Huijaukset ja haittaohjelmat

Voiko passkeyta kalastella?

Passkeyt ovat yksi parhaista tietoturvaparannuksista, jonka useimmat voivat tehdä: kirjoita tietosi aitoa muistuttavalle huijaussivulle, eikä huijarilla ole mitään varastettavaa. Se osa pitää yhä paikkansa. Mutta vuonna 2026 tutkijat dokumentoivat kiertotien — huijarit eivät hyökkää passkeyta vastaan, vaan sen vieressä olevia heikompia varakirjautumisia vastaan. Näin se toimii, selkokielellä.

Miksi passkeyta on vaikea kalastella

Passkey korvaa salasanasi salaisuudella, joka on puhelimessasi tai kannettavassasi ja on sidottu täsmälleen yhteen verkkosivustoon. Kun kirjaudut, laitteesi tarkistaa aidon verkko-osoitteen ennen kuin se tekee mitään. Jos päädyt aitoa muistuttavalle huijaussivulle, passkey yksinkertaisesti kieltäytyy toimimasta — huijarille ei ole koodia eikä salasanaa napattavaksi ja uudelleenkäytettäväksi.

Tuo suoja on todellinen, ja siksi passkeyt kannattaa ottaa käyttöön. Ongelma ei ole passkey. Se on kaikki muu, jolla tilillesi voi yhä kirjautua.

Heikko kohta: varakirjautumisesi

Kun otat passkeyn käyttöön, vanhemmat kirjautumistavat jäävät yleensä päälle — salasana, tekstiviestikoodi, sovelluskoodi tai sähköpostin palautuslinkki. Ne ovat siellä ”kaiken varalta”, jotta et jää ulos, jos kadotat laitteesi.

Huijarit tietävät tämän. Sen sijaan että he taistelisivat passkeyta vastaan, he ohjaavat sinut yhteen noista heikommista varakeinoista, koska koodi, jonka voit lukea tai kirjoittaa, on jotain, johon sinut voidaan huijata luovuttamaan. Passkey teki tehtävänsä; huijaus vain kiersi sen.

Temppu, selkokielellä

”Alentamis”-painostus: väärennetty kirjautumissivu piilottaa hiljaa passkey-vaihtoehdon ja tarjoaa vain ”kirjaudu koodilla” tai ”käytä salasanaasi sen sijaan”. Seuraat mukana ja syötät koodin — jonka huijari kirjoittaa aidolle sivulle samalla hetkellä.

Väärennetty ”tietoturvapäivitys”: viesti tai ponnahdusikkuna sanoo, että sinun on ”rekisteröidyttävä uudelleen” tai ”lisättävä uusi passkey”. Sen seuraaminen itse asiassa rekisteröi huijarin laitteen tilillesi. Ja tukipuhelu: joku esiintyy tukena ja pyytää sinua lukemaan palautuskoodin ääneen ”henkilöllisyytesi vahvistamiseksi”. Joka tapauksessa passkey piti — sinut vain ohjattiin sen ohi.

Näin suojaat itsesi

Suhtaudu epäillen jokaiseen kirjautumiseen, joka ohittaa passkeysi. Jos sivu yhtäkkiä pyytää koodia tai salasanaa, vaikka passkeysi yleensä vain toimii, pysähdy ja avaa sivusto itse kirjanmerkistä tai sen sovelluksesta. Älä koskaan lue koodia tai palautuslausetta kenellekään ääneen — aito tuki ei sitä pyydä. Ja jätä huomiotta ”lisää uusi passkey” -kehotukset, joita et itse aloittanut; lisää passkeyt vain sovelluksen omista asetuksista.

Kun palvelu sen sallii, kytke heikoimmat varakeinot pois päältä: vaihda tekstiviestikoodit sovelluskoodiin tai toiseen passkeyhin. Ja pidä arkaluontoisimmat tiedostosi kokonaan kirjautumisen ulkopuolella — tallennettuina salattuun tallennustilaan omalla laitteellasi, niin ettei edes kaapattu verkkotili paljasta mitään.

Mihin Sealby sopii

Sealby pitää yksityiset valokuvasi, muistiinpanosi ja tiedostosi holvissa, joka on salattu AES-256:lla iPhonessasi ja jonka vain sinä avaat. Se ei ole kirjautumispalvelu eikä voi hallita passkeyjäsi — eikä väitä hallitsevansa.

Se, minkä Sealby jakaa hyvien passkey-tapojen kanssa, on yksi ajatus: lukko on vain niin vahva kuin sen vara-avain. Pidä tärkein sellaisen lukon takana, jota vain sinä hallitset, ja pidä jokaista kehotusta vaihtaa ”vara”-reittiin syynä hidastaa.

Tämä on yleistä tietoa, ei tietoturvaneuvontaa. Huijausten keinot ja tiliasetukset muuttuvat ajan myötä ja vaihtelevat palvelun ja laitteen mukaan — tarkista ajantasaiset, luotettavat lähteet ja suhtaudu varovaisesti jokaiseen odottamattomaan kirjautumisvaiheeseen.

Pikaisia vastauksia

Pitäisikö minun lopettaa passkeyjen käyttö?

Ei. Passkeyt ovat yhä paljon turvallisempia kuin salasanat, koska varastettavaa uudelleenkäytettävää salaisuutta ei ole eivätkä ne toimi aitoa muistuttavilla sivuilla. Tässä kuvattu riski on niiden vieressä olevissa heikommissa varakirjautumisissa, ei itse passkeyssä.

Mistä tiedän, onko kirjautumissivu aito?

Älä päättele ulkonäöstä — huijaussivut jäljittelevät aitoa. Avaa sivusto itse kirjanmerkistä tai sen sovelluksesta linkin seuraamisen sijaan, ja epäile, jos passkeysi yhtäkkiä ohitetaan koodin tai salasanan hyväksi.

Joku pyysi minua lukemaan koodin ääneen. Onko se koskaan sallittua?

Ei. Puhelimeesi lähetetty tai sovelluksessa näkyvä koodi on avain, ei henkilöllisyyden tarkistus. Aito tuki ei koskaan pyydä lukemaan sellaista ääneen. Jokainen, joka niin tekee, yrittää kirjautua sinuna juuri sillä hetkellä.

Mitä minun pitäisi tehdä, jos olen jo antanut koodin tai hyväksynyt kehotuksen?

Toimi nopeasti. Avaa aito sivusto tai sovellus, vaihda salasanasi ja tarkista luettelo kirjautuneista laitteista tai aktiivisista istunnoista — poista kaikki, joita et tunnista. Käy sitten läpi tilin varakirjautumistavat ja kytke heikoimmat pois päältä.

← Opi

Holvisi odottaa.

Lataa Sealby ja suojaa tärkeimmät tietosi. Käyttöönotto vie alle minuutin, eikä tiliä tarvitse luoda.

Lataa App Storesta

iPhone ja iPad · iOS 17+ · Ilmainen