Siirry sisältöön
Valikko
Tietoa minusta

Phishing-huijaus: näin tunnistat ja torjut kalastelun

Phishing-huijaus: näin tunnistat ja torjut kalastelun

Phishing-huijaus eli tietojenkalastelu on petos, jossa rikollinen esiintyy luotettavana tahona, kuten pankkina tai Suomi.fi-palveluna, ja yrittää saada sinulta pankkitunnukset tai muita henkilötietoja. Huijaus tulee sähköpostina, tekstiviestinä, WhatsApp-viestinä, puheluna tai väärennettynä verkkosivuna. Paras suoja on yksinkertainen: älä koskaan kirjaudu viestin linkin kautta, vaan mene palveluun itse.

Lyhyesti

  • Phishing tavoittelee yleensä pankkitunnuksia ja henkilötietoja, ja se on Suomessa petosrikos.
  • Suomi.fi ei pyydä kirjautumistunnuksia sähköpostilla tai tekstiviestillä, eikä sen viesteissä ole kirjautumislinkkejä.
  • Uudemmat huijaukset ovat monivaiheisia: ensin viesti, sitten puhelu ja lopuksi väärennetty sivu.
  • Tarkista aina linkin todellinen osoite ja lähettäjä, ja epäile kiireellä tai uhkailulla painostavia viestejä.
  • Jos annoit jo tietoja, ota heti yhteys pankkiin ja tee rikosilmoitus poliisille.

Mikä on phishing-huijaus

Phishing tulee englannin kalastamista tarkoittavasta sanasta, ja suomeksi puhutaan usein tietojenkalastelusta. Siinä yhdistyy kaksi asiaa: sosiaalinen manipulointi ja tekninen harhautus. Viesti näyttää tulevan tutulta taholta, ja linkki vie sivulle, joka näyttää aidolta mutta ei ole.

Huijauksen muodoille on omat nimensä. Smishing tarkoittaa tekstiviesteillä tai WhatsAppilla tehtyä kalastelua, vishing puhelinkalastelua ja spear phishing kohdennettua huijausta, jossa viestissä käytetään uhrin oikeita tietoja. Minusta nimiä tärkeämpää on ymmärtää, että kaikissa tavoite on sama: saada sinut luovuttamaan tunnuksesi itse.

Ylen haastattelussa poliisi kertoo, että pankkitunnuksiin kohdistuva phishing kasvaa nopeasti ja että sen takana on järjestäytyneitä rikollisryhmiä, jotka toimivat ulkomailta. Kohteena ovat sekä yksityishenkilöt että yritykset.

Miten phishing-huijaus etenee

Vanhan mallin huijaus oli yksittäinen sähköposti, jossa oli linkki. Nykyään rikolliset yhdistävät useita yhteydenottoja, jotta uhri alkaa luottaa niihin. Jokainen vaihe näyttää vahvistavan edellisen.

Monivaiheinen pankkitunnushyökkäys

Keväällä 2024 Suomessa havaittiin kolmivaiheinen kaava. Uhri sai ensin tekstiviestin, sitten puhelun ”pankin edustajalta” ja lopuksi pyynnön kirjautua väärennetylle sivulle. Ylen mukaan tällaisia tapauksia raportoitiin huhti-toukokuussa 2024 noin 30 kahden kuukauden aikana.

Tämä on minusta juuri se kohta, jossa moni erehtyy. Kun puhelu tuntuu jatkavan aiemmin saatua viestiä, koko tarina alkaa tuntua todelta. Siksi kannattaa muistaa, että pankki ei pyydä tunnuslukujasi puhelimessa.

Automaattipuhelut ulkomaisista numeroista

Vishing alkaa usein automaattipuhelulla ulkomaisesta numerosta. Ylen vuoden 2024 tietojen mukaan yleisesti havaittuja olivat Kroatian +385-alkuiset numerot. Puhelu ohjaa sinut väärennetylle ”pankkiedustajalle”, joka alkaa kysellä tunnuslukuja.

Jos puhelu tuntuu oudolta, lopeta se heti. Soita sitten pankkiisi itse numerosta, jonka löydät pankin omilta sivuilta tai kortin takaa, älä puhelun aikana annetusta numerosta.

Kohdennetut viestit tietovuotojen tiedoilla

Massapostituksen sijaan rikolliset voivat hyödyntää aiempien tietovuotojen tietoja. Poliisin mukaan Vastaamo-tietovuodon uhreille on lähetetty viestejä, joissa on ollut vastaanottajan oikea henkilötunnus ja osoite. Tällainen viesti tuntuu uskottavalta juuri siksi, että tiedot pitävät paikkansa.

Kuinka tunnistaa phishing-viesti

Digi- ja väestötietoviraston ohjeissa korostuvat kolme asiaa: lähettäjä, linkin kohde ja viestin sisältö. Itse katsoisin ensin aina linkin osoitetta, koska se paljastaa huijauksen useimmiten nopeimmin.

Linkki vie väärään osoitteeseen

Väärennetyissä Suomi.fi-viesteissä linkki ei johda suomi.fi-osoitteeseen vaan esimerkiksi suomi-gov-fi.com-päätteiselle sivulle. Osoitteessa voi olla tuttu sana, mutta ratkaisevaa on, mikä verkkotunnus on lopussa. RIKU:n mukaan huijaussivut jäljittelevät usein pankkien tai Suomi.fi:n ulkoasua, mutta osoiterivin varmenteet puuttuvat.

Viesti painostaa kiireellä tai uhkailulla

Huijausviesti luo tyypillisesti kiireen tunteen. Siinä voidaan uhata rikossyytteellä, tilin sulkemisella tai rajoituksilla, jos et toimi heti. Traficom varoittaa myös viesteistä, joissa käytetään viranomaisten nimiä.

Tekstiviestit ja WhatsApp

Smishing-viestit voivat väittää tulevansa esimerkiksi Osuuspankilta, Patentti- ja rekisterihallitukselta tai TE-keskukselta. Linkki voi viedä vaikkapa suojausprofiili.com-osoitteeseen. Viesti kertoo usein ”uudesta laitteesta” tai ”teknisestä viasta”, joka pitäisi korjata kirjautumalla.

Digi- ja väestötietovirasto vahvistaa, että Suomi.fi ei koskaan pyydä kirjautumistunnuksia sähköpostilla tai tekstiviestillä, eikä viesteissä ole kirjautumislinkkejä. Jos viestissä on sellainen linkki, se ei ole aito.

Yleisimmät phishing-huijaukset Suomessa

Viranomaisten havainnoissa toistuvat samat kaavat. Kun tunnet ne, tunnistat uudenkin version helpommin.

  • Suomi.fi- ja veroviestit – Viesti kertoo saapuneesta Suomi.fi-viestistä, joka koskee esimerkiksi verotusta. Linkki vie väärennetylle tunnistautumissivulle. Suomi.fi-huijauksia on raportoitu vuodesta 2023 lähtien, ja uusista aalloista varoitettiin jälleen helmikuussa 2026.
  • Viranomaiseksi tekeytyminen – Viesti väittää tulevansa Traficomilta, Verohallinnolta tai poliisilta ja uhkaa esimerkiksi rikossyytteillä.
  • Pankkien ja palvelujen imitointi – Tekstiviesti tai WhatsApp-viesti tulee Osuuspankin, PRH:n tai TE-keskuksen nimissä ja ohjaa sivulle, jossa pyydetään käyttäjätunnusta ja salasanaa.
  • Tietovuotoihin perustuvat viestit – Viestissä on oikeita henkilötietoja, ja sillä yritetään saada lisää tietoja tai kiristää rahaa.

Viranomaiset muistuttavat myös, että rikolliset seuraavat yhteiskunnan muutoksia ja käyttävät niitä hyväkseen. Uusi lakimuutos tai ajankohtainen viranomaispäätös voi olla huijausviestin syötti.

Näin suojaudut phishingiltä arjessa

Minusta tärkeintä on muutama pysyvä tapa, joita noudattaa joka kerta, eikä se, että yrittää muistaa jokaisen huijausvariaation.

  1. Kirjaudu aina itse – Kirjoita pankin tai Suomi.fi:n osoite selaimeen tai käytä pankin omaa sovellusta. Älä kirjaudu viestin linkistä.
  2. Tarkista linkki ennen klikkausta – Katso, mihin verkkotunnukseen linkki oikeasti vie. Jos et ole varma, älä avaa sitä.
  3. Älä anna tunnuslukuja puhelimessa – Lopeta epäilyttävä puhelu ja soita pankkiin sen virallisesta numerosta.
  4. Hidasta, kun viesti kiirehtii – Uhkailu ja kiire ovat varoitusmerkkejä. Aito viranomainen tai pankki ei vaadi toimimaan minuuteissa linkin kautta.
  5. Ilmoita epäilyttävistä viesteistä – Kerro niistä Kyberturvallisuuskeskukselle, jotta muitakin voidaan varoittaa.

Sama periaate pätee muihinkin palveluihin, joihin kirjaudut. Jos hallinnoit esimerkiksi pilvipalvelun laskutusta tai projekteja Google Cloud Consolessa, avaa palvelu aina sen omasta osoitteesta äläkä sähköpostin linkistä.

Jos maksat puhelimella, kannattaa lukea myös, mikä on digitaalinen lompakko ja mitä sen turvallisessa käytössä kannattaa huomioida. Verkko-ostoksissa sama valppaus auttaa: tarkista kauppa ennen kuin syötät korttitietoja. Käyn verkkokaupan tarkistamista läpi esimerkiksi jutussa puhelimen kuoret netistä.

Yrityksissä RIKU ja Kyberturvallisuuskeskus painottavat henkilöstön koulutusta. Tekniset ratkaisut auttavat, mutta pohja on siinä, että jokainen tunnistaa epäilyttävän viestin.

Mitä tehdä, jos annoit jo tietosi

Jos huomaat antaneesi tunnuksia tai muita tietoja huijaussivulle, toimi heti. Nopeus ratkaisee usein sen, ehtiikö rikollinen käyttää tietoja.

  1. Soita pankkiin – Pyydä tunnusten sulkemista. Käytä pankin virallista numeroa.
  2. Tee rikosilmoitus poliisille – Phishing on rikoslain mukainen petosrikos, ja poliisi kehottaa uhreja tekemään ilmoituksen.
  3. Ilmoita Kyberturvallisuuskeskukselle – Ilmoituksen voi tehdä Traficomin Kyberturvallisuuskeskuksen kautta.
  4. Seuraa tilejäsi – Tarkkaile tilitapahtumia ja reagoi, jos näet jotain epätavallista.

Tämä on yleistä tietoa, ei oikeudellista neuvontaa. Ajantasaiset ohjeet löydät poliisin, Digi- ja väestötietoviraston ja Kyberturvallisuuskeskuksen sivuilta.

Lisää arjen tietoturvasta ja laitteista löydät aiheesta Tekniikka.

Usein kysyttyä

Miten smishing eroaa tavallisesta phishingistä?

Smishing on tekstiviesteillä tai WhatsAppilla tehtyä kalastelua. Se kohdistuu erityisesti puhelimiin ja käyttää usein lyhyitä linkkejä ja kiireen tunnetta.

Mikä on vishing ja miten se toimii?

Vishing on puhelinkalastelua. Se alkaa usein automaattipuhelulla ulkomaisesta numerosta, ja puhelu ohjautuu väärennetylle asiakaspalvelijalle, joka kyselee tunnuslukuja.

Pyytääkö Suomi.fi koskaan tunnuksia viestillä?

Ei. Digi- ja väestötietoviraston mukaan Suomi.fi ei pyydä kirjautumistunnuksia sähköpostilla tai tekstiviestillä, eikä viesteissä ole kirjautumislinkkejä.

Onko phishing Suomessa laitonta?

On. Phishing on petosrikos, josta voi tehdä rikosilmoituksen poliisille. Huijausviesteistä voi ilmoittaa myös Kyberturvallisuuskeskukselle.

Miten yritykset voivat suojautua phishingiltä?

Keskeistä on henkilöstön säännöllinen koulutus, tekniset tietoturvaratkaisut ja tietoturvaongelmien ilmoittaminen Kyberturvallisuuskeskukselle.

Lähteet