Skip to main content

Monikanavainen sosiaalinen manipulointi: kyberuhkien seuraava evoluutio

Malewhiteshirtfemlaeside.jpg
Kirjoittaja(t):
Marko-Mikkola-900x1200.jpg
Marko Mikkola
Senior Consultant

Johdanto

Vuosien ajan organisaatioiden tietoturvakoulutuksissa on opetettu sama perusperiaate: jos viesti tuntuu epäilyttävältä, varmista asia toisesta kanavasta. Jos sähköpostissa pyydetään kiireellistä maksua, soita lähettäjälle. Jos Teams-viesti vaikuttaa poikkeavalta, tarkista asia sähköpostilla tai soittamalla.

Neuvo on ollut hyvä, koska se on perustunut yksinkertaiseen oletukseen: hyökkääjä hallitsee vain yhtä viestintäkanavaa. Toisin sanoen, jos sähköposti on väärennetty, puhelinsoitto paljastaa huijauksen. Jos tekstiviesti on epäilyttävä, oikea henkilö voi vahvistaa asiansa toisessa kanavassa.

Tämä oletus ei kuitenkaan enää, tai ainakaan kohta pidä yhtä hyvin paikkaansa kuin aikaisemmin.

Generatiivinen tekoäly, syväväärennökset eli deepfake-teknologiat sekä valtavat määrät julkisesti saatavilla olevaa henkilötietoa ovat muuttamassa sosiaalisen manipuloinnin luonnetta. Yksittäisten kalasteluviestien sijaan hyökkääjät rakentavat yhä useammin kokonaisia ”uskottavuusekosysteemejä”, joissa huijaukseen liitetyt useat viestintäkanavat yhdessä tukevat toisiaan. Tutkijat kuvaavat tätä kehitystä AI-avusteisen sosiaalisen manipuloinnin uutena vaiheena, jossa realismi, personointi ja automaatio yhdistyvät ennennäkemättömällä tavalla (Gonzaga, ym., 2026).

Perinteinen kalasteluhyökkäys on usein ollut helposti tunnistettavissa. Viestissä on kirjoitusvirheitä, lähettäjän osoite näyttää epäilyttävältä tai sisältö ei sovi vastaanottajan työtehtäviin tai lainkaan vastaanottajan työ- tai vapaa-ajan kontekstiin.

Generatiivinen tekoäly on muuttanut tämän asetelman. Hyökkääjä voi helposti kerätä kohteesta tietoa LinkedInistä, yrityksen verkkosivuilta, konferenssiesiintymisistä, sosiaalisen median julkaisuista ja jopa julkisista videoista. Näiden tietojen perusteella voidaan luoda viestejä, jotka eivät edes etäisesti vaikuta massahuijauksilta vaan aidoilta työhön liittyviltä viesteiltä.

Hyökkääjän luoma vaihtoehtoinen todellisuus lisää huijauksen vakuuttavuutta

Merkittävin muutos ei ole yksittäisen viestin laatu tai laadun parantuminen. Todellinen muutos syntyy siitä, että huijarin luoma tarina voidaan rakentaa useaan kanavaan yhtä aikaa kokonaiseksi tarinaketjuksi.

Kuvitellaan tilanne, jossa projektipäällikkö saa sähköpostin pitkäaikaiselta toimittajalta. Viesti liittyy käynnissä olevaan hankkeeseen ja sisältää täysin uskottavan pyynnön. Muutamaa tuntia myöhemmin Teamsiin ilmestyy samaa asiaa koskeva viesti. Seuraavana päivänä järjestetään lyhyt videopalaveri, jossa näkyy toimittajan yhteyshenkilöltä näyttävä henkilö. Kaikki vaikuttaa normaalilta. Mikään yksittäinen tapahtuma ei välttämättä herätä epäilyksiä, mutta yhdessä ne muodostavat vakuuttavan kokonaisuuden. Juuri tämä on monikanavaisen sosiaalisen manipuloinnin ydin.

Ihmismieli ei tällaisessa tilanteessa välttämättä arvioi luotettavuutta yksittäisissä osissa. Sen sijaan mieli muodostaa kokonaiskuvan useista samanaikaisista signaaleista. Kun sama viesti toistuu sähköpostissa, pikaviestissä, puhelussa ja jopa videokeskustelussa, se alkaa tuntua aidolta. Toisin sanoen ihmiset eivät aina tarkastele tällaisessa huijausmuodossa jokaista kontaktia erikseen, vaan arvioivat niiden yhteisen tarinan uskottavuutta. Kyberrikolliset ovat ymmärtäneet tämän hyvin. Esimerkiksi romanssihuijauksissa videopuheluita, joissa keskustelun toinen osapuoli on tekoälyn luoma valehahmo, käytetään jatkuvasti.

CrowdStriken vuoden 2025 raportissa havaittiin, että generatiivista tekoälyä käytetään yhä enemmän vakuuttavien sosiaalisen manipuloinnin kampanjoiden rakentamiseen. Raportin mukaan hyökkääjät hyödyntävät tekoälyä esimerkiksi kuvitteellisten LinkedIn-profiilien luomiseen, syväväärennettyihin videoihin sekä uskottavaan yritysviestintää jäljittelevään sisältöön. Teknologia mahdollistaa kokonaisen digitaalisen henkilöllisyyden rakentamisen paljon aiempaa pienemmällä vaivalla, toisin sanoen nopeasti ja halvalla.

Tämä tarkoittaa samalla sitä, että organisaatioiden perinteiset tarkistusmekanismit ja suojausteknologiat menettävät tehoaan. Aikaisemmin työntekijä saattoi ajatella tarkistavansa epäilyttävän sähköpostin toisesta kanavasta. Tulevaisuudessa myös kyseinen toinen kanava voi olla osa samaa hyökkäystä.

Tässä piilee monikanavaisten hyökkäysten strateginen vahvuus. Ne eivät pyri vain huijaamaan teknisiä järjestelmiä, vaan ne pyrkivät manipuloimaan luottamuksen rakentumista hyökkääjän ja hänen kohteensa välille. Kun hyökkääjä hallitsee riittävän monta viestintäkanavaa, hän pystyy rakentamaan vaihtoehtoisen todellisuuden, joka vaikuttaa kohteesta aidolta.

Monikanavaisen sosiaalisen manipuloinnin vaikutukset ulottuvat paljon perinteistä tietojen kalastelua laajemmalle. Taloushallinnossa tämä voi tarkoittaa uskottavia maksuhuijauksia, henkilöstöhallinnossa kyse voi olla työntekijöiden tietojen kalastelusta, kun taas konsultointi- ja asiantuntijaorganisaatioissa tavoitteena voivat olla luottamukselliset asiakasprojektit tai strategiset suunnitelmat. Mitä enemmän työ perustuu digitaaliseen viestintään ja luottamukseen, sitä houkuttelevampi kohde on hyökkääjän silmissä.

Samalla hyökkäysten aikajänne pitenee. Perinteinen kalasteluviestien kampanja saattoi kestää muutamia tunteja tai päiviä. Tulevaisuuden operaatiot voivat jatkua viikkoja tai kuukausia, jolloin hyökkääjä rakentaa luottamusta vähitellen ennen varsinaista iskua. Tässä mielessä kehittynein sosiaalinen manipulointi alkaa muistuttaa enemmän tiedusteluoperaatiota kuin perinteistä verkkorikollisuutta.

Luottamuksen varmistaminen edellyttää uusia toimintamalleja

Onkin mahdollista, että seuraavien vuosien merkittävimmät sosiaalisen manipuloinnin uhkat eivät ole uusia teknisiä haavoittuvuuksia vaan ihmisten luottamusmekanismien järjestelmällinen hyväksikäyttö. Tekoäly antaa hyökkääjille aiempaa tehokkaammat työkalut hyödyntää ihmisten persoonallisuuspiirteitä ja niiden heikkouksia.

Siksi organisaatioiden kannattaa alkaa siirtyä pois ajatuksesta, että viestin aitous voidaan varmistaa yksinkertaisesti vaihtamalla viestintäkanavaa. Tulevaisuudessa olennaisempaa on ymmärtää, että useita kanavia voidaan manipuloida samanaikaisesti. Kun hyökkääjä pystyy tuottamaan uskottavaa sisältöä sähköpostiin, pikaviesteihin, ääneen ja videoon, luottamuksen varmistaminen edellyttää uusia toimintamalleja ja selkeitä ohjeita siitä, miten varmistua viestien oikeellisuudesta (Pedersen, ym., 2025).

Monikanavainen sosiaalinen manipulointi ei ole enää tulevaisuuden uhkakuva. Se on seuraava looginen askel sosiaalisen manipuloinnin evoluutiossa. Teknologia tekee siitä halvempaa, nopeampaa ja helpommin skaalautuvaa kuin koskaan aikaisemmin. Juuri siksi siihen kannattaa kiinnittää huomiota nyt, ennen kuin siitä tulee uusi normaali.

Me Context&:llä olemme erikoistuneet Microsoft-teknologioiden hyödyntämiseen asiakasympäristöissä, ja voimme lisäksi auttaa ihmiskeskeisessä lähestymismallissa; koulutuksissa ja toimintamallien kehittämisessä.

Tämä kirjoitus on kolmas neliosaisessa blogisarjassa, jossa keskitymme tekoälyn avustamiin petoksiin ja kuinka organisaatiot pystyvät suojautumaan niiltä.
Lue ensimmäinen osa täältä: Yksityiselämän nettipetokset eivät ole vain yksilön ongelma ja toinen osa täältä: Millaista on hyperpersonoitu, tekoälyavusteinen tietojenkalastelu ja sen torjunta?

Lue lisää aiheesta:

icon
Blogi

Monikanavainen sosiaalinen manipulointi: kyberuhkien seuraava evoluutio

icon
Blogi

Microsoft 365 E7 – mitä uuteen huippupakettiin kuuluu ja kannattaako se?

icon
Blogi

Millaista on hyperpersonoitu, tekoälyavusteinen tietojenkalastelu ja sen torjunta?

icon
Blogi

Teitkö töitä junassa? Tiedän sinusta enemmän kuin luulet