219 aktiivista uhkaa
Huijausvahti

Klarna- ja pilvipalvelukalastelu vaatii maksutietojen päivitystä – linkki johtaa huijaussivulle

· · Aktiivinen · Kalastelu
Klarna- ja pilvipalvelukalastelu vaatii maksutietojen päivitystä – linkki johtaa huijaussivulle

Kaksi kampanjaa käyttää samaa syöttiä eri palvelun nimissä, joten tunnistaminen ei saa jäädä pelkän brändin varaan.

Tiivistelmä

Kyberturvallisuuskeskuksen viikkokatsaus 39/2026 kuvaa kaksi kalastelukampanjaa, joissa rikolliset väittävät vastaanottajan maksutietojen kaipaavan päivitystä. Toinen viesti esiintyy Klarnan nimissä, toinen nimeämättömän pilvitallennuspalvelun asiakaspalveluna. Kummassakin linkki johtaa aidon palvelun sijaan rikollisten hallitsemalle sivulle.

Sama syötti toimii lähes millä tahansa palvelun nimellä, kunhan viestissä väitetään maksutietojen kaipaavan päivitystä.

Kyberturvallisuuskeskus kertoo 25.9.2026 julkaistussa viikkokatsauksessaan 39/2026, joka kattaa ajanjakson 18.–24.9.2026, kahdesta tuoreesta kalastelukampanjasta, joissa sama väite toistuu eri palvelun nimissä.

Toinen viesti esiintyy Klarnan nimissä, toinen nimeämättömän pilvitallennuspalvelun asiakaspalveluna, mutta molemmissa tavoite on sama.

Ensimmäisessä kampanjassa viesti lähetetään Klarnan nimissä ja väittää, että vastaanottajan on tarkistettava tai vahvistettava asiakastietonsa mukana tulevan linkin kautta, mutta linkki ei vie Klarnan palveluun vaan rikollisten hallitsemalle sivulle, jonne uhrin tiedot kerätään.

Klarna on käytössä maksutapana useissa suomalaisissa verkkokaupoissa, joten viesti tavoittaa helposti ison joukon vastaanottajia, joilla on aidosti Klarna-tili.

Jos uhri syöttää kirjautumis- tai maksukorttitietonsa huijaussivulle, rikollinen voi käyttää niitä ostoksiin uhrin nimissä tai myydä tunnukset eteenpäin.

Toinen kampanja kohdistuu pilvitallennuspalvelun käyttäjiin samalla periaatteella, mutta Kyberturvallisuuskeskus ei nimeä viikkokatsauksessaan mitään tiettyä palvelua.

Viesti väittää, että vastaanottajan tilillä on maksutietoihin liittyvä ongelma, joka on korjattava pikaisesti linkin kautta. Kyberturvallisuuskeskus toteaa teeman olevan yleinen pilvitallennustilan kalastelu eikä minkään yksittäisen brändin väärinkäyttö.

Se tekee kampanjasta laajemman uhan kuin nimetyn brändin väärinkäyttö, sillä sama viestipohja toimii periaatteessa minkä tahansa pilvipalvelun asiakkaalle.

Moni vastaanottaja saattaa säikähtää viestiä, vaikka hänen tililtään ei löydy mitään maksuongelmaa. Huijaus nojaa juuri siihen pelkoon, että palvelu suljetaan tai tiedostot menetetään, ellei toimi heti.

Kummankaan kampanjan tarkkaa alkupäivää ei tunneta, joten viranomainen sijoittaa molemmat koko seurantaviikkoon.

Juju on molemmissa sama, sillä aito palvelu ei koskaan pyydä vahvistamaan maksu- tai kirjautumistietoja sähköpostin tai tekstiviestin linkin kautta.

Tunnistusmerkit

Kummassakin kampanjassa toistuvat samat merkit riippumatta siitä, minkä palvelun nimeä rikolliset käyttävät.

  • Viesti vaatii päivittämään maksu- tai asiakastietoja linkin kautta, vaikka aito palvelu ei toimi näin
  • Lähettäjän osoite tai linkin kohde ei vastaa palvelun oikeaa verkko-osoitetta
  • Viesti korostaa kiirettä, esimerkiksi uhkaa tilin sulkemisella tai palvelun keskeytymisellä
  • Sama rakenne toistuu palvelusta riippumatta, joten tuttukin brändin nimi ei takaa viestin aitoutta

Mitä tehdä

Älä vahvista maksu- tai kirjautumistietoja koskaan viestissä olevan linkin kautta. Avaa palvelu itse kirjoittamalla osoite selaimeen tai käyttämällä virallista sovellusta, ja tarkista tilanne siellä.

Klarnan asiakkaan kannattaa katsoa tilinsä tila Klarnan omassa sovelluksessa, ja sama koskee pilvitallennuspalvelun käyttäjää oman palveluntarjoajansa sovelluksessa.

Epäilyttävän viestin lähettäjän osoitteen ja linkin kohteen voi tarkistaa ennen klikkaamista, sillä huijaussivun verkko-osoite ei koskaan täsmää oikean palvelun osoitteen kanssa.

Kaksivaiheinen tunnistautuminen ei suojaa tältä huijaukselta, koska rikollinen ei murtaudu palveluun vaan saa uhrin itse syöttämään tiedot huijaussivulle. Siksi valppaus linkkiä kohtaan on tässä tapauksessa ainoa toimiva suoja.

Jos tietoja on jo ehtinyt syöttää huijaussivulle, toimi Traficomin ohjeen "Toimi näin, jos tulit huijatuksi" mukaisesti osoitteessa traficom.fi.

Kyberturvallisuuskeskus kehottaa ilmoittamaan kalastelusta osoitteessa ilmoita.kyberturvallisuuskeskus.fi, jotta viranomainen saa tiedon liikkeellä olevista sivuista.

Lähteet

Lue myös