"Etusi vanhenevat pian" – näin kanta-asiakaspisteillä kalastellaan tekstiviestitse
Viesti uhkaa pisteiden vanhenevan päivissä, ja Malwarebytes on löytänyt kampanjasta yli tuhat viestipohjaa ja 81 verkkotunnusta.
Tiivistelmä
Malwarebytes on seurannut toukokuusta 2026 laajaa tekstiviestikalastelukampanjaa, joka väärentää T-Mobilen kanta-asiakaspisteitä yli tuhannella viestipohjalla. Vastaava tekniikka on nähty aiemmin AT&T:n pisteissä, ja Yhdysvaltain kuluttajaviranomainen FTC on varoittanut ilmiöstä yleisesti. Suomesta ei ole vielä löytynyt vastaavaa tapausta, mutta sama kaava sopisi myös K-Plussaan, S-Bonukseen tai Finnair Plusiin.
Puhelimeen kilahtaa viesti: kanta-asiakaspisteet ovat vanhenemassa muutaman päivän kuluttua, ellei niitä lunasta heti linkin kautta. Juuri tällaista tekstiviestikaavaa on seurannut yhdysvaltalainen tietoturvayhtiö Malwarebytes.
Vanhenemisuhka toimii, koska se pakottaa päättämään nopeasti sen sijaan, että ehtisi tarkistaa asian rauhassa. Kun pisteet uhkaavat hävitä muutamassa päivässä, moni klikkaa linkkiä ensin ja epäilee vasta jälkeenpäin. Juuri tämä kiireen tunne selittää, miksi sama kaava on kannattanut rikollisille yli neljän kuukauden ajan.
Malwarebytes kertoo 17. syyskuuta julkaisemassaan raportissa tunnistaneensa toukokuusta 2026 lähtien laajan kampanjan, joka jäljittelee yhdysvaltalaista teleoperaattoria T-Mobilea ja on jatkunut yhtäjaksoisesti jo yli neljä kuukautta. Yhtiön mukaan rikolliset ovat käyttäneet yli 1 000 erilaista viestipohjaa ja yli 81 verkkotunnusta, mikä vaikeuttaa sekä yksittäisten viestien että haitallisten sivustojen automaattista tunnistamista ja estämistä.
Yksi Malwarebytesin dokumentoima esimerkkiviesti kuuluu suomennettuna suunnilleen näin: T-Mobile-etusi ovat vanhenemassa. Sinulla on tällä hetkellä 18 400 pistettä, jotka vanhenevat 4. kesäkuuta, ellet käytä niitä.
Pistesaldo ja päivämäärä vaihtelevat viestistä toiseen. Malwarebytes toteaa, että molemmat on keksitty luomaan henkilökohtaiselta vaikuttavaa kiirettä.
Kyse ei ole yksittäisestä tapauksesta. Malwarebytes dokumentoi jo tammikuussa 2026 lähes identtisen kampanjan, joka väärensi toisen yhdysvaltalaisoperaattorin AT&T:n kanta-asiakaspisteitä samalla vanhenemisuhalla ja pyysi uhria syöttämään henkilötietonsa samantyyppisen linkin takana, noin neljä kuukautta ennen T-Mobile-kampanjan alkua toukokuussa.
Yhdysvaltain kuluttajansuojaviranomainen FTC varoitti huhtikuussa 2026 yleisesti vanhenevia etuja koskevista kalasteluviesteistä ottamatta kantaa yksittäiseen yritykseen. Kaava on siis toistunut vähintään kolmesti puolen vuoden sisällä, ja se vaihtaa vain brändin, ei rakennettaan.
Suomesta ei ole toistaiseksi löytynyt yhtään ilmoitusta samasta kaavasta, eikä Kyberturvallisuuskeskuksen, Traficomin, poliisin tai suomalaisten uutismedioiden aineistoista löydy tapausta, jossa K-Plussan, S-Bonuksen tai Finnair Plusin pisteitä olisi kalasteltu vanhenemisuhalla. Sama määräaikaan sidottu kiire toimisi silti yhtä lailla suomalaisissa ohjelmissa, koska niiden pisteillä on rahallista arvoa ja niitä voi vaihtaa tuotteisiin, lentoihin tai alennuksiin.
Kaikissa kolmessa ohjelmassa asiakas kirjautuu omilla tunnuksillaan, ja juuri niitä vale-viesti lopulta tavoittelee pisteiden verukkeella.
Tunnistusmerkit
K-Plussan, S-Bonuksen ja Finnair Plusin todellinen pistesaldo ja vanhenemistieto näkyvät vain ohjelman omassa sovelluksessa tai verkkopalvelussa.
Sitä ei koskaan lähetetä linkkinä tekstiviestissä.
- Viesti luo kiireen tunteen ja vaatii toimimaan heti
- Pistemäärä vaikuttaa täsmälliseltä mutta ei ole tarkistettavissa mistään
- Linkki on lyhennetty tai osoite ei vastaa ohjelman virallista verkko-osoitetta
- Tervehdys on yleinen, kuten "hyvä asiakas", oman nimen sijaan
Mitä tehdä
Tarkista pistesaldo avaamalla ohjelman virallinen sovellus suoraan, ei koskaan viestin linkin kautta.
Ilmoita epäilyttävästä viestistä sekä kanta-asiakasohjelman ylläpitäjälle että Kyberturvallisuuskeskukselle osoitteessa cert@traficom.fi.
Jos ehdit syöttää kortti- tai kirjautumistietoja linkin takana avautuneelle sivulle, ota heti yhteyttä pankkiin ja tee rikosilmoitus poliisi.fi-palvelussa.
Lähteet
- Malwarebytes Labs (17.09.2026)
- Malwarebytes Labs (01.01.2026)
- US Federal Trade Commission (01.04.2026)