Kalastelu
80Klarna- ja pilvipalvelukalastelu vaatii maksutietojen päivitystä – linkki johtaa huijaussivulle
Kyberturvallisuuskeskuksen viikkokatsaus 39/2026 kuvaa kaksi kalastelukampanjaa, joissa rikolliset väittävät vastaanottajan maksutietojen kaipaavan päivitystä. Toinen viesti esiintyy Klarnan nimissä, toinen nimeämättömän pilvitallennuspalvelun asiakaspalveluna. Kummassakin linkki johtaa aidon palvelun sijaan rikollisten hallitsemalle sivulle.
Oma Kanta -tilille väitetään saapuneen viesti – linkki johtaa huijaussivulle
Kyberturvallisuuskeskuksen viikkokatsaus 39/2026 varoittaa kalastelukampanjasta, joka esiintyy Oma Kantana ja väittää palveluun saapuneen uuden viestin. Linkki ei johda Oma Kantaan vaan rikollisten hallitsemalle sivulle, ja varastetuilla tunnuksilla pääsee käsiksi resepteihin ja muihin terveystietoihin. Viranomainen kehottaa tarkistamaan viestit aina suoraan omakanta.fi-palvelusta tai Suomi.fi-sovelluksesta.
Laitekoodikalastelu vie tilin ilman salasanaa – Kyberturvallisuuskeskus varoitti suomalaisia jo keväällä
Laitekoodikalastelu huijaa uhrin hyväksymään aidon Microsoft- tai Google-kirjautumisen rikollisen puolesta, jolloin hyökkääjä saa toimivan istunnon murtamatta salasanaa tai kaksivaiheista tunnistautumista. Kyberturvallisuuskeskus varoitti tekniikasta suomalaisia jo toukokuussa 2026, kuukausia ennen kuin Microsoft ilmoitti syyskuussa ottaneensa haltuun samaa menetelmää hyödyntäneen EvilTokens-palvelun. Yksittäistä suomalaista uhria ei ole vahvistettu kummassakaan tapauksessa.
Vero, DVV ja McAfee huijausten naamiona – kolme kalastelukampanjaa liikkeellä
Kyberturvallisuuskeskus raportoi viikkokatsauksessaan kolmesta samanaikaisesta kalastelukampanjasta, joissa huijarit esiintyvät Verohallintona, DVV:nä ja McAfeenä. Kukin kampanja käyttää eri kanavaa ja eri tekosyytä, eikä niitä kannata sekoittaa yhdeksi yleiseksi ilmiöksi.
Pieni tullimaksu, suuri kalastelu – väärennetyt pakettiviestit vievät pankkitiedot
Malwarebytes on paljastanut belgialaisen bpostin asiakkaisiin kohdistuvan kalastelukampanjan, jossa 4,95 euron väitetty tullimaksu johdattaa uhrit väärennetylle sivustolle luovuttamaan pankki- ja korttitietonsa. Sama pieni maksu, iso tietopyyntö -kaava toistuu ympäri maailmaa, ja myös Posti, Tulli, Matkahuolto ja DHL ovat Suomessa toistuvasti varoittaneet vastaavista viesteistä.
"Etusi vanhenevat pian" – näin kanta-asiakaspisteillä kalastellaan tekstiviestitse
Malwarebytes on seurannut toukokuusta 2026 laajaa tekstiviestikalastelukampanjaa, joka väärentää T-Mobilen kanta-asiakaspisteitä yli tuhannella viestipohjalla. Vastaava tekniikka on nähty aiemmin AT&T:n pisteissä, ja Yhdysvaltain kuluttajaviranomainen FTC on varoittanut ilmiöstä yleisesti. Suomesta ei ole vielä löytynyt vastaavaa tapausta, mutta sama kaava sopisi myös K-Plussaan, S-Bonukseen tai Finnair Plusiin.
Revolutin tietovuodon uhreille kalastellaan tekstiviestein pankin omassa keskustelussa
Revolut-tietovuodon uhri sai maanantaina kalasteluviestin, joka ilmestyi samaan tekstiviestiketjuun aitojen pankkiviestien joukkoon lähettäjätunnusta väärentämällä. Malwarebytes Labs ei vielä tiedä, liittyykö viesti syyskuun alun tietovuotoon vai onko kyse opportunistisesta huijauksesta. Tietovuoto on sittemmin laajentunut kiristysväitteeksi, kun hyökkääjä sanoo kohdistaneensa iskun noin 680 tiliin Suomi mukaan lukien, mitä Revolut ei ole vahvistanut.
N0va-kalastelukitti ohittaa kaksivaiheisen tunnistautumisen laitekoodilla – Kyberturvallisuuskeskus varoitti samasta tekniikasta jo keväällä
Tietoturvayhtiö ANY.RUN on paljastanut uuden kalastelukitin N0va, joka ohittaa kaksivaiheisen tunnistautumisen väärinkäyttämällä Microsoftin laitekoodikirjautumista. Kyberturvallisuuskeskus varoitti samasta tekniikasta jo toukokuussa 2026 ja vahvisti tuolloin ilmoituksia myös Suomesta, tosin eri kalastelukiteistä. N0van käyttöä Suomessa ei ole vahvistettu.
Ulosottoviranomaista jäljittelevä huijausviesti kiertää taas – sama kikka tunnettu jo helmikuusta 2025
Suomi.fi-viestejä jäljittelevä ulosottohuijaus kiertää jälleen syyskuussa 2026, ja Suomen Telemarkkinointiliitto ry:n Kilpi-sovellus on tunnistanut sen uudelleen. Sama lähettäjätieto Oikeusministeriö, Ulosottoviranomaisen asiakirjat on ollut Ulosottolaitoksen tiedossa jo helmikuusta 2025 lähtien, ja viranomainen varoitti siitä uudelleen elokuussa. Suomi.fi ei koskaan lähetä tekstiviestejä, eikä aidossa sähköposti-ilmoituksessa ole koskaan klikattavaa kirjautumislinkkiä.
Hakutulokset ohjaavat valekassoille – krypto-lahjakorttihuijaus jäljittelee Bitrefilliä
Malwarebytes löysi joukon valesivustoja, jotka jäljittelevät krypto-lahjakorttipalvelu Bitrefilliä pikselintarkasti ja houkuttelevat uhreja hakutulosten ja -mainosten kautta. Maksu tapahtuu suoraan kryptovaluutalla rikollisen lompakkoon, eikä uhrin tarvitse koskaan kirjautua mihinkään tiliin. Suomalaisia viranomaisia ei ole kommentoinut tapausta.
Satoja väärennettyjä viranomaissivustoja houkuttelee rahalla – sovellusasennus tyhjentää tilin
Venäläinen tietoturvayhtiö F6 löysi yli 360 väärennettyä viranomais- ja uutissivustoa, jotka lupaavat Uzbekistanin, Valko-Venäjän ja Tadžikistanin asukkaille viikoittaisia tukirahoja. Lomakkeen täyttämisen jälkeen uhrille soitetaan ja häneltä pyydetään käsittelymaksua tai sovellusta, joka paljastuu haittaohjelmaksi. Suomessa sama tekniikka nähtiin jo vuonna 2020 Kelan ja Suomi.fi:n nimissä tehdyssä kalastelukampanjassa.
Sähköpostipalvelu Brevon tietomurto levitti kalasteluviestejä kryptoasiakkaille: 138 tiliä väärinkäytettiin
Sähköpostimarkkinointipalvelu Brevon tietomurto altisti kryptovaluutta-alan yritysten asiakkaita kalasteluviesteille syyskuussa 2026. Trezorin, CoinTrackingin ja BitBoxin nimissä lähetetyt viestit kulkivat yritysten omien, aitojen lähetysjärjestelmien kautta, ja Brevon lopullisen selvityksen mukaan väärinkäytettyjä tilejä oli 138, ei aiemmin ilmoitettua 120.
Tekaistu ajanvarausviesti uhkaa 80 euron laskulla – näin huijaus etenee
Kyberturvallisuuskeskus varoittaa huijausviestistä, joka naamioituu ajanvarauksen muistutukseksi ja uhkaa 80 euron laskulla. Vastaanottaja ei ole koskaan varannut mitään aikaa, mutta pelko perusteettomasta maksusta ajaa klikkaamaan linkkiä, joka johtaa verkkopankkitunnuksia kalastelevalle sivulle.
Kalastelupalvelu BigBear 2.0 ohitti kaksivaiheisen tunnistautumisen 258 organisaatiossa
Tietoturvayhtiö CloudSEK paljasti rikollisille vuokratun BigBear 2.0 -kalastelupalvelun, joka on murtautunut 258 organisaation Microsoft 365 -tileille kaappaamalla kirjautumisistuntoja kaksivaiheisen tunnistautumisen läpäisyn jälkeen. Palvelu on levinnyt yli 40 maahan ja varastanut yli 5 000 tunnuserää, vaikka mitään yksittäistä viranomaisvaroitusta siitä ei Suomessa ole annettu.
Valesoitto IT-tuelta avaa oven Microsoft 365 -tilien kaappaukseen ja kiristykseen
Tietoturvayhtiö Arctic Wolf on tunnistanut PREY-0058-kampanjan, jossa rikolliset soittavat yritysjohtajille ja esiintyvät IT-tukena vaatien kiireellistä tunnistautumisen uudistamista. Puhelun aikana uhri ohjataan valesivulle, joka varastaa istuntoevästeen ja antaa hyökkääjälle pääsyn Microsoft 365 -tiliin ilman salasanaa. Rikolliset ovat käyttäneet pääsyä tietojen varastamiseen ja kiristykseen.
Rikolliset huijaavat uhrit asentamaan aidon etähallintaohjelmiston – kampanja on pyörinyt jo tammikuusta
ANY.RUNin tutkijat kertovat, että tammikuusta lähtien pyörinyt kalastelukampanja huijaa uhreja asentamaan koneelleen aidon, digitaalisesti allekirjoitetun etähallintaohjelmiston kuten ScreenConnectin tai LogMeIn Rescuen. Kampanja tunnettiin aluksi vain kanadalaisena veroilmoitushuijauksena, mutta tutkijat ovat sittemmin yhdistäneet siihen satoja tapauksia, joiden infrastruktuuri painottuu Yhdysvaltoihin ja Pohjois-Amerikkaan. Suomesta tai muualta Euroopasta ei ole vahvistettuja tapauksia, mutta sama huijauskaava tunnetaan jo suomalaisista tekninen tuki -huijauksista.
Laitekoodikalastelu kaappaa Microsoft 365 -tilin ilman salasanaa – Kyberturvallisuuskeskus julkaisi torjuntaohjeen
Kyberturvallisuuskeskus julkaisi 3. syyskuuta kattavan torjuntaohjeen Microsoft 365 -tilikaappauksiin, jotka etenevät kalastelusta täyteen laskutuspetokseen. Ohje kokoaa yhteen kaksi eri tekniikkaa, väärennetyt kirjautumissivut ja laitekoodikalastelun, sekä kuvaa, miten hyökkääjä piilottaa jälkensä postilaatikon suodattimiin ja kaappaa uhrin yhteystiedot. Kyseessä ei ole uuden uhan paljastus, vaan jatko-ohje toukokuussa annettuun varoitukseen.
S-Pankin ja EasyParkin nimissä liikkuu taas kalasteluviestejä
Kyberturvallisuuskeskuksen viikkokatsaus 35/2026 kokoaa kaksi tuoretta kansalaisilmoitusta: S-Pankin nimissä lähetetyn sähköpostin, joka väittää pankkiviestin katoavan seitsemässä päivässä, ja EasyParkin nimissä liikkuvan tekstiviestin väitetystä maksamattomasta pysäköintimaksusta. Kumpikin tähtää joko pankkitunnusten tai rahan kaappaamiseen väärennetyn sivun kautta, ja samantyyppisiä viestejä on nostettu esiin lähes joka viikon katsauksessa.
Väärennetty Apple Pay -ilmoitus valtaa iPhonen näytön – ääni kehottaa soittamaan huijausnumeroon
Malwarebytesin analyysi kuvaa haitallisen verkkosivun, joka jäljittelee Apple Pay -maksua, Face ID -tunnistusta ja lukittua Apple ID -tiliä, ja lukee varoituksen ääneen selaimen omalla puheentuotolla. Kaikki sivun näyttämät tapahtumatiedot ovat kiinteitä jokaiselle kävijälle, ja vain päivämäärä paljastaa väärennöksen. Kyse on eri tekotavasta kuin viime viikolla uutisoitu varastettujen iPhonien tekoäly-ääniagenttihuijaus.
Aito DocuSign-viesti kätkee väärennetyn asiakirjan – NovaCookies-kalastelu kaappaa Microsoft 365 -istunnon
Island.io kuvaa raportissaan NovaCookies-kalastelupalvelun, joka lähettää aidon DocuSign-ilmoituksen mutta piilottaa haitallisen linkin ilmoituksen sisällä olevaan väärennettyyn asiakirjaan. Linkin klikkaus käynnistää OAuth-uudelleenohjausketjun, joka päättyy live-välityspalvelimelle ja kaappaa käyttäjätunnuksen, salasanan sekä kirjautuneen istunnon evästeen, jolloin kaksivaiheinen tunnistautuminen ei enää auta. Kyse on eri palvelusta kuin aiemmin uutisoitu Mirage2FA, vaikka molemmat kohdistuvat Microsoft 365 -tileihin.
Tekoälyn ääniagentit soittavat valeapputukena varastettujen iPhonien omistajille
Tietoturvayhtiö SOCRadar paljasti AnonyMousKIT-nimisen rikollispalvelun, joka on liittänyt tekoälyn ääniagentin osaksi varastettujen iPhonien lukituksen kiertämiseen tarkoitettua huijauspakettia. Ääniagentti esiintyy Applen tukena ja houkuttelee uhrin lukemaan laitteensa lukituskoodin ääneen, minkä jälkeen tämä ohjataan kalastelusivulle luovuttamaan Apple ID -tunnuksensa.
Mirage2FA-kalastelupaketti kaappaa istuntoevästeen ja ohittaa Microsoft 365:n kaksivaiheisen tunnistautumisen
ANY.RUN:n analyysi kuvaa Mirage2FA-nimisen kalastelupaketin, joka kaappaa Microsoft 365 -tilien istuntoevästeitä ja ohittaa siten kaksivaiheisen tunnistautumisen. Aineisto kattaa lähes 22 kuukautta ja koskee pääosin yhdysvaltalaisia yrityksiä, mutta Kyberturvallisuuskeskus on varoittanut samasta hyökkäystavasta myös suomalaisille Microsoft 365 -käyttäjille. Ainoa varma suoja on tunnistautuminen, joka ei kulje väärennetyn sivun kautta, kuten passkey tai FIDO2-avain.
Väärä "Microsoft SysScan" -sivusto huijaa poistamaan virustorjunnan
Tietoturvayhtiö Malwarebytes löysi saman palvelimen takaa yksitoista väärää "SysScan"-sivustoa, jotka väittävät Microsoftin lopettaneen kolmannen osapuolen virustorjuntaohjelmien tuen. Sivusto lukee selaimesta vain pinnallisia tietoja, mutta tulos on aina välillä 13–30 sadasta, ja huono tulos ohjaa uhrin poistamaan virustorjunnan ja täyttämään lomakkeen, jossa kysytään myös etäyhteyden tunnuksia. Kerätyt tiedot lähtevät suoraan Telegram-bottiin ilman varsinaista taustajärjestelmää.
Palkkatilin vaihtopyyntö sähköpostilla voi olla huijaus
Kyberturvallisuuskeskus ja Traficom varoittavat palkanmaksuhuijauksista, joissa rikolliset tekeytyvät työntekijäksi väärennetyllä lähettäjänimellä ja pyytävät vaihtamaan palkkatilin numeron ennen seuraavaa palkanmaksua. Ilmoituksia on tullut useita kuluneella viikolla, mutta tarkkaa määrää tai euromääräisiä menetyksiä ei ole kerrottu.
Kalastelijat tekeytyvät nyt lastensuojeluun ja Suomi.fi:hin tekstiviesteissä
Kyberturvallisuuskeskus varoittaa viikkokatsauksessaan 34/2026 kahdesta ajankohtaisesta tekstiviestikampanjasta, joista toinen tekeytyy lastensuojeluksi ja toinen Suomi.fi-palveluksi. Kumpikin viesti sisältää linkin kalastelusivulle, joka kerää joko henkilö- tai pankkitietoja. Lastensuojelu-teema on noussut esiin toistuvasti viimeisen vuoden aikana, joten kyse ei ole täysin uudesta ilmiöstä.
Elisa-huijaus palaa – väärä maksumuistutus uhkaa katkaista palvelun
Elisan nimissä leviää jälleen kalasteluviesti, joka uhkaa katkaista palvelun, ellei vastaanottaja päivitä maksutietojaan viestin linkin kautta. Suomen Telemarkkinointiliitto ry kertoo saman teeman nousseen esiin myös marraskuussa 2025 ja helmikuussa 2026. Linkki ohjaa OmaElisaa jäljittelevälle valesivustolle, joka kerää käyttäjien kirjautumistunnukset.
DocuSign-nimissä lähetetyt kalasteluviestit yleistyvät Suomessa – Kilpi-sovellus havaitsi uuden aallon
Kilpi-sovelluksen tietokanta on paljastanut uuden kalasteluaallon, jossa rikolliset esiintyvät e-allekirjoituspalvelu DocuSignina. Kyberturvallisuuskeskus varoitti samasta brändin väärinkäytöstä jo aiemmin elokuussa, ja ilmiö on osa laajempaa kansainvälistä nousua.
MobilePay-kalasteluviestit iskevät taas, tällä kertaa pankkitunnusten perässä
Kyberturvallisuuskeskus varoittaa uudesta MobilePayn nimissä liikkuvasta kalasteluviestiaallosta, jossa linkki vie suoraan pankkitunnusten kalastelusivulle. Kyse on tuore, erillinen havainto kesän 2025 tapauksesta, jolle ei ole vielä uhri- tai euromääriä. Silloin vastaava MobilePay-nimen väärinkäyttö johti 177 000 euron menetyksiin, joista kolmannes saatiin takaisin nopean ilmoittamisen ansiosta.
Ulosoton nimissä tullut viesti vie pankkitunnussivulle – Suomi.fi ei lähetä tekstiviestejä koskaan
Kyberturvallisuuskeskus kuvaa viikkokatsauksessaan 32/2026 kalastelusähköpostia, joka väittää ulosottoviranomaisen lähettäneen viestin Suomi.fi-palveluun. Siirry viestiin -painike vie pankkitunnusten kalastelusivustolle. Samaa nimeä käytetään yli tusinassa muussa väärennöksessä, joista DVV pitää julkista listaa.
Huijari tietää mitä tilasit ja mitä siitä maksoit – Valve varoittaa vuotaneista toimitustiedoista
Valve lähetti 10. elokuuta sähköpostin eurooppalaisille laiteostajilleen, joiden toimitustiedot olivat CEVA Logisticsin varastoissa heinä- ja elokuun vaihteen tietomurron aikaan. Vuotaneisiin kenttiin kuuluvat osoite, puhelinnumero, Steam-tilin sähköpostiosoite ja ostetun laitteen hinta, mutta ei maksutietoja eikä tilin tunnuksia. Huijausviestejä ei ole vielä havaittu.
Soittaja lupaa auttaa pääsyavaimen käyttöönotossa – ja valitsee tarkoituksella työntekijän oman puhelimen
Google Threat Intelligence Group kuvaa kampanjan, jossa soittaja esiintyy oman työpaikan IT-tukena ja opastaa työntekijän ottamaan käyttöön FIDO2-pääsyavaimen valesivustolla. Välityspalvelin nappaa salasanan ja välittää monivaiheisen tunnistautumisen haasteen reaaliajassa, joten oikea koodi ei pysäytä murtoa. Puhelu soitetaan tarkoituksella työntekijän omaan kännykkään, jonne työnantajan valvonta ei ulotu.
Apple ja Amazon veloittivat 149,99 dollaria – molemmissa ilmoituksissa sama puhelinnumero
Tietoturvayhtiö Malwarebytes kuvasi kampanjan, jossa selaimeen avautuva valeilmoitus väittää käyttäjältä veloitetun 149,99 dollaria. Ilmoitus jäljittelee vuoroin Apple Supportia ja vuoroin Amazonia, mutta molemmissa versioissa neuvotaan soittamaan samaan numeroon. Puhelimeen vastaa huijari, joka tavoittelee etäyhteyttä, maksutietoja tai lahjakorttimaksua.
Elisan nimissä pyydetään päivittämään maksutapa – linkin päässä odottavat pankkitunnukset
Suomen Telemarkkinointiliitto ry havaitsi Kilpi-sovelluksensa aineistossa Elisan nimissä lähetetyn sähköpostiviestin, joka väittää kuukausimaksun epäonnistuneen ja uhkaa palvelun katkaisulla. Viestin OmaElisaan-painike vie ulkopuoliselle sivustolle, joka ohjaa edelleen pankkitunnuksia kalastelevalle sivulle. Kyberturvallisuuskeskus listaa saman viestin viikkokatsauksessaan 32/2026.
Coldcard-omistajille tarjotaan turvallisuusauditointia – kloonisivun chatissa vastaa oikea ihminen
Coldcard-laitelompakoiden omistajille lähetetään kalasteluviestejä, joissa luvataan turvallisuusauditointi ja annetaan määräajaksi 10. elokuuta. Kloonisivustolla on chat, jossa oikea ihminen opastaa lataamaan .bat-tiedoston, joka asentaa koneelle ScreenConnect-etähallintaohjelman. Suomalaisia kryptolompakon omistajia lähestyttiin jo heinäkuun lopussa aivan eri reittiä, kun K-Ryhmän verkkopalveluissa oli lompakoihin kohdistuvaa haitallista koodia.
Hydraulic Press Channelin Lauri Vuohensilta saa huijausviestejä lähes päivittäin – nämä viisi toistuvat
Tamperelainen Lauri Vuohensilta kertoo Instagram-videollaan saavansa huijausyrityksiä sähköpostiinsa lähes päivittäin. Yleisimmät ovat valeyhteistyötarjoukset, podcast-kutsut, tekijänoikeusuhkaukset, Facebook-varoitukset ja jaetut piilotetut YouTube-videot. Jutun tiedot perustuvat yksinomaan hänen kertomukseensa.
S-Pankin nimissä kulkee kolme eri huijausviestiä – yksi niistä lainaa Kanta-palvelun nimeä
S-Pankki sai kahden vuorokauden aikana useita kymmeniä ilmoituksia kalasteluviesteistä, joita lähetetään sen nimissä kolmena eri versiona. Yksi versio väittää kanta.fi-palvelussa odottavan palautuksen ja pyytää pankkitunnuksia. Uhrien määrää tai menetettyjä summia ei ole kerrottu, eivätkä Kyberturvallisuuskeskus tai poliisi ole kommentoineet kampanjaa.
Sivusto lupaa kertoa, paljonko pelikaappisi on arvoinen – ja vie juuri ne tilit, joilla arvoa on eniten
Fortnite-pelaajille tarjotaan sivustoa, joka lupaa laskea pelikaapin arvon kirjautumista vastaan. Kyseessä on tavallinen tunnusten kalastelu, mutta tekosyy poikkeaa tutuista palkintoansoista. Suomessa yksikään viranomainen ei ole varoittanut Epic Gamesin nimissä tehdystä kalastelusta, vaikka poliisi partioi Fortnitessa.
Ilmaisia pelipisteitä lupaava sivu kysyy myös kertakäyttökoodin – ja välittää tunnukset eteenpäin sekunneissa
Malwarebytes Labs dokumentoi heinäkuussa kalastelusivun, joka lupaa Call of Duty Mobilen pelaajille 10 800 ilmaista pistettä ja kysyy salasanan lisäksi kertakäyttökoodin. Sivu välittää tunnukset reaaliajassa Activisionin omaan kirjautumiseen, jolloin uhri saa aidon koodin ja luovuttaa sen hyökkääjälle. Pelitilin mukana menevät siihen liitetyt konsoliprofiilit ja tallennetut maksutavat.
Ulosottoa uhkaava huijausviesti kiertää oikeusministeriön nimissä – yksi ristiriita paljastaa sen
Suomen Telemarkkinointiliitto kertoo oikeusministeriön nimissä kiertävästä kalastelusähköpostista, joka uhkaa ulosotolla ja jäljittelee Suomi.fi-ilmoitusta. Viestin sisäiset ristiriidat paljastavat väärennöksen, sillä lähettäjä lupaa ulosottoasiakirjoja mutta sisältö koskee verotuspäätöstä ja pienellä präntätty englanninkielinen teksti ohjaa maksamaan laskun xonet.fi-osoitteessa. Ilmoituksia on tullut Kilpi-sovelluksen kautta runsaasti.
Verkkosivu avaa Windowsin Resurssienhallinnan – ja kansiossa ovat hyökkääjän tiedostot
Rikollisten jakelupalvelin jäi auki verkkoon, ja Rapid7 sai talteen 1 048 tiedostoa kokonaisesta kalastelukampanjasta. Ketju alkaa piilotetusta search-ms-linkistä, joka avaa Resurssienhallinnan hyökkääjän WebDAV-jakoon, ja päättyy allekirjoitetun prosessin sisällä ajettavaan tietovarkaaseen. Tekijöiden dokumentaatio näyttää kielimallilla tuotetulta, mutta todisteeksi sitä ei esitetä.
Salasanamanagerin "turvapäivitys" oli kalastelua – LastPass ja Bitwarden varoittavat väärennetyistä ilmoituksista
LastPass varoitti 14. heinäkuuta käynnissä olevasta kalastelukampanjasta, joka esiintyy yhtiön omissa nimissä ja kohdistuu myös Bitwarden-käyttäjiin. Viestit lupaavat päivitettyjä turvakäytäntöjä ja ohjaavat vale-DocuSign-sivulle, joka kehottaa lataamaan tiedoston. Tavoitteena on todennäköisesti käyttäjätunnusten varastaminen.
Puhelu, jonka jälkeen salasanan vaihtaminen ei enää auta – huijari rekisteröi oman pääsyavaimensa Microsoft-tilillesi
Okta Threat Intelligence löysi vishing-kampanjan, jossa hyökkääjä soittaa työntekijälle ja rekisteröi puhelun aikana oman pääsyavaimensa uhrin Microsoft-tilille. Koska avain elää salasanasta riippumatta, tavallinen ohje salasanan vaihtamisesta ei poista murtoa. Suomalaishavaintoja ei toistaiseksi ole, mutta tekniikka on Suomessa varoituksia edellä.
Netflix, Coca-Cola ja FIFA houkuttimina – vale-rekrytoijan "Google-kirjautuminen" on selaimen sisään maalattu ansa
Tietoturvayhtiöt kuvaavat kalasteluoperaation, joka esiintyy yli 30 tunnetun brändin ja rekrytointiyhtiön nimissä väärennetyillä työhaastattelukutsuilla. Kirjautumisvaiheessa uhrille näytetään sivun sisään maalattu vale-Google-ikkuna, joka vie tunnukset suoraan hyökkääjälle. Suomalaisuhreista ei ole näyttöä, mutta rekrytointihuijaukset ovat täällä jo arkipäivää.
"Ilmiannoit minut vahingossa" – näin Reddit- ja Discord-käyttäjä huijataan lukemaan oma kertakoodinsa hyökkääjälle
Redditissä ja Discordissa leviää huijaus, jossa uhria syytetään väärästä ilmiannosta ja ohjataan lukemaan saamansa vahvistuskoodi valetukihenkilölle. Koodi on aito tilin palautuskoodi, jonka rikollinen on juuri pyytänyt. Yksi sääntö suojaa: kertakoodia ei anneta koskaan kenellekään.
Uusi kalastelutekniikka ohittaa tarkimmankin: kirjautumissivu on aidosti Microsoftin oma
Kaspersky kuvaa kalastelukampanjan, jossa uhri ohjataan aidolle microsoft.com/devicelogin-sivulle syöttämään hyökkääjän hankkima laitekoodi. Onnistunut hyökkäys avaa sähköpostin, OneDriven ja Teamsin rikolliselle. Kyberturvallisuuskeskus varoitti tekniikasta suomeksi jo toukokuussa 2026.
Selaimet alkavat torjua ClickFix-huijausta – näin tunnistat valheellisen robottitarkistuksen
Opera julkaisi 2.7.2026 Paste Protect -ominaisuuden ClickFix-hyökkäyksiä vastaan. Tekniikassa väärennetty robottitarkistus huijaa uhrin suorittamaan haitallisen komennon itse. Kyberturvallisuuskeskus varoitti ilmiöstä suomalaisille jo marraskuussa 2025.
Tekoälyn keksimä verkko-osoite voi viedä huijaussivulle – "phantom squatting" tekee valesivusta uskottavan
Palo Alto Networksin tutkimusyksikkö Unit 42 nimesi ilmiön phantom squattingiksi. Rikolliset rekisteröivät verkkotunnuksia, joita tekoäly keksii vastauksiinsa, ja koska tuoreella osoitteella ei ole mainehistoriaa, suodattimet päästävät sen läpi. Kuljetusväline on tekoälyn oma auktoriteetti, ei epäilyttävä sähköposti.
Signalin salaus ei suojaa, jos luovutat palautusavaimesi – FBI varoittaa uudesta kalastelusta
FBI ja CISA varoittavat, että Venäjän tiedustelupalvelut kalastelevat Signal-käyttäjiltä varmuuskopion palautusavainta. Hyökkääjä esiintyy Signalin tukitilinä ja saa uhrin luovuttamaan avaimen, jolla koko viestiarkisto palautetaan rikollisen laitteelle. Kohteina ovat tiedusteluarvoltaan kiinnostavat henkilöt, mutta sama oppi pätee kaikkeen kalasteluun.
Verkkotunnuksesi 'vanhenee 3 päivässä' – näin tunnistat valepostin domainin uusimisesta
Verkkosivun omistajille lähetetään valelaskuja verkkotunnuksen uusimisesta. Viesti näyttää aitoja WHOIS-tietoja vakuuttavuuden vuoksi ja painostaa maksamaan 2 euroa väärennetyllä määräajalla. Maksu ei uusi mitään – tavoitteena on kerätä maksukortti- ja henkilötiedot.
Sähköpostiin kolahti lasku tilauksesta jota et tehnyt – tarkoitus on saada sinut soittamaan
Tietoturvayhtiö Malwarebytes varoittaa laskuhuijauksesta, jossa sähköpostiin tulee tekaistu tilausvahvistus satojen dollarien veloituksesta. Ainoa yhteystieto on puhelinnumero. Soittajaa houkutellaan asentamaan etähallintaohjelma muka hyvityksen käsittelyä varten, jolloin huijari pääsee käsiksi tileihin. Sama etäyhteysloukku oli kesäkuussa Klarna-vishingin takana.
Kalastelusivu, jota et voi tunnistaa väärennökseksi – laitekoodikalastelu vie Microsoft-tilin MFA:n läpi
Laitekoodikalastelu hyödyntää aitoa OAuth-kirjautumismekanismia ja kääntää sen rikollisen hyväksi. Uhri syöttää koodin oikealla Microsoftin sivulla, suorittaa MFA:n itse ja luovuttaa istunnon hyökkääjälle. Kyberturvallisuuskeskus on saanut tapauksista ilmoituksia Suomesta.
Poliisi ei lähetä haastetta tekstiviestillä – tästä tunnistat huijauksen
Rikolliset esiintyvät poliisina sekä tekstiviesteissä että sähköposteissa uhkaamalla kuulustelulla, liikennesakolla tai oikeuden haasteella. Suomessa poliisi ei kuitenkaan koskaan lähetä haastetta tai maksuvaatimusta tekstiviestillä eikä sähköpostilla, eivätkä viranomaisten viestit sisällä kirjautumislinkkejä. Tämä yksi tieto riisuu huijaukselta sen voiman.
Lomakausi käynnistää matkahuijaukset – näin tunnistat väärennetyn lentoyhtiön tai hotellin viestin
Kyberturvallisuuskeskus nosti viimeisessä kesää edeltävässä viikkokatsauksessaan esiin matkailuun liittyvät kalasteluviestit. Rikolliset tekeytyvät lentoyhtiöiksi, hotelleiksi ja varauspalveluiksi kalastellakseen kirjautumistunnuksia ja maksukorttitietoja. Tästä tunnistat väärennetyn varausviestin ja näin suojaat lomarahasi.
Luotetulla sivustolla ponnahtaa yhtäkkiä kirjautumisikkuna – älä syötä salasanaasi
Tunnetut sivustot ovat alkaneet kesäkuun alusta näyttää kävijöille selaimen oman kirjautumisikkunan, joka pyytää käyttäjätunnusta ja salasanaa. Syynä on vanha polyfill.io-skripti, jonka uusi omistaja on saanut takaisin toimintaan. Selaimen perustason kirjautumisikkuna, joka nimeää verkkotunnuksen, on hälytysmerkki myös luotetulla sivulla.
Kesäloman varaushuijaukset ennätyskorkealla – näin et menetä rahojasi vale-varaussivulle
Traficomin Kyberturvallisuuskeskus varoitti kesämatkojen varaushuijauksista, joissa Booking.com-kalastelu saapuu sähköpostitse, tekstiviestillä ja WhatsAppilla. Suomalaisiin kohdistui noin 148 miljoonaa euroa verkkopetoksia vuonna 2025. Jutussa kerrotaan tunnistusmerkit ja se, miten maksusuoja pidetään puolellaan.
Valelasku PayPalilta tai Amazonilta? Tässä huijauksessa ei ole linkkiä – vain puhelinnumero
Malwarebytes löysi takaisinsoittohuijauskampanjan kesken rakentamisen. Viestit tekeytyvät PayPalin, Amazonin ja Geek Squadin kuiteiksi, mutta sisältävät vain puhelinnumeron. Soittajaa odottaa valeasiakaspalvelija, joka tähtää etäyhteyteen ja pankkitietoihin – sama tekniikka kuin tutuissa teknisen tuen huijauksissa.
Väärennetty tekijänoikeusvaroitus vie Google-tunnukset – kirjautumisikkuna onkin vain kuva sivulla
Kalastelukampanja tekeytyy Googlen Chrome Web Store -valvonnaksi ja uhkaa poistaa kohteen laajennuksen tekijänoikeusvalituksen takia. Kirjautumisikkuna, jolla rikkomusta voi muka 'valittaa', on todellisuudessa Browser-in-the-Browser-temppu eli sivulle piirretty kuva aidosta selainikkunasta. Sama painostuksen logiikka uhkaa myös suomalaisia Meta-sivujen ja yritystilien omistajia.
Vaihdoit salasanan ja teit kaksivaiheisen tunnistuksen – ja silti hyökkääjä on yhä tililläsi
Laitekoodikalastelussa uhri syöttää lyhyen koodin aitoon Microsoftin kirjautumiseen ja viimeistelee oman MFA:nsa, jolloin hyökkääjän laite rekisteröityy tilille. Kyberturvallisuuskeskus vahvisti 22.5.2026 tapauksia Suomessa ja kehottaa rajaamaan laitekoodikirjautumista. Tässä jutussa selitetään, miksi hyökkäys ohittaa MFA:n ja miten pääsy perutaan.
Traficomin nimissä leviää liikennesakkohuijaus, jonka takana on keksitty viranomainen
Traficomin nimissä lähetetyt kalasteluviestit väittävät vastaanottajalla olevan maksamaton liikennesakko. Sakon takana mainitaan keksitty viranomainen, ja viesti pyrkii saamaan uhrin luovuttamaan pankkitunnuksensa kiireen ja jäädytysuhan avulla. Aitojen viranomaisten nimet kannattaa tarkistaa, sillä ne eivät koskaan pyydä pankkitunnuksia viestin linkistä.
Huijarit tekeytyvät Signalin tueksi ja kalastelevat varmuuskopion palautusavainta – koko viestihistoria vaarassa
Malwarebytes varoittaa kampanjasta, jossa rikolliset esiintyvät Signalin tukena ja huijaavat käyttäjiä luovuttamaan varmuuskopion palautusavaimen. Avaimella hyökkääjä palauttaa uhrin viestiarkiston omalle laitteelleen ja pääsee lukemaan vanhat keskustelut. Päästä päähän -salaus ei auta, koska huijaus kohdistuu ihmiseen, ei salaukseen.
LinkedIn-kalastelu piiloutuu Adoben oman palvelimen taakse – tunnukset kiertävät laillisen domainin kautta
Malwarebytes raportoi LinkedIn-tunnuksia varastavasta kampanjasta, joka reitittää uhrin tunnukset Adoben lnkd.tt.omtrdc.net-domainin kautta. Liite näyttää PDF:ltä mutta on HTML, ja kirjautumislomakkeessa uhrin osoite on jo lukittuna kenttään. Kohderyhmänä ovat B2B-asiantuntijat, joille ostaja-tiedustelut LinkedInissä ovat arkea.
Matkahuolto liittyi pakettihuijareiden suosikkibrändeihin – KTK varoittaa kaksoiskampanjasta
Kyberturvallisuuskeskus varoittaa viikkokatsauksessa 21/2026 Matkahuollon nimissä leviävästä kalastelukampanjasta, joka kulkee samanaikaisesti SMS- ja sähköpostikanavilla. Viesti vaatii pientä toimituspalkkiota tai osoitteen vahvistusta, ja linkki vie sivulle, joka kerää korttitiedot ja pankkitunnukset. Rakenne on tuttu Posti- ja Tulli-tyyppisistä kampanjoista.
FBI varoittaa Kali365-kalastelupalvelusta – 250 dollarin kuukausimaksulla Microsoft 365 -tilien kaappauspaketti
FBI julkaisi 21.5.2026 varoituksen Kali365-nimisestä kalastelupalvelusta, jota myydään Telegramissa noin 250–2 000 dollarin hintaan. Alusta tuotteistaa device-code-kalastelun ja OAuth-tokenien varkauden samaan pakettiin, ja sen kampanjat ovat ajoittuneet samaan jaksoon kuin Kyberturvallisuuskeskuksen huhtikuussa kirjaamat 87 suomalaista M365-kompromisaatiota.
KTK: tekoäly tehostaa M365-laitekoodikalastelua, suomalaisia uhreja vahvistettu
Kyberturvallisuuskeskus varoittaa AI-avusteisesta M365-laitekoodikalastelusta ja vahvistaa, että Suomesta on saatu vastaavia ilmoituksia. Microsoft jäljittää operaatiota nimellä Storm-2372, ja Tycoon 2FA -pakkauksen rinnalle on noussut helmikuussa lanseerattu EvilTokens-palvelu.
Hammashoidon ajanvarausviesti voi viedä pankkitunnusten kalastelusivulle
Kyberturvallisuuskeskus varoittaa kalastelukampanjasta, joka esiintyy hammashoidon ajanvarausviestinä. Viesti pelottelee 80 euron maksulla ja ohjaa peruutuslinkin kautta sivulle, joka kaappaa verkkopankkitunnukset. Sama kampanja nähtiin jo alkuvuodesta, ja nyt se on palannut.
Uusi kalastelutapa kaappaa Microsoft 365 -tilejä – kaksivaiheinen tunnistautuminen ei pysäytä sitä
Tycoon2FA-kalastelutyökalu on alkanut käyttää device-code-kirjautumista Microsoft 365 -tilien kaappaamiseen. Tekniikassa uhri vahvistaa kirjautumisen aidolla Microsoftin sivulla, mutta kirjautumistunnukset päätyvät hyökkääjän laitteelle. Artikkeli kertoo, miten hyökkäys toimii ja miten sen tunnistaa.
MobilePay-sovelluksella voi nyt todistaa henkilöllisyyden puhelun aikana
Pohjoismainen Idura julkaisi 11. toukokuuta 2026 palvelun, jolla yritys voi varmistaa asiakkaansa henkilöllisyyden tämän MobilePay-sovelluksesta puhelun aikana. Tavoitteena on poistaa tapa lukea arkaluontoisia tietoja ääneen puhelimessa. Palvelu ei kerro kuluttajalle, onko saapuva puhelu aito.
Väärä IT-tuki soittaa Teamsissä – verkko murretaan viidessä minuutissa
Yrityksiin pääsyä myyvä KongTuke-ryhmä on alkanut lähestyä uhreja Microsoft Teamsin kautta esiintyen IT-tukena. Tietoturvayhtiö ReliaQuestin mukaan murto vie noin viisi minuuttia siitä, kun uhri liittää chatissa saamansa komennon Suorita-ikkunaan. Sama tekniikka on jo tunnistettu Suomessa.
Signal lisää sovellukseen kalasteluvaroitukset – tarkoitus pysäyttää Signal-tueksi tekeytyvät huijarit
Signal julkaisi 12.5.2026 sovellukseen sisäänrakennetut kalasteluvaroitukset, jotka huomauttavat varmentamattomista nimistä ja yhteisten ryhmien puutteesta. Päivitys on suora vastaus Signal-tueksi tekeytyvien huijarien aaltoon, josta myös Traficom varoitti viime viikolla.
Kyberturvallisuuskeskus varoittaa pikaviestitilien kaappauksista – Signal-käyttäjät uusi kohde
Kyberturvallisuuskeskus julkaisi 7.5.2026 ohjeen, jossa Signal nostetaan ensimmäistä kertaa selkeäksi kohteeksi pikaviestitilien kaappauksissa. Ohje sisältää kuusiportaisen suojautumislistan sekä alustakohtaiset erot Signalin, WhatsAppin ja Telegramin välillä.
ManageWP-tunnuksia kalastellaan Google-mainosten kautta – TOTP ei suojaa, FIDO2 suojaa
Guardio Labs paljasti kampanjan, jossa hyökkääjät ostavat Google Search -mainoksia hakusanalle 'managewp' ja ohjaavat liikenteen pikselintarkalle kirjautumiskloonille. AitM-välitys tekee TOTP-pohjaisesta kaksivaiheisesta tunnistautumisesta hyödyttömän, ja vain FIDO2-laitteistoavaimet suojaavat. Vahvistettuja uhreja on toistaiseksi 200, ja luku on todennäköisesti aliarvio.
Microsoft paljasti laajan kalastelun: 35 000 käyttäjää 26 maassa, houkutteena väärennetyt 'kurinpitoilmoitukset'
Microsoftin Defender Research havaitsi kahdessa viikossa kampanjan, joka tavoitti 35 000 käyttäjää yli 13 000 organisaatiossa. Houkutteena toimivat väärennetyt 'code of conduct' -kurinpitoilmoitukset, joiden PDF-linkki johtaa AiTM-kirjautumissivulle. Tekniikka ohittaa sovelluspohjaisen ja SMS-pohjaisen MFA:n.
Laillinen IT-tukiohjelma, haitallinen tarkoitus: VENOMOUS#HELPER iski yli 80 yritykseen
Securonixin tutkijat raportoivat VENOMOUS#HELPER-kampanjasta, joka on saastuttanut yli 80 organisaatiota laillisilla SimpleHelp- ja ConnectWise ScreenConnect -ohjelmilla. Hyökkäys alkaa SSA:ksi tekeytyvästä sähköpostista ja päättyy todennäköisesti kiristyshaittaohjelmaan. Suomessa NIS2-pohjainen kyberturvallisuuslaki velvoittaa nyt yrityksiä hallitsemaan juuri tällaisia toimitusketjuriskejä.
Telegramin Mini App -ominaisuus kaapattu kryptohuijauksiin – näin tunnistat väärennökset
Kyberturvallisuusyhtiö CTM360 on dokumentoinut FEMITBOT-huijausoperaation, joka käyttää Telegramin Mini App -ominaisuutta väärennettyjen kryptokaupankäyntialustojen levittämiseen. Huijaussivut esiintyvät tunnettujen brändien nimissä ja varastavat uhrien kryptovaluuttoja. Telegram-pohjainen kryptohaittaohjelmatoiminta on kasvanut 2 000 prosenttia marraskuun 2024 ja tammikuun 2025 välillä.
Huijarit kaappaavat aitoja PayPal- ja Apple-ilmoituksia — näin tunnistusviestistä tulee ansa
Huijarit ovat löytäneet tavan käyttää PayPalin ja Applen omia ilmoitusjärjestelmiä kalasteluun. Viestit ovat teknisesti aitoja, joten roskapostisuodattimet eivät pysäytä niitä. Uhreja ohjataan soittamaan väärennettyihin tukipuhelinnumeroihin, joissa heiltä varastetaan tunnuksia tai asennetaan etäkäyttösovelluksia.
Google-palvelusta ase Facebook-kaappaajille – 30 000 tiliä varastettu
Guardio Labsin paljastama AccountDumpling-operaatio käytti Googlen AppSheet-alustaa kalasteluviestien lähettämiseen. Viestit läpäisivät sähköpostiturvallisuustarkistukset, koska ne tulivat Googlen omasta infrastruktuurista. Noin 30 000 Facebook-tiliä kaapattiin. Suomessa KTK on varoittanut kiihtyvästä Facebook-kalastelusta.
Kalasteluviestejä lähetetään hyvinvointialueiden nimissä — kohteena lastensuojelu ja hammashoito
Useat hyvinvointialueet varoittavat kalasteluviesteistä, jotka esiintyvät lastensuojelun ja suun terveydenhuollon nimissä. Kampanja pyrkii varastamaan pankkitunnuksia väärennettyjen asiakasportaalien kautta.
Spotify-kalasteluviestit leviävät Suomessa — tilisi deaktivoidaan
Spotifyn nimissä lähetetyt kalasteluviestit varoittavat tilin sulkemisesta ja ohjaavat väärennetylle kirjautumissivulle. Huijaus on erityisen tehokas mobiililaitteilla, joissa lähettäjän osoitteen tarkistaminen on hankalaa.
Microsoft 365 -tilejä murretaan ketjureaktiolla — satoja uhreja Suomessa
Kyberturvallisuuskeskus varoittaa Microsoft 365 -tilien murtamisaallosta. Vuoden 2025 aikana ilmoitettiin 330 tapausta, ja hyökkäykset jatkuvat edelleen. Rikolliset ohittavat monivaiheisen tunnistautumisen ja leviävät organisaatiosta toiseen.
VENOM-kalastelualusta varastaa johtajien tunnuksia
Uusi VENOM-niminen kalastelualusta kohdistuu yritysten ylimpään johtoon. Hyökkäys ohittaa monivaiheisen tunnistautumisen ja varastaa Microsoft 365 -istuntoja.