Miksi rikolliset himoitsevat juuri sähköpostitiliäsi – ja miten suojaat sen
Kun rikollinen pääsee sähköpostiisi, hän voi piilottaa laatikkoon edelleenlähetyssäännön, lukea vanhat viestit kiristyksen aineksiksi ja esiintyä sinuna tutuillesi. Tuore puolustuskeino on pääsyavain, josta ei jää mitään kalasteltavaa.
Tiivistelmä
Sähköpostitili on rikolliselle pääavain: sen kautta voi nollata salasanat pankissa, somessa ja pilvipalveluissa, lukea vanhat viestit ja esiintyä uhrina tämän tutuille. Tietoturvayhtiö ESET ja Kyberturvallisuuskeskus kuvaavat ilmiön, ja juttu selittää, miten salasanaton pääsyavain katkaisee ketjun.
Sähköpostilaatikkosi ei ole pelkkä viestien varasto. Se on pääavain, jolla rikollinen pääsee käsiksi melkein jokaiseen muuhun tiliisi. Kun laatikko on hallussa, salasanan vahvuudella ei ole enää väliä, sillä rikollinen vaihtaa sen itse.
Miksi juuri sähköposti? Tietoturvayhtiö ESET selvitti asiaa 29.6.2026 julkaisemassaan katsauksessa. Kun hyökkääjä saa postilaatikkosi haltuunsa, hän voi nollata salasanasi pankissa, somessa ja pilvipalveluissa. Niiden lähettämät vahvistuslinkit ja kertakoodit kilahtavat juuri sinne.
– Rikolliset voivat nollata salasanasi useilla muilla tileillä ja siepata jopa pankkisi lähettämät kertakäyttökoodit, ESET kuvaa hyökkäystä.
Tähän ketju ei pääty. ESET kertoo, että hyökkääjät asettavat postilaatikkoon piilotettuja edelleenlähetyssääntöjä.
– Rikolliset asettavat automaattisia edelleenlähetyssääntöjä, joten he saavat viestisi yhä, vaikka uskoisit välittömän ongelman jo korjautuneen, katsauksessa todetaan.
Samalla vanha postihistoria valuu vääriin käsiin. Kuvat ja keskustelut päätyvät kiristyksen raaka-aineeksi, ja nimissäsi lähetetään uutta kalastelua tutuille.
Juuri tässä piilee sähköpostin arvo rikolliselle. Yhdestä laatikosta löytyvät matkasuunnitelmat, laskut, sopimukset ja vuosien yhteystiedot, ja jokainen niistä on aines seuraavaan huijaukseen. Kun viesti tulee aidolta tutulta osoitteelta, vastaanottaja klikkaa linkkiä ilman epäilystä.
Ongelman mittakaava ei jätä arvailun varaa. Tietoturvayhtiö SpyCloudin selvityksen mukaan varastetut salasanat ja istuntoevästeet ovat olleet osana 86:ta prosenttia tietomurroista, ja tilien haltuunottoyritykset kasvoivat vuodessa 24 prosenttia.
Reittejä sisään on muutama, mutta yleisin on kalastelu. ESET laskee sen olleen mukana noin 38 prosentissa viime vuoden tietomurroista, ja inhimillinen virhe oli osana 62:ta prosenttia. Loput hoituvat varastetuilla tunnuksilla ja tietoja nappaavilla haittaohjelmilla.
Haitallisten sähköpostien määrä nousi loppuvuonna 2025 yli kolmanneksen edellisestä puolivuotiskaudesta. Tekoäly kirjoittaa nyt virheetöntä kalastelua liukuhihnalta.
Suomessa ilmiö näkyy ihan konkreettisina lukuina. Kyberturvallisuuskeskus sai vuonna 2025 noin 330 ilmoitusta murretuista tai kalastelluista Microsoft 365 -tileistä. Kaapattuja tilejä käytettiin uuden kalastelun lähettämiseen ja laskutuspetoksiin, joissa houkuttimena oli usein väärennetty "lasku.pdf" -kirjautumissivu.
Kaava on aina sama. Yksi onnistunut kalastelu antaa pääsyn laatikkoon, ja laatikosta käsin huijari jatkaa työtä yrityksen sisältä uskottavana. Siksi murto huomataan usein vasta, kun kollega kysyy oudosta laskusta tai tutulta tulleesta linkistä.
Kyberturvallisuuskeskus kehottaa tarkistamaan tällaisessa tilanteessa heti tilin edelleenlähetyssäännöt ja tunnistautumiseen liitetyt laitteet.
Onko salasanalle sitten vaihtoehtoa? On, ja se on oikeastaan jo nyt käytössä isoilla palveluilla. Vaihtoehto on pääsyavain eli passkey, jonka käyttöön myös Kyberturvallisuuskeskus suoraan kehottaa siirtymään salasanattomana FIDO2-kirjautumisena.
Pääsyavain (passkey)
Pääsyavain korvaa salasanan laitteeseesi sidotulla salausavainparilla, joka avataan kasvoilla, sormenjäljellä tai laitteen PIN-koodilla. Kalasteltavaa salasanaa ei ole eikä siepattavaa koodia, koska mitään toistokelpoista ei näppäillä eikä jaeta. Tukevat Google, Apple ja Microsoft.
Pääsyavain katkaisee ketjun heti alkupäästä. Vaikka rikollinen ohjaisi sinut täydelliselle valesivulle, sieltä ei voi varastaa avainta, jota ei koskaan kirjoiteta. Sama pätee AiTM-hyökkäyksiin, jotka muuten nappaavat istuntoevästeen kirjautumisen välistä.
Ero salasanaan on perustavanlaatuinen. Salasana ja tekstiviestikoodi ovat tietoa, jonka voi houkutella sinulta tai siepata matkalta.
Pääsyavain pysyy laitteessasi eikä lähde sieltä minnekään, joten varastettavaa ei ole. Kalastelusivu voi näyttää miltä tahansa, mutta tyhjin käsin se jää.
Mitä tehdä
Ota sähköpostiisi käyttöön pääsyavain heti, kun palvelusi sitä tukee. Se on tällä hetkellä vahvin yksittäinen suoja.
Käytä jokaisella tilillä omaa vahvaa salasanaa ja säilytä ne salasanojen hallintaohjelmassa. Suosi tunnistautumisessa autentikaattorisovellusta tekstiviestikoodien sijaan.
Tarkista postilaatikkosi asetukset säännöllisesti. Poista tuntemattomat edelleenlähetyssäännöt ja suodattimet, ja varmista, ettei kukaan ole rekisteröinyt omaa laitettaan tilisi tunnistautumiseen.
Käy läpi myös palautussähköposti ja -puhelinnumero sekä tiliin liitetyt sovellukset. Älä koskaan hyväksy kirjautumispyyntöä, jota et itse käynnistänyt.
Jos epäilet murtoa, vaihda salasana toiselta laitteelta ja ilmoita asiasta osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Rikosilmoituksen voi tehdä poliisi.fi-palvelussa.
Salasanan aika alkaa olla ohi. Kuinka moni ehtii vaihtaa pääsyavaimeen ennen kuin rikolliset ehtivät postilaatikolle, jää nähtäväksi.
Lähteet
- ESET WeLiveSecurity (29.06.2026)
- Kyberturvallisuuskeskus (Microsoft 365 -tilejä murretaan) (01.09.2025)
- Kyberturvallisuuskeskus (monivaiheinen tunnistautuminen) (01.09.2025)
- SpyCloud