Näin vältät tietojenkalastelun proxien avulla — mikä oikeasti toimii

Viimeksi päivitetty June 17, 2026
Näin vältät tietojenkalastelun proxien avulla — mikä oikeasti toimii
AI-yhteenveto
Proxyt ovat kaksiteräinen miekka tietojenkalastelun torjunnassa. Hyökkääjät käyttävät asuinverkkoja ja Adversary-in-the-Middle (AiTM) -infrastruktuuria piilottaakseen identiteettinsä ja ohittaakseen perinteisen MFA:n kaappaamalla kirjautuneita session tokeneita. Puolustajat puolestaan hyödyntävät datakeskus- ja kiertäviä proxyja epäilyttävien linkkien turvalliseen tarkastamiseen, paketin kiertologiikan ohittamiseen sekä sisään tulevien uhkien estämiseen Web Application Firewallin (WAF) avulla. Koska perinteinen MFA ei voi estää session varastamista, tehokas suojaus vaatii kerroksellisen puolustuksen. Organisaatioiden on otettava käyttöön tietojenkalastelunkestävät FIDO2-passkeyt, tiukat sähköpostikäytännöt (SPF/DKIM/DMARC) ja seurattava aktiivisesti näköisdomaineja automaattisilla työkaluilla, kuten Thunderbitillä, uhkatiedustelun kokoamiseksi.

APWG laski 971 181 tietojenkalasteluhyökkäystä pelkästään vuoden 2026 ensimmäisellä neljänneksellä — 13,8 % enemmän kuin edellisellä neljänneksellä. Ja tammikuussa 2026 Google häiritsi sitä, mitä se kutsui yhdeksi maailman suurimmista asuinverkkoproxien verkoista, kun se havaitsi yli 550 uhkatoimijaryhmän reitittävän liikennettä sen kautta yhden viikon aikana. Proxyt ovat siis tietojenkalastelun taistelussa molemmilla puolilla.

Juuri tämän jännitteen useimmat artikkelit aiheesta “proxyt ja tietojenkalastelu” ohittavat. Ne joko vakuuttavat, että proxyt ovat suoja (osta meidän proxy-tuote, pysyt turvassa) tai varoittavat, että proxyt ovat hyökkääjän ase (pelkää). Todellisuus on sotkuisempi — ja kiinnostavampi.

Hyökkääjät käyttävät proxy-infrastruktuuria piilottaakseen alkuperänsä, vaihtaakseen luotettavien IP-osoitteiden välillä ja varastaakseen kirjautuneita sessioita — jopa MFA:n jälkeen. Puolustajat taas käyttävät proxya epäilyttävien linkkien turvalliseen tutkintaan, sen testaamiseen, mitä tietojenkalastelusivut näyttävät eri maissa, sekä haitallisen liikenteen suodattamiseen ennen kuin se ehtii heidän omille sivustoilleen. Tämä opas käy läpi molemmat puolet ja etenee sitten konkreettiseen työnkulkuun, jonka voit oikeasti ottaa käyttöön. Ei ympäripyöreyksiä, ei taikaratkaisuja.

cybersecurity-protection-process.webp

  • Vaikeusaste: Keskitaso
  • Aikaa kuluu: Noin 25 minuuttia lukemiseen ja suunnitteluun; toteutus vaihtelee vaiheittain
  • Tarvitset: Perustiedot organisaatiosi web-infrastruktuurista, pääsyn verkkotunnuksesi DNS-asetuksiin, Chrome-selaimen (Thunderbit-vaiheita varten) ja halutessasi proxy-palveluntarjoajan tilin

Mitä tietojenkalastelu on ja miksi yrityksen kannattaa välittää?

Tietojenkalastelu on petoshyökkäys. Rikolliset käyttävät sähköposteja, tekstiviestejä, vääriä kirjautumissivuja, QR-koodeja tai huijattuja verkkosivustoja saadakseen ihmiset luovuttamaan tunnuksiaan, hyväksymään kirjautumisen, asentamaan haittaohjelman tai siirtämään rahaa.

Kyse ei ole enää vain “huonosta sähköpostista”. Nykyaikainen tietojenkalastelu sisältää pilvessä hostattuja sivuja, vääriä Microsoft 365 -kirjautumisvirtoja, QR-koodeja ja session tokenien varastamista.

Yrityksille panokset ovat konkreettisia. IBM:n vuoden 2025 tietomurron kustannusraportti arvioi keskimääräiseksi maailmanlaajuiseksi tietomurron hinnaksi 4,4 miljoonaa Yhdysvaltain dollaria. FBI:n vuoden 2025 Internet Crime Reportin mukaan IC3 vastaanotti noin 453 000 kyberavusteista petosilmoitusta, ja raportoituja tappioita kertyi yli 17,7 miljardia dollaria; tästä business email compromise (BEC) muodosti yli 3 miljardia dollaria.

Tunnusten varastaminen, rahansiirtohuijaukset, toimitusketjun vaarantuminen, sääntelysakot — tietojenkalastelu ulottuu kaikkeen tähän.

Seuraavaksi käydään läpi, miten proxyt liittyvät sekä hyökkäys- että puolustuspuoleen, ja miltä kerroksellinen, rehellinen puolustus oikeasti näyttää.

Proxien kaksijakoinen luonne: sinun kilpesi ja heidän aseensa

Proxy on välikerros laitteesi ja internetin välillä. Sen sijaan, että verkkosivusto näkisi oikean IP-osoitteesi, se näkee proxyn osoitteen. Ajattele sitä kuin postin edelleenlähetyspalvelua: vastaanottaja saa kirjeen edelleenlähetysosoitteesta, ei kotiosoitteestasi.

Juuri tämä ominaisuus synnyttää kaksikäyttöongelman. Tietoturvatiimit käyttävät proxya uhkien tutkimiseen paljastamatta yrityksen IP:tä tai analyytikon työasemaa. Hyökkääjät käyttävät täsmälleen samaa teknologiaa saadakseen haitallisen liikenteen näyttämään tavallisilta käyttäjiltä, eri maista tai luotetuista asuinverkoista tulevalta. Barracudan huhtikuun 2026 analyysi selittää asian suoraan: asuin-IP-osoitteet näyttävät aidoilta, koska ne liittyvät oikeisiin koti- tai pienyritysyhteyksiin, joten petosjärjestelmät merkitsevät niitä harvemmin.

Useimmat kilpailija-artikkelit käsittelevät vain toista puolta. Se jättää lukijalle vajaan kuvan — ja vajaat puolustukset.

Miten hyökkääjät käyttävät proxya sinua vastaan

Kolme hyökkäysmallia ovat puolustajille tärkeimpiä: anonymiteetti ja IP-kierto, asuinproxyjen väärinkäyttö sekä luotettujen alustojen kiertäminen.

AiTM (Adversary-in-the-Middle) -tietojenkalastelu selitettynä

AiTM on hyökkäys, joka murtaa oletuksen “MFA suojaa meitä” (spoileri: perinteinen MFA ei selviä siitä).

AiTM-hyökkäyksessä hyökkääjä asettaa käänteisen proxyn uhrin ja aidon kirjautumissivun, esimerkiksi Microsoft 365:n, väliin. Käyttäjä näkee kirjautumisvirran, joka näyttää aidolta. Hän syöttää tunnuksensa, suorittaa MFA:n, ja oikea identiteetin tarjoaja antaa session cookien. Mutta koska kaikki liikenne kulkee hyökkääjän proxyn läpi, hyökkääjä kaappaa tuon session cookien. Nyt hän voi toistaa sen ja päästä tilille — ilman salasanaa tai MFA-kehotetta.

Microsoftin analyysi Tycoon2FA:sta, joka on yksi johtavista AiTM-tietojenkalastelupaketeista, osoittaa, että operaattorit voivat esiintyä Microsoft 365:n, Outlookin, SharePointin, OneDriven ja Googlen kirjautumissivuina. Paketti luo PDF:iä ja QR-koodeja, hallinnoi uudelleenohjausketjuja sekä seuraa MFA:n käyttöä ja session cookieiden kaappaamista. Sen infrastruktuuri käyttää lyhytikäisiä aliverkkotunnuksia ja Cloudflare-pohjaista hostingia estolistojen kiusaamiseksi.

Tämä ei ole teoriaa. AiTM-paketteja käytetään aktiivisesti laajassa mittakaavassa, ja ne ovat tärkein syy siihen, miksi “meillä on MFA” ei yksin riitä vastaukseksi tietojenkalasteluun.

Asuinproxyjen väärinkäyttö ja IP-kierto

Asuinproxyverkot reitittävät hyökkääjän liikennettä oikeiden kotien IP-osoitteiden kautta, jolloin tietojenkalastelupyynnöt näyttävät laillisilta ja pääsevät läpi IP-pohjaisesta petostunnistuksesta. Moni palveluntarjoaja ei tarkista käyttöä riittävän tiukasti, mikä synnyttää harmaan markkinan.

Konkreettisin esimerkki: tammikuussa 2026 Google Threat Intelligence Group häiritsi IPIDEA-asuinproxyverkkoa ja pienensi sen käytettävissä olevaa laitekantaa miljoonilla. GTIG havaitsi yli 550 yksittäisen uhkaryhmän käyttävän IPIDEA:n ulospääsysolmuja yhden seitsemän päivän jakson aikana. Tutkimus paljasti päällekkäisyyksiä bottiverkkojen, SaaS-käytön väärinkäytön, password spray -hyökkäysten ja globaalien vakoiluoperaattorien kanssa. Monista proxy SDK -toteutuksista puuttui selkeä käyttäjän suostumus.

FBI:n vuoden 2026 asuinproxyjä koskeva hälytys listaa rikolliseksi käytöksi tietojenkalastelun, varastetuilla tunnuksilla kirjautumisen, brute force -hyökkäykset, tilikaappaukset, roskapostin ja C2-peittelyn.

Luotettujen alustojen hostaus ja tietojenkalastelupakettien kiertäminen

Toinen kiertotapa on hostata tietojenkalastelusivuja luotetuilla alustoilla — SharePointissa, Google Docsissa, Azure Blob Storagessa — ja hyödyntää niiden domain-mainetta. Microsoftin analyysi Azure Blob Storage -uhista osoittaa, että hyökkääjät käyttävät niitä huijaamaan Microsoftin kirjautumissivuja, jolloin käyttäjän on vaikeampi tunnistaa sivu haitalliseksi pelkkien sertifikaattien perusteella.

Tietojenkalastelupaketit käyttävät myös omia kiertologiikkojaan. Cofensen analyysi tietojenkalastelupaketeista dokumentoi maantieteellisen suodatuksen, user-agent- ja kielisuodatuksen, CAPTCHA:n, kehittäjätyökalujen tunnistuksen ja uudelleenohjaukset aidolle sivulle. Jos kävijä ei vastaa aiottua uhriprofiilia — väärä maa, väärä selain tai näyttää turvaskannerilta — sivu näyttää harmittoman sivun tai 404:n.

Yhdestä yrityksen IP:stä tai pilvessä olevasta datakeskuksesta tehty skannaus jättää nämä sivut huomaamatta. Paketti on kirjaimellisesti suunniteltu piiloutumaan sinulta.

Miten puolustajat käyttävät proxya takaisinlyöntiin

Puolustuspuolella proxyt hoitavat neljä käytännön tehtävää:

  1. Anonyymi URL- ja domain-skannaus. Reititä epäilyttävät linkit hallitun proxyn kautta, jotta kohde näkee proxyn IP:n, ei työntekijän kannettavaa tai yritysverkkoa. Tämä vähentää suoraa altistumista ja tekee tutkinnasta toistettavan.

  2. Uhkatiedustelun keruu. Käytä kiertäviä proxyja tietojenkalasteluinfrastruktuurin, domain-listojen, julkisten uhkasyötteiden tai juuri rekisteröityjen domain-lähteiden haravointiin ilman, että sinut estetään muutaman pyynnön jälkeen. (Aina lain ja käyttöehtojen puitteissa.)

  3. Maantieteellisesti hajautettu tietojenkalastelun tunnistus. Käytä proxyja useilla alueilla nähdäksesi, toimiiko epäilyttävä URL eri tavoin Yhdysvalloista, EU:sta, APAC-alueelta tai muusta kohdemarkkinasta. Näin paljastuvat geosuodatusta tai user-agent-suodatusta käyttävät paketit — samat kiertotekniikat, joista edellä puhuttiin.

  4. Käänteisproxy / WAF käyttöönotto. Käänteisproxyt sijaitsevat omien domainiesi edessä. Ne eivät estä työntekijöitä klikkaamasta ulospäin johtavia tietojenkalastelulinkkejä, mutta ne suojaavat omia verkkopalveluitasi bottiliikenteeltä, credential stuffingilta, haitallisilta hyötykuormilta ja väärinkäyttöliikennemalleilta.

Miksi pelkkä MFA ei riitä proxyihin perustuvaa tietojenkalastelua vastaan

Olen seurannut tätä keskustelua kymmenissä IT-foorumeissa: “Meillä on MFA, joten olemme turvassa.” Ne järjestelmäylläpitäjät, jotka ovat oikeasti kohdanneet AiTM-tapauksen, näkevät asian hyvin eri tavalla.

Mekanismi on suoraviivainen. Uhri suorittaa MFA:n kirjautumisvirrassa, joka näyttää aidolta. Oikea identiteetin tarjoaja antaa session tokenin. Hyökkääjä kaappaa tuon tokenin käänteisen proxynsä kautta.

Tunnistautuminen onnistui — mutta hyökkääjä omistaa nyt istunnon. Pelkkä salasanan vaihto ei välttämättä riitä, jos aktiiviset istunnot ja hyökkääjän tekemät MFA-muutokset jäävät voimaan. Microsoft toteaa suoraan, että vaikutuksen kohteeksi joutuneiden organisaatioiden on mitätöitävä session cookiet ja peruutettava hyökkääjän tekemät MFA-muutokset tavallisen korjaamisen lisäksi.

SMS-koodit, OTP-sovellukset, push-hyväksynnät — kaikki nämä voidaan kalastella, jos käyttäjä syöttää ne hyökkääjän hallitsemassa virrassa. MFA teki työnsä. Ongelma on, että hyökkääjä seurasi koko ajan vierestä.

Mikä oikeasti pysäyttää AiTM-tietojenkalastelun

FIDO2 / passkeyt. FIDO Alliance selittää, että passkeyt ovat suunniteltu tietojenkalastelunkestäviksi: ei salasanoja varastettavaksi eikä kirjautumistietoja uudelleenkäytettäväksi. Kryptografinen avainpari sidotaan aidon domainin alkuperään, joten hyökkääjän proxy ei yksinkertaisesti pysty toistamaan haastetta. CISA vahvistaa, että FIDO ja PKI ovat ainoat laajasti saatavilla olevat ei-suljetut MFA-menetelmät, jotka estävät tunnusten kalastelun.

Sertifikaattipohjainen tunnistautuminen. Yritystason ratkaisu, käyttöönottomielessä monimutkaisempi, mutta yhtä lailla tietojenkalastelunkestävä, koska se perustuu laitesertifikaatteihin eikä käyttäjän syöttämiin koodeihin.

Conditional Access -käytännöt. Microsoft-ympäristöissä Conditional Access voi vaatia yhteensopivia laitteita, luotettuja sijainteja, riskipohjaisia tarkistuksia tai tietojenkalastelunkestävää todennustasoa — jolloin varastetun session tokenin arvo pienenee, vaikka hyökkääjä saisikin sen haltuunsa.

Kaikki nämä täydentävät proxya, eivät korvaa sitä. Tavoite on kerroksellisuus.

Käytännölliset vaihtoehdot budjettitietoisille pk-yrityksille

Ilmeinen vastaväite: “Intune, MDM, laiteavaimet — sehän on yritysbudjettia.” Reilua. Tässä budjettipolku:

  • Selainpohjaiset passkeyt. Useimmat modernit selaimet tukevat passkeytä natiivisti. Laitteistoa ei tarvitse ostaa. Aloita ylläpito-, talous- ja HR-tileistä.
  • Ilmainen DMARC-käyttöönotto. SPF-, DKIM- ja DMARC-tietueiden julkaiseminen on ilmaista. Google Workspace ja Microsoft 365 tarjoavat valmiit asennusohjeet.
  • Puolustava domain-rekisteröinti. Rekisteröi brändisi yleisimmät kirjoitusvirhe- ja näköisdomainit. Useimmat rekisteröijät veloittavat 10–15 dollaria vuodessa per domain. Aseta niille DMARC reject -politiikat.
  • Kohdennettu koulutus. Keskity henkilöstön tietoisuudessa nimenomaan AiTM-houkutuksiin: vääriin Microsoft 365 -kirjautumissivuihin, vääriin dokumenttijakoihin, QR-koodeihin, device code -huijauksiin sekä “kiireellinen palkkaus/toimittaja”-työnkulkuihin.

Ajattele tätä periaatteella “aloita tästä, päivitä myöhemmin”. Jo osittainen käyttöönotto pienentää riskiä merkittävästi.

Mikä proxy-tyyppi toimii parhaiten tietojenkalastelun välttämiseen?

Eri proxy-tyypit palvelevat eri tietojenkalastelun vastaisia tarkoituksia, ja väärän valitseminen tuhlaa rahaa tai luo sokeita pisteitä.

Proxy-tyyppiParas käyttötapa tietojenkalastelun torjunnassaHyödytHaitatKustannustaso
DatakeskusSuurten URL-määrien skannaus, domain-seurantaNopea, halpa, suuri volyymiKehittyneet tietojenkalastelupaketit tunnistavat helpostiAlhainen
AsuinproxyMaantieteellisesti kohdennettu tunnistus, käyttäjän näkökulmasta testaaminenNäyttää aidolta käyttäjäliikenteeltä, ohittaa geoestotHitaampi, kalliimpi, eettisen hankinnan riskitKorkea
KiertäväUhkatiedustelun haravointi, pitkäkestoinen seurantaVälttää IP-estot pitkillä crawl-sessioillaMonimutkaisempi käyttöönotto, vaihteleva viiveKeskitaso
Käänteisproxy / WAFOman verkkopalvelun suojausSuodattaa sisään tulevia uhkia, tunnistaa botteja, suojaa DDoS-hyökkäyksiltäEi auta ulospäin suuntautuvan tietojenkalastelun tunnistamisessaKeskitaso

Huomio eettisestä hankinnasta. Google/IPIDEA-tapaus ja FBI:n ohjeistus tekevät selväksi, että asuinproxyverkkoja voidaan rakentaa vaarantuneista laitteista, harhaanjohtavista SDK:ista, piilotetuista VPN-ehdoista tai haittaohjelmista. Ennen kuin ostat asuinproxyliikennettä, vaadi palveluntarjoajalta läpinäkyvä käyttäjän suostumus, opt-out-mahdollisuudet, auditointitietoja ja väärinkäytön käsittelyä. Tietoturvatutkimuksissa aiemmin liputettuja palveluita (PacketStream, jo lopetettu 911 Proxy) kannattaa lähestyä äärimmäisellä varovaisuudella.

Useimmille pienille ja keskisuurille yrityksille kannattaa aloittaa datakeskusproxyilla massaskannaukseen ja käänteisproxylle/WAF:lle omissa domaineissa. Lisää asuinproxyt vasta, jos tarvitset aluekohdennettua testausta ja pystyt arvioimaan palveluntarjoajan perusteellisesti.

Vaihe vaiheelta: Näin vältät tietojenkalastelun proxien avulla (käytännön työnkulku)

Useimmat artikkelit jäävät teoriaan. Jokaisen alla olevan vaiheen yhteydessä on työkalusuositus ja riittävästi yksityiskohtia, jotta voit antaa ohjeet IT-tiimillesi tai toteuttaa ne itse.

Vaihe 1: Seuraa juuri rekisteröityjä näköisdomaineja

Hyökkääjät rekisteröivät ennen kampanjoitaan domaineja, jotka muistuttavat omiasi: thunderb1t.com, thunderbit-login.com, thunderbit-support.net.

Näiden löytäminen aikaisin on yksi arvokkaimmista puolustustoimista.

Näin teet sen:

  1. Rakenna seurantalista brändin termeistä, tuotemerkeistä, johtajien nimistä ja kirjautumiseen liittyvistä sanoista (esim. “login”, “portal”, “invoice”, “payment”).
  2. Kysy päivittäin Certificate Transparency (CT) -lokeja crt.sh:n avulla, joka позволяет hakea varmenteita domainin tai organisaation nimen perusteella. CT-lokien täytyy sisältää julkisesti luotetut varmenteet, joten juuri myönnetyt varmenteet näköisdomaineille näkyvät siellä.
  3. Merkitse domainit, joiden muokkausetäisyys brändiisi on pieni, joiden TLD on epäilyttävä (.xyz, .top, .click) tai joiden nimessä on login-/payment-sanoja.
  4. Avaa liputetut sivut proxyn tai sandboxin kautta — ei koskaan työntekijän selaimella.

Thunderbit-sidos: Thunderbit -palvelun batch extract API voi käsitellä jopa 100 epäilyttävää URL-osoitetta per ajo, käyttäen renderMode: "full" JavaScript-painotteisten tietojenkalastelukloonien renderöintiin. Määrittelet JSON Scheman haluamasi datan mukaan — sivun otsikko, onko kirjautumislomake olemassa, lomakkeen action-domain, SSL:n myöntäjä, uudelleenohjausketju, lopullinen URL. CLI-vaihtoehto sopii hyvin cron-pohjaiseen seurantaan:

thunderbit batch extract --file suspicious-urls.txt --schema phishing-signals.json --render-mode full

Ei-teknisille käyttäjille Thunderbit Chrome -laajennusta voi käyttää myös epäilyttävien sivujen nopeaan poimintaan ja tarkastamiseen vain parilla klikkauksella — hyödyllinen silloin, kun tarvitset vain muutaman URL:n silmäilyn etkä ajastettua putkea.

Odottamasi lopputulos: Päivittäinen tai viikoittainen raportti uusista näköisdomaineista rakenteistettuine metatietoineen, valmiina triageen.

Kokeile Thunderbitiä epäilyttävien URL-osoitteiden tarkasteluun

Vaihe 2: Reititä epäilyttävät linkit datakeskusproxyjen kautta

Ennen kuin kukaan organisaatiossasi klikkaa epäilyttävää linkkiä, analysoi se hallitun reitin kautta. Silloin näkyy proxyn IP, ei työntekijän laite tai yritysverkko.

Näin teet sen:

  • Nopeat tarkistukset: käytä urlscan.io -palvelua (web-sandbox, jossa voit valita tarkistusmaan) tai VirusTotalia (skannaa URL-osoitteita kymmeniä virustorjuntatuotteita ja estolistoja vasten).
  • Sisäisille skripteille tai suuremmalle volyymille reititä pyynnöt datakeskusproxyn kautta:
curl -x http://proxy.example.com:8080 -I "https://suspicious.example"
  • Live-tietojenkalastelusivuille käytä kertakäyttöistä VM:ää tai selain-sandboxia. Älä syötä tunnuksia. Tallenna uudelleenohjausketju, sivun otsikko, lopullinen kohde, lomakelähetykset, skriptit ja kuvakaappaukset.
  • Älä koskaan lähetä oikeita yritystunnuksia. Ja käsittele julkisia skannauksia varovasti — jotkin palvelut näyttävät lähetetyt URL:t, ellei niitä ole määritetty yksityisiksi tai listoilta piilotetuiksi.

Odottamasi lopputulos: Turvallinen arvio linkin kohteesta, käyttäytymisestä ja merkeistä — ilman yrityksen altistamista.

Vaihe 3: Käytä maantieteellisesti hajautettuja proxyja kohdennettujen kampanjoiden havaitsemiseen

Jotkin tietojenkalastelupaketit näyttävät haitallisen sisällön vain tietyistä maista tai kieliasetuksista tuleville kävijöille. Cofense dokumentoi, että maantieteellinen suodatus on yleisesti käytössä: “väärästä” alueesta tulevat näkevät harmittoman sivun tai 404:n, kun taas kohdeyleisö saa tunnusten kalastelulomakkeen.

Näin teet sen:

  1. Testaa epäilyttäviä linkkejä alueilta, joilla työntekijäsi, asiakkaasi ja taloustiimisi oikeasti toimivat. Jos yrityksesi on Yhdysvalloissa mutta sillä on toimisto Isossa-Britanniassa, testaa molemmista.
  2. Vertaa lopullisia URL-osoitteita, kuvakaappauksia, sivun otsikoita, lomakkeita ja HTTP-vastauksia alueittain.
  3. Vaihtele user-agent- ja kieliasetuksia tutkiessasi QR-koodi- tai mobiilikohdennettuja houkuttimia — jotkin paketit suodattavat myös näiden perusteella.
  4. Eskaloi URL:t, jotka näyttävät harmittomalta yhdessä sijainnissa mutta kirjautumislomakkeelta toisessa. Se on vahva tietojenkalastelun merkki.

Odottamasi lopputulos: Aluekohdennettujen kampanjoiden löytäminen, jotka jäisivät yhden sijainnin skannauksessa näkymättömiin.

Vaihe 4: Ota käyttöön käänteisproxy tai WAF omille domaineillesi

Nyt siirrytään ulospäin suuntautuvasta tunnistuksesta sisäänpäin suuntautuvaan puolustukseen. Käänteisproxyt ja WAF:t istuvat verkkopalvelujesi edessä ja tarkastavat tulevan liikenteen ennen kuin se pääsee palvelimillesi.

Näin teet sen:

  1. Osoita domainisi DNS käänteisproxy-palveluntarjoajalle. Cloudflare on pk-yrityksille helpoin vaihtoehto — DNS, CDN, WAF ja säännöt löytyvät samasta näkymästä. AWS-hostatuissa sovelluksissa AWS WAF toimii hyvin, jos käytössäsi on jo CloudFront, ALB tai API Gateway.
  2. Ota käyttöön hallitut WAF-säännöt. Ne estävät tunnetut haitalliset IP:t, suodattavat bottiliikennettä ja tunnistavat credential stuffing -kuvioita.
  3. Kytke päälle nopeusrajat kirjautumiseen, salasanan palautukseen ja yhteydenottolomakkeisiin.
  4. Lisää botti- tai challenge-säännöt riskialttiille päätepisteille.
  5. Seuraa WAF-tapahtumia viikoittain — älä vain ota käyttöön ja unohda.

Odottamasi lopputulos: Sisään tuleva haitallinen liikenne suodattuu ennen kuin se saavuttaa palvelimesi. Kirjautumissivuihin kohdistuvat credential stuffing -yritykset estetään tai haastetaan.

Vaihe 5: Automatisoi ja aikatauluta jatkuva seuranta

Tietojenkalastelu ei ole kertaluonteinen tarkistus. Uusia domaineja, paketteja ja infrastruktuuria ilmestyy päivittäin — joten seurannalla pitää olla rytmi:

  • Päivittäin: CT-näköisdomainien skannaus ja epäilyttävien domainien jono.
  • Päivittäin tai tunneittain (korkean riskin brändeille): URL-sandbox-tarkistukset uusille löydetyille domaineille.
  • Viikoittain: DMARC-yhteenvetoraporttien läpikäynti ja spoofing-kuvioiden tarkistus.
  • Viikoittain: WAF-tapahtumien tarkistus credential stuffing -hyökkäysten ja bottipiikkien varalta.
  • Kuukausittain: Phishing-resistant MFA -käyttöönoton etenemisen tarkistus.
  • Neljännesvuosittain: Talous- ja HR-työnkulkujen testaaminen realistisia AiTM- ja BEC-skenaarioita vasten.

Thunderbit-sidos: Thunderbitin ajastettu kaapiminen sekä CLI/API-työnkulut voivat tukea toistuvaa seurantaa ei-teknisille operatiivisille tiimeille. Paras käyttötapa ei ole “Thunderbit estää tietojenkalastelun yksinään” — vaan “Thunderbit auttaa operatiivisia tiimejä keräämään rakenteistettuja signaaleja epäilyttävistä sivuista ja domain-seurantaan liittyvistä lähteistä ilman oman scraperin rakentamista alusta alkaen”. Tulokset voi viedä Google Sheetiin tai Airtableen tiimin näkyvyyttä varten, tai Slackiin yksinkertaisella integraatiolla.

Odottamasi lopputulos: Jatkuva valvontasilmukka, joka havaitsee uudet uhat tunneissa, ei viikoissa.

Mitä proxyt eivät voi havaita: sähköpostin suojaaminen DMARCilla, SPF:llä ja DKIM:llä

Proxytoimittajat eivät yleensä kerro tätä: proxyt ovat vain yksi puolustuskerros, mutta sähköpostipohjainen tietojenkalastelu, joka ei koskaan kosketa proxya, tarvitsee erillisen suojauksen.

Monet tietojenkalasteluhyökkäykset tulevat väärennetyistä sähköpostiosoitteista. Proxy ei sieppaa niitä.

SPF:n käyttöönotto kovalla hylkäyksellä

SPF (Sender Policy Framework) on DNS-tietue, joka listaa IP-osoitteet, joilla on lupa lähettää sähköpostia verkkotunnuksesi puolesta. Määritä -all (hard fail) eikä ~all (soft fail), jotta luvattomat lähettäjät hylätään suoraan.

Yleinen virhe: kaikkia laillisia lähetyspalveluita ei lisätä mukaan — CRM, markkinointialusta, transaktiosähköpostipalvelu, helpdesk. Tarkista lähetyslähteesi ennen tietueen julkaisemista.

DKIM-allekirjoituksen käyttöönotto

DKIM (DomainKeys Identified Mail) lisää lähtevään sähköpostiin kryptografisen allekirjoituksen. Vastaanottaja tarkistaa, ettei viestiä ole muokattu matkalla. Sekä Google Workspace että Microsoft 365 tarjoavat valmiit DKIM-asennusohjeet. Se vie noin 15 minuuttia.

DMARCin pakottaminen hylkäämään virheelliset viestit

DMARC (Domain-based Message Authentication, Reporting & Conformance) kertoo vastaanottaville palvelimille, mitä tehdä, kun SPF- tai DKIM-tarkistus epäonnistuu. Tärkeä vaihe, jonka monet organisaatiot ohittavat: siirtyminen p=none-tilasta (vain seuranta) p=reject-tilaan (estä virheelliset viestit) sen jälkeen, kun lailliset sähköpostivirrat on varmistettu.

Moni organisaatio jättää DMARCin p=none-tilaan loputtomasti — näkyvyyttä ilman suojaa. Se on kuin asentaisi valvontakameran mutta ei koskaan lukitsisi ovea.

Näköisdomainien puolustava rekisteröinti

Rekisteröi ennakoivasti brändisi yleisimmät kirjoitusvirhe- ja näköisdomainit. Aseta näille puolustaville domaineille DMARC reject -politiikat, jotta niitä ei voi käyttää huijaussähköposteihin. 10–15 dollarilla vuodessa per domain tämä on yksi halvimmista ja vaikuttavimmista keinoista — ja useimmat pienyritykset jättävät sen kokonaan tekemättä.

Kaiken yhdistäminen: kerroksellinen puolustus tietojenkalastelua vastaan

Yksikään työkalu ei yksin pysäytä tietojenkalastelua. Puolustus kestää vasta kokonaisuuden ansiosta. Käytännön tarkistuslista:

Ulos suuntautuva suojaus (uhkien tutkiminen):

  • Proxyyn perustuva URL-skannaus epäilyttäville linkeille
  • Domain-seuranta CT-lokien ja batch extractionin avulla
  • Maantieteellisesti hajautettu testaus aluekohdennetuille kampanjoille

Sisään suuntautuva suojaus (omien palvelujen turvaaminen):

  • Käänteisproxy / WAF web-domaineille
  • DMARC/SPF/DKIM sähköpostin todennukseen
  • Näköisdomainien puolustava rekisteröinti

Tunnistautuminen (tilien suojaus):

  • FIDO2 / passkeyt tietojenkalastelunkestävään MFA:han
  • Conditional Access -käytännöt (yhteensopivat laitteet, riskipohjaiset tarkistukset)
  • Session tokenien seuranta ja mitätöintiprosessit

Ihmiset (viimeinen turvaverkko):

  • Koulutus, joka keskittyy nimenomaan AiTM-houkutuksiin, QR-koodeihin ja BEC-skenaarioihin
  • Selkeä ilmoituskulttuuri — epäilyttävien viestien raportoinnin pitää olla helppoa eikä siitä saa rangaista
  • Talous- ja HR-työnkulkujen säännöllinen testaus realistisia tietojenkalasteluskenaarioita vasten

Lähestymistapa vastaa NIST Cybersecurity Frameworkin defense-in-depth-periaatetta: useita toisistaan riippumattomia kerroksia, jotta yhden pettäminen ei tarkoita täydellistä kompromissia.

cybersecurity-protection-process.webp

Tiimeille, joiden pitää tutkia epäilyttäviä URL-osoitteita, haravoida uhkatietoja tai seurata domaineja laajassa mittakaavassa, Thunderbitin AI web scraper voi nopeuttaa työnkulkua — Chrome-laajennus ei-teknisille käyttäjille, API/CLI teknisille tiimeille. Se ei ole tietoturvatuote itsessään, mutta se ansaitsee paikkansa analyytikon työkalupakissa. Voit lukea lisää kaapimisesta ilman koodausta tai tutkia AI-web-kaapauksen lähestymistapoja blogissamme.

Käytä AI-web-kaappausta uhkien seurantaan Get Started Free

Usein kysytyt kysymykset

Miten hyökkääjät käyttävät proxya tietojenkalastelussa?

Hyökkääjät käyttävät asuin- ja kiertäviä proxyja piilottaakseen oikean IP-osoitteensa, vaihtaakseen luotettavien osoitteiden välillä, ohittaakseen IP-pohjaisen petostunnistuksen ja ottaakseen käyttöön AiTM-käänteisproxyja kaapatakseen kirjautuneita istuntoja — jopa sen jälkeen, kun uhri on suorittanut MFA:n. Tammikuun 2026 IPIDEA-häirintä osoitti, että yli 550 uhkaryhmää käytti yhtä asuinproxyverkkoa.

Miten käänteisproxy estää tietojenkalastelua ja verkkosivuston vaarantumista?

Käänteisproxy sijoittuu web-palvelimiesi eteen ja tarkastaa tulevan liikenteen ennen kuin se saavuttaa infrastruktuurisi. Se estää tunnettuja haitallisia IP-osoitteita, suodattaa bottiliikennettä, rajoittaa kirjautumisyritysten määrää ja tunnistaa credential stuffing - tai tietojenkalasteluun liittyvää toimintaa. Se ei kuitenkaan suojaa työntekijöitä ulospäin johtuvien tietojenkalastelulinkkien klikkaamiselta.

Voivatko proxyt estää tietojenkalastelun kokonaan?

Eivät. Proxyt ovat tärkeä kerros, mutta sähköpostipohjainen tietojenkalastelu vaatii DMARC/SPF/DKIM-suojauksen, ja AiTM-hyökkäysten kautta tehty istunnon kaappaus vaatii tietojenkalastelunkestävän MFA:n, kuten FIDO2/passkeyt. Kerroksellinen puolustus, jossa yhdistyvät proxyt, sähköpostin todennus, tietojenkalastelunkestävät tunnukset ja työntekijöiden koulutus, on välttämätön.

Mitä AiTM-tietojenkalastelu on ja miksi MFA ei pysäytä sitä?

AiTM (Adversary-in-the-Middle) -tietojenkalastelu käyttää käänteistä proxya uhrin ja oikean kirjautumissivun välillä ja kaappaa session tokenin MFA:n jälkeen. Perinteinen MFA ei pysäytä sitä, koska hyökkääjä varastaa todennetun istunnon, ei salasanaa. FIDO2/passkeyt kestävät tämän hyökkäyksen, koska kryptografinen haaste on sidottu oikeaan domainiin eikä sitä voi toistaa hyökkääjän proxyn kautta.

Mikä proxy-tyyppi on paras tietojenkalastelun havaitsemiseen?

Datakeskusproxyt ovat parhaita suurten URL-määrien skannaukseen (nopeita ja edullisia). Asuinproxyt sopivat parhaiten aluekohdennettuun testaukseen (realistisia mutta kalliimpia — palveluntarjoajan eettinen hankinta kannattaa tarkistaa). Käänteisproxyt/WAF:t ovat parhaita omien sivustojen puolustamiseen. Vahvin lähestymistapa on yhdistelmä sen mukaan, mitä yrität havaita tai suojata.

Kokeile Thunderbitiä uhkien seurantaan ja AI-kaappaukseen Get Started Free

Lisätietoja

Ke
Ke
Thunderbitin CTO | Senior Data Scientist & ML-asiantuntija Lähes vuosikymmenen kokemuksella koneoppimisesta ja data science -työstä Ke Shen on Columbia Universityn alumni ja entinen Senior Data Scientist Walmart Labsilla. Hänellä on syvällistä, alan kollegoiden tunnustamaa asiantuntemusta Pythonista, R:stä, Javasta ja tilastotieteestä, ja hän jakaa käytännössä koeteltuja oivalluksia siitä, miten monimutkaiset tekoälyalgoritmit viedään teoriasta tuotantokäyttöön sopivaksi arkkitehtuuriksi.
Topics
Web Scraping ToolsAI Web Scraper

Kokeile Thunderbitia

Poimi liidejä ja muuta dataa vain kahdella klikkauksella. AI:n voimin.

Hanki Thunderbit Se on ilmainen
Poimi dataa AI:n avulla
Siirrä data helposti Google Sheetsiin, Airtableen tai Notioniin
Chrome Store Rating
PRODUCT HUNT#1 Product of the Week