Huijaukset ja kalastelu
Annoin tunnukset huijarille: ensimmäisen tunnin toimenpiteet
Kun tunnukset tai kertakoodi ovat menneet huijarille, järjestys ratkaisee. Näin suljet maksuvälineet, vaihdat salasanat ja katkaiset huijarin pääsyn.
Lyhyt vastaus
Soita ensin pankkiisi tai kortin sulkupalveluun, jos annoit pankkitunnukset, kortin tiedot tai hyväksyit tunnistautumisen. Vaihda sen jälkeen salasanat toiselta laitteelta ja aloita sähköpostitilistä, koska sen kautta muut tilit voidaan palauttaa. Kirjaa jokainen tili ulos kaikilta laitteilta, koska pelkkä salasanan vaihto ei aina katkaise huijarin jo avattua istuntoa. Tee lopuksi rikosilmoitus ja kirjaa tapahtumat ylös samalta istumalta.
Sisällys
- Miksi järjestys ratkaisee enemmän kuin nopeus
- Ensimmäiset viisitoista minuuttia
- Miksi sähköposti korjataan ennen muita tilejä
- Salasanan vaihto: toiselta laitteelta ja oikeaan osoitteeseen
- Istunnon katkaisu: syy, jonka takia salasanan vaihto ei aina riitä
- Kun annoit vain kertakoodin tai painoit hyväksy
- Mitä kerrot pankille ja poliisille
- Seuraavat päivät: mitä seurataan ja mitä ei kannata tehdä
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Tilanne on tavallinen ja se päättyy usein hyvin: huomasit huijauksen heti sen jälkeen, kun olit kirjoittanut tunnukset väärään paikkaan. Ratkaisevaa ei ole se, kuinka nopeasti teet jotain, vaan se, missä järjestyksessä teet asiat. Väärässä järjestyksessä tehtynä oikeatkin toimenpiteet menevät hukkaan, esimerkiksi silloin kun vaihdat kymmenen salasanaa ennen kuin korjaat sen sähköpostitilin, jonka kautta ne kaikki voidaan nollata uudelleen.
Tämä artikkeli on toimintaohje tilanteeseen, jossa tiedot on jo annettu. Jos avasit vain linkin etkä kirjoittanut sivulle mitään, tilanne on todennäköisesti rauhallisempi kuin miltä se tuntuu, ja se on käsitelty erikseen artikkelissa klikkasin huijauslinkkiä. Jos rahaa on jo lähtenyt, tämän ohjeen jälkeen jatkat artikkeliin rahat menivät huijarille.
Miksi järjestys ratkaisee enemmän kuin nopeus
Huijari toimii tunnuksilla, joita hänellä on hallussaan juuri nyt. Jokainen toimenpiteesi sulkee yhden oven. Jos suljet ovet väärässä järjestyksessä, huijari ehtii toisesta ovesta takaisin siihen, jonka juuri suljit.
Ajattele tunnuksiasi ketjuna. Sähköpostitili avaa lähes kaikki muut palvelut salasanan palautuksella. Puhelinnumero avaa sähköpostin, jos palautuskoodit tulevat tekstiviestillä. Pankkitunnukset avaavat vahvan tunnistautumisen, jolla asioidaan viranomaispalveluissa ja tehdään sopimuksia. Siksi järjestys menee näin: ensin raha, sitten sähköposti ja puhelinliittymä, sitten muut tilit.
| Mitä annoit | Mitä se avaa huijarille | Ensimmäinen toimenpide |
|---|---|---|
| Pankkitunnukset tai tunnistautumisen hyväksyntä | Verkkopankin, maksut ja vahvan tunnistautumisen sinun nimissäsi | Soita pankkiin ja pyydä tunnusten sulkemista |
| Kortin numero, voimassaoloaika ja turvakoodi | Verkko-ostokset kortillasi | Sulje kortti pankin sulkupalvelun kautta |
| Sähköpostin salasana | Muiden palvelujen salasanan palautuksen | Vaihda salasana ja katkaise istunnot heti |
| Muun palvelun salasana | Kyseisen tilin ja sen tiedot | Vaihda salasana ja tarkista tilin asetukset |
| Kertakoodin tai vahvistuksen puhelimessa | Kirjautumisen juuri sillä hetkellä | Vaihda salasana ja katkaise istunnot |
| Etäyhteyden koneellesi | Kaiken, minkä sinä näet ruudulta | Katkaise verkkoyhteys ja poista ohjelma |
Jos et saa pankkia kiinni heti, älä jää odottamaan ennen kuin teet muuta. Aloita sillä aikaa salasanojen vaihto ja istuntojen katkaisu. Puhelu kannattaa silti soittaa loppuun, koska pankki näkee tilitapahtumat ja voi estää maksuja tavalla, johon sinä et itse pysty.
Ensimmäiset viisitoista minuuttia
Käy lista järjestyksessä. Ohita kohta, joka ei koske sinua, älä ohita muita.
- Soita pankkiin, jos kyse on pankkitunnuksista, kortista tai maksusta. Numero löytyy pankkisi omilta sivuilta ja kortin kääntöpuolelta. Puhelu on nopein tapa, koska verkkopankin sulkeminen tapahtuu heti puhelun aikana. Älä käytä numeroa, joka tuli sinulle viestissä.
- Sulje kortti, jos annoit kortin tiedot. Kortin sulkeminen ja uuden tilaaminen on pieni vaiva verrattuna siihen, että selvität veloituksia jälkikäteen.
- Ota toinen laite käyttöön salasanojen vaihtoa varten. Jos epäilet, että annoit etäyhteyden koneellesi tai asensit jotain, älä vaihda salasanoja sillä laitteella. Käytä puhelinta tai toisen ihmisen konetta.
- Korjaa sähköpostitili ensin. Vaihda salasana, katkaise kaikki istunnot ja tarkista tilin asetukset.
- Vaihda sen palvelun salasana, jonka tunnukset annoit. Jos sama salasana on käytössä muualla, vaihda se myös sieltä. Tämä on se hetki, jolloin salasanojen hallintaohjelma maksaa itsensä takaisin, koska näet yhdellä silmäyksellä missä sama salasana on käytössä.
- Katkaise aktiiviset istunnot jokaisesta korjatusta palvelusta. Toiminto on yleensä nimeltään "kirjaa ulos kaikilta laitteilta" tai "aktiiviset istunnot".
- Ota kuvakaappaukset. Viesti, huijaussivun osoite, kellonaika ja tilitapahtumat. Näitä tarvitaan rikosilmoituksessa ja pankin selvityksessä.
- Tee rikosilmoitus. Sen voi tehdä verkossa poliisin sivuilla tai poliisiasemalla. Ilmoitus kannattaa tehdä, vaikka rahaa ei olisi mennyt.
Miksi sähköposti korjataan ennen muita tilejä
Sähköpostitili ei ole vain viestien säilytyspaikka. Se on käytännössä varakirjautuminen kaikkiin niihin palveluihin, joissa on painike "unohditko salasanasi". Palvelu lähettää palautuslinkin sähköpostiin, ja se, joka lukee sähköpostin, pääsee sisään. Tämä tekee sähköpostista koko digitaalisen elämäsi heikoimman lenkin, mistä on oma artikkelinsa nimeltä tilin palautus.
Kun korjaat sähköpostitilin, salasanan vaihtaminen on vain ensimmäinen puolikas. Tarkista lisäksi nämä, koska huijari jättää usein itselleen takaoven:
- Edelleenlähetys. Onko asetuksiin ilmestynyt sääntö, joka lähettää kaikki viestit tuntemattomaan osoitteeseen.
- Suodattimet ja säännöt. Yleinen temppu on sääntö, joka siirtää pankin viestit suoraan roskakoriin, jotta et huomaa tapahtumia.
- Palautusosoite ja palautusnumero. Jos näihin on vaihdettu huijarin tiedot, hän voi ottaa tilin takaisin vaikka vaihtaisit salasanan.
- Sovellusten oikeudet. Poista sovellukset ja laitteet, joita et tunnista.
- Varakoodit. Luo uudet, koska vanhat saattavat olla huijarin hallussa.
Puhelinliittymä on osa samaa ketjua
Jos palautuskoodit tulevat tekstiviestillä, puhelinliittymä on yhtä tärkeä kuin sähköposti. Liittymän kaappaus tapahtuu operaattorin kautta, esimerkiksi tilaamalla uusi SIM-kortti toisen nimissä, ja sen jälkeen koodit menevät huijarille. Jos puhelin lakkaa yllättäen toimimasta verkossa saman päivän aikana, soita operaattorille toisella puhelimella heti. Tämä on syy siihen, miksi tekstiviestikoodi on heikoin käytössä olevista toisista tunnistautumistekijöistä.
Salasanan vaihto: toiselta laitteelta ja oikeaan osoitteeseen
Vaihda salasana aina siirtymällä palveluun itse, kirjoittamalla osoite selaimeen tai avaamalla sovellus. Älä käytä mitään linkkiä, joka on tullut sähköpostiin tai viestinä tämän tapauksen jälkeen, koska jatkohuijaus tulee usein juuri tässä vaiheessa.
Uuden salasanan pitää olla pitkä ja ainutkertainen. Kiireessä tehty vaihto tuottaa helposti version, jossa loppuun on lisätty numero, ja sitä huijari kokeilee ensimmäisenä. Pituus ratkaisee enemmän kuin erikoismerkit, ja perustelu tälle on artikkelissa mikä tekee salasanasta vahvan.
Samalla käynnillä kannattaa ottaa käyttöön kaksivaiheinen tunnistautuminen, jos sitä ei vielä ollut. Jos taas huijaus onnistui kertakoodista huolimatta, tekstiviestikoodi kannattaa vaihtaa autentikaattorisovellukseen tai pääsyavaimeen.
Istunnon katkaisu: syy, jonka takia salasanan vaihto ei aina riitä
Kun kirjaudut palveluun, palvelu antaa selaimellesi istuntotunnisteen. Sen jälkeen salasanaa ei enää kysytä, vaan pääsy perustuu tuohon tunnisteeseen. Jos huijari on ehtinyt kirjautua, hänellä on oma istuntonsa käynnissä, ja monissa palveluissa se jatkuu vaikka salasana vaihdetaan.
Siksi jokaisen korjatun tilin kohdalla tehdään kaksi asiaa: salasanan vaihto ja istuntojen katkaisu. Toiminto löytyy yleensä tilin turvallisuusasetuksista. Osa palveluista katkaisee istunnot automaattisesti salasanan vaihdon yhteydessä ja osa ei, joten asiaa ei kannata olettaa. Aiheesta on tarkempi ohje artikkelissa tili kaapattiin, joka käsittelee tilanteen, jossa huijari on jo vaihtanut tilin tiedot.
Kun annoit vain kertakoodin tai painoit hyväksy
Moni ajattelee, että kertakoodin antaminen on vähemmän vakavaa kuin salasanan, koska koodi vanhenee muutamassa minuutissa. Käytännössä ero on pieni. Huijaus on yleensä käynnissä reaaliajassa: huijari syöttää tunnuksesi oikeaan palveluun sillä hetkellä, kun sinä luet niitä puhelimesta, ja koodi käytetään sekunneissa. Palvelun näkökulmasta kirjautuminen onnistui täysin oikein.
Käytännön johtopäätös on kaksisuuntainen. Ensinnäkin kertakoodin antaminen tarkoittaa, että toimenpiteet tehdään täysimääräisinä eikä kevennettynä versiona. Toiseksi tästä syystä kannattaa siirtyä menetelmään, jota ei voi välittää eteenpäin puhumalla tai kirjoittamalla, eli pääsyavaimeen tai fyysiseen turva-avaimeen. Niissä kirjautuminen on sidottu palvelun verkkotunnukseen, joten väärennetty sivu ei saa niistä mitään irti.
Sama koskee tilannetta, jossa painoit puhelimessa hyväksy tunnistautumispyyntöön, jota et itse aloittanut. Jos pyyntöjä tuli useita peräkkäin, kyse on todennäköisesti tunnistautumisen väsytyksestä, jossa hyväksyntöjä lähetetään toistuvasti siinä toivossa, että painat lopulta jotain päästäksesi niistä eroon. Toimenpiteet ovat samat kuin salasanan menettämisessä, ja lisäksi kannattaa tarkistaa, mitä tilillä on tapahtunut hyväksynnän jälkeen.
Mitä kerrot pankille ja poliisille
Kerää nämä tiedot samaan tiedostoon tai paperille ennen kuin soitat. Ne nopeuttavat käsittelyä ja ne ovat samat tiedot, joita tarvitaan myöhemmin.
- Milloin viesti tai puhelu tuli ja mitä kautta: tekstiviesti, sähköposti, puhelu, someviesti.
- Mitä tietoja annoit ja mihin kellonaikaan.
- Huijaussivun osoite kokonaisuudessaan, mieluiten kuvakaappauksena.
- Lähettäjän numero, nimi tai sähköpostiosoite sellaisena kuin se näkyi.
- Tilitapahtumat tai maksupyynnöt, jotka ilmestyivät tapahtuman jälkeen.
- Rikosilmoituksen numero, kun olet saanut sen, koska pankki voi kysyä sitä.
Vahvasta tunnistautumisesta kannattaa mainita erikseen, jos hyväksyit pankkitunnuksilla jonkin pyynnön. Se on eri asia kuin kortin väärinkäyttö, koska tunnistautumisella voidaan tehdä sopimuksia ja hakea luottoa. Miten tunnistautuminen teknisesti etenee, on kuvattu artikkelissa pankkitunnukset tunnistusvälineenä.
Seuraavat päivät: mitä seurataan ja mitä ei kannata tehdä
Kun akuutit toimenpiteet on tehty, jäljelle jää seuranta. Käy tilitapahtumat läpi päivittäin noin viikon ajan ja lue pankin ja palvelujen viestit huolella. Ilmoita heti, jos näet veloituksen tai kirjautumisen, jota et tunnista.
Älä tee näitä. Älä maksa kenellekään, joka lupaa saada rahasi tai tilisi takaisin. Älä asenna ohjelmaa, jota tuntematon soittaja pyytää asentamaan, koska se on tukihenkilöhuijauksen vakiokuvio. Älä myöskään poista viestejä tai tilitapahtumia, vaikka ne hävettäisivät, koska ne ovat todistusaineistoa.
Varaudu myös siihen, että yhteydenottoja tulee lisää. Huijarit myyvät ja jakavat tietoja niistä, jotka ovat kerran reagoineet, joten seuraavien viikkojen aikana voi tulla puhelu, jossa esiinnytään pankkina, poliisina tai tietoturva-asiantuntijana ja viitataan juuri tapahtuneeseen. Aito viranomainen ei pyydä tunnuksia eikä maksua puhelimessa. Jos soittaja tuntuu tietävän tapauksesta, se ei todista mitään, koska tiedon lähde on huijari itse.
Jos huijaus kohdistui työtunnuksiin, ilmoita työnantajan tuelle heti, vaikka olisit tehnyt kaikki edellä olevat toimenpiteet itse. Organisaation järjestelmissä voi olla jälkiä, joita et itse näe, ja niiden katkaiseminen on eri ihmisten työtä.
Usein kysytyt kysymykset
Ehdinkö tehdä mitään, jos huomasin virheen vasta seuraavana päivänä?
Ehdit, ja toimenpiteet ovat samat. Osa vahingoista tapahtuu heti, mutta tunnuksia myös säilytetään ja käytetään myöhemmin. Salasanan vaihto, istuntojen katkaisu ja pankille ilmoittaminen kannattavat myös vuorokauden jälkeen.
Pitääkö kaikki salasanat vaihtaa vai vain se yksi?
Vaihda se palvelu, jonka tunnukset annoit, sähköpostitili sekä kaikki palvelut, joissa on käytössä sama tai samankaltainen salasana. Muita ei tarvitse vaihtaa. Salasanojen hallintaohjelmasta näet nopeasti, missä sama salasana toistuu.
Riittääkö salasanan vaihtaminen, jos huijari on jo kirjautunut tilille?
Ei aina. Kirjautunut istunto voi jatkua salasanan vaihdon jälkeen, koska pääsy perustuu istuntotunnisteeseen eikä salasanaan. Käytä tilin asetuksista löytyvää toimintoa, joka kirjaa ulos kaikilta laitteilta.
Kannattaako rikosilmoitus tehdä, jos rahaa ei mennyt?
Kannattaa. Ilmoitus on osa tapauksen dokumentointia ja se voi olla tarpeen myöhemmin, jos tunnuksiasi käytetään väärin. Ilmoituksen voi tehdä verkossa poliisin sivuilla.
Voiko huijari tehdä pankkitunnuksillani sopimuksia tai hakea luottoa?
Vahva tunnistautuminen käy moneen muuhunkin kuin verkkopankkiin, joten mahdollisuus on olemassa. Siksi pankkitunnusten sulkeminen on ensimmäinen toimenpide ja siksi asiasta kannattaa mainita erikseen sekä pankille että poliisille.
Annoin tunnukset, mutta mitään ei ole tapahtunut. Onko tilanne ohi?
Todennäköisesti kyllä, jos vaihdoit salasanan ja katkaisit istunnot. Tunnuksia kuitenkin myös myydään eteenpäin, joten seuraa tilitapahtumia ja kirjautumisilmoituksia noin viikon ajan.
Mitä teen, jos annoin etäyhteyden koneelleni puhelun aikana?
Katkaise laitteen verkkoyhteys, poista etäyhteysohjelma ja vaihda salasanat toiselta laitteelta. Ilmoita pankkiin, jos verkkopankki oli auki puhelun aikana, koska soittaja on nähnyt kaiken sen mitä sinä näit ruudulta.