selitetty.com

Huijaukset ja kalastelu

Huijausviestit Suomessa: tunnista, toimi ja tee ilmoitus

Pankin, postin ja verottajan nimissä tulevat huijaukset toistavat samaa kaavaa. Näin tunnistat ne, mitä teet ensimmäisen puolen tunnin aikana ja mihin ilmoitat.

Lyhyt vastaus

Suomessa yleisimmät huijausviestit tulevat pankin, pakettifirman tai Verohallinnon nimissä ja pyytävät tunnistautumaan tai maksamaan. Jos olet antanut tunnuksesi, soita heti pankkiisi tai sulkupalveluun, tee sen jälkeen rikosilmoitus poliisille ja ilmoita huijaussivustosta Kyberturvallisuuskeskukselle. Ota kuvakaappaukset viesteistä ja tilitapahtumista talteen, ennen kuin poistat mitään.

Sisällys
  1. Yleisimmät huijaustyypit Suomessa
  2. Miksi huijausviesti näkyy oikean lähettäjän viestiketjussa
  3. Puhelinnumeron väärentäminen ja turvatilihuijaus
  4. Mitä pankki ei koskaan pyydä
  5. Verkkopankkitunnukset ja mobiilivarmenne
  6. Ensimmäiset 30 minuuttia ja mihin ilmoitat
  7. Rahan palautus ja vastuunjako: mitä laki sanoo
  8. Varo jatkohuijauksia
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Huijausviestit eivät ole enää satunnaista roskapostia. Ne ovat kampanjoita, jotka on käännetty suomeksi, ajoitettu arkipäivien ruuhkatunteihin ja rakennettu suomalaisten palvelujen ympärille: verkkopankki, mobiilivarmenne, postin seurantakoodi, veroilmoituksen palautuspäivä.

Tämä artikkeli käy läpi Suomessa toistuvat huijaustyypit, kertoo miksi väärennetty lähettäjätieto näyttää aidolta ja antaa selkeän toimintajärjestyksen sille tilanteelle, jossa tunnukset on jo annettu. Huijauksen tekninen mekanismi on kuvattu erikseen artikkelissa tietojenkalastelu.

Yleisimmät huijaustyypit Suomessa

Huijaus Miten se tulee Mitä siinä pyydetään
Pankin nimissä Tekstiviesti epäilyttävästä kirjautumisesta, sen jälkeen puhelu "pankin turvallisuusosastolta" Tunnistaudu linkistä tai siirrä rahat "turvatilille"
Pakettifirman nimissä Tekstiviesti tulli- tai toimitusmaksusta, seurantakoodi mukana Pieni maksu kortilla, jolloin kortin tiedot jäävät huijarille
Verohallinnon nimissä Sähköposti tai viesti luvatusta veronpalautuksesta Tunnistaudu, jotta palautus voidaan maksaa
Tekninen tuki Selaimeen ilmestyvä varoitus tai puhelu englanniksi Asenna etähallintaohjelma ja anna pääsy koneelle
Sijoitushuijaus Somemainos, tuttavan tilin kautta tullut vinkki, soitto "salkunhoitajalta" Talleta alkupääoma alustalle, jolta nostaminen ei onnistu
Romanssihuijaus Deittisovellus tai somekontakti, viikkoja tai kuukausia keskustelua Laina hätätilanteeseen, sijoitusvinkki, maksu matkaa varten
Laskuhuijaus yrityksille Sähköposti toimittajalta tai omalta johdolta Maksa lasku tai muuta toimittajan tilinumero

Kaksi huomiota taulukosta. Ensinnäkin lähes kaikissa loppupäätepiste on sama: tunnistautuminen tai maksu. Toiseksi hitaimmat huijaukset ovat kalleimpia. Sijoitus- ja romanssihuijauksissa uhri toimii itse, harkiten ja monta kertaa, joten pankin tekniset suojat eivät niitä pysäytä.

Sijoitushuijauksessa erityinen tunnusmerkki on se, että tuotto näkyy alustan omalla sivulla mutta nosto ei onnistu ilman uutta maksua: veroa, käsittelymaksua tai vakuutta. Näitä pyydetään niin kauan kuin uhri maksaa.

Miksi huijausviesti näkyy oikean lähettäjän viestiketjussa

Tämä hämmentää eniten, ja selitys on yksinkertaisempi kuin luulisi.

Tekstiviestin lähettäjätieto voi olla numeron sijasta nimi, esimerkiksi organisaation lyhenne. Puhelin ryhmittelee saapuvat viestit tämän merkkijonon perusteella. Jos huijari saa lähetettyä viestin samalla nimellä, puhelin sijoittaa sen samaan ketjuun aitojen viestien kanssa. Puhelin ei tee virhettä: se tekee juuri sen, mitä sen kuuluu tehdä. Ongelma on siinä, että nimen aitoutta ei ole perinteisesti tarkistettu missään.

Suomessa tähän on puututtu sääntelyllä. Traficomin määräyksen mukaan teleyritysten on todennettava lähettäjä, ja 4.5.2026 alkaen luvittamattomien viestien lähettäjätunnisteeksi vaihdetaan "Tuntematon". Traficomin mukaan 2.11.2026 alkaen tunnisteeksi vaihdetaan "Roskaposti". Muutos ei poista huijausviestejä, mutta se poistaa mahdollisuuden esiintyä suojatun organisaation nimellä.

Käytännön johtopäätös pysyy silti samana: viestiketju ei ole todiste lähettäjästä. Aito viesti ja huijaus voivat olla samassa ketjussa peräkkäin.

Puhelinnumeron väärentäminen ja turvatilihuijaus

Sama väärentäminen onnistuu puheluissa. Näytölle ilmestyvä numero on tieto, jonka soittava järjestelmä ilmoittaa, ei mittaustulos. Siksi pankin oikea asiakaspalvelunumero voi näkyä puhelussa, jonka soittaa huijari.

Tyypillinen eteneminen on kaksivaiheinen. Ensin tulee tekstiviesti, jossa varoitetaan epäilyttävästä tapahtumasta. Muutaman minuutin päästä soittaa "pankin turvallisuusosasto", joka vahvistaa viestin ja pyytää toimimaan nopeasti: tunnistautumaan, lukemaan koodin tai siirtämään varat turvatilille.

Turvatilejä ei ole olemassa. Pankki ei siirrä asiakkaan varoja turvaan pyytämällä asiakasta itse tekemään siirron. Jos tili on vaarassa, pankki sulkee tilin tai maksuvälineen, mikä ei vaadi sinulta mitään.

Jos joku soittaa sinulle ja pyytää tunnistautumaan tai siirtämään rahaa, katkaise puhelu ja soita itse takaisin numeroon, jonka olet hakenut pankin omilta sivuilta tai korttisi kääntöpuolelta. Aito asia kestää tämän aina.

Tekoäly on tehnyt äänen jäljittelystä halpaa, joten tuttu ääni puhelimessa ei ole enää tunnistautumisen väline. Aihetta käsitellään laajemmin artikkelissa tekoälysisällön tunnistaminen.

Mitä pankki ei koskaan pyydä

Finanssivalvonta muotoilee tämän suoraan: pankki, poliisi tai muu viranomainen ei koskaan pyydä kertomaan maksukorttien tietoja tai pankkitunnuksia sähköpostilla, tekstiviestillä tai puhelimitse. Lisäksi Finanssivalvonta muistuttaa, ettei pankkitunnuksilla pidä koskaan kirjautua palveluihin viesteissä olevien linkkien kautta.

Käytännön lista pyynnöistä, joiden kohdalla keskustelu päättyy:

  • Kerro käyttäjätunnus, salasana tai avainlukulistan numero.
  • Lue minulle tekstiviestillä tullut koodi tai vahvista sovelluksessa näkyvä pyyntö.
  • Tunnistaudu tähän linkkiin, jotta voimme perua maksun.
  • Siirrä varat toiselle tilille turvaan.
  • Asenna tämä ohjelma, niin voimme auttaa etänä.

Huomaa erityisesti kolmas kohta. Kun tunnistaudut pankkitunnuksilla, et vain todista henkilöllisyyttäsi vaan hyväksyt sen toimenpiteen, johon tunnistautuminen liittyy. Huijarin sivulla toimenpide voi olla maksu, lainahakemus tai maksukortin tilaaminen.

Verkkopankkitunnukset ja mobiilivarmenne

Suomessa vahva sähköinen tunnistautuminen tapahtuu useimmiten pankkitunnuksilla tai mobiilivarmenteella. Ne eivät ole vain kirjautumiskeino omaan pankkiin: samoilla tunnuksilla asioidaan verottajan, Kelan ja terveyspalvelujen kanssa, ja niillä voi tehdä sitovia oikeustoimia.

Tästä seuraa kaksi asiaa. Ensinnäkin pankkitunnusten arvo huijarille on paljon suurempi kuin tilin saldo. Toiseksi tunnistautumistapahtumaa kannattaa lukea kuin allekirjoitusta: mitä tässä hyväksyn ja kenelle.

Mobiilivarmenne ja varmennekortti eivät ole taikaluoteja, mutta ne pienentävät riskiä siinä mielessä, että pankkitunnuksia ei tarvitse syöttää lukuisiin palveluihin. Yksityisten palvelujen kirjautumisessa vastaavan sidoksen tekevät pääsyavaimet, jotka eivät toimi väärässä osoitteessa lainkaan. Finanssivalvonta suosittelee harkitsemaan niiden käyttöä viranomaispalveluissa. Yleisistä tunnistautumistavoista ja niiden eroista kerrotaan artikkelissa kaksivaiheinen tunnistautuminen.

Ensimmäiset 30 minuuttia ja mihin ilmoitat

Tämä osio on artikkelin ydin. Järjestys on tärkeämpi kuin nopeus yksittäisessä vaiheessa.

30 minuutin toimintajärjestys

  1. Minuutit 0-3: soita. Soita pankkisi asiakaspalveluun tai sulkupalveluun. Finanssivalvonnan mukaan valtakunnallinen sulkupalvelu palvelee ympäri vuorokauden numerossa 020 333. Pyydä sulkemaan maksuväline ja verkkopankkitunnukset ja kysy, voiko maksun vielä pysäyttää.
  2. Minuutit 3-8: katkaise pääsy. Vaihda salasana palveluun, johon syötit sen, ja kirjaa ulos kaikki istunnot. Jos annoit etäyhteyden koneellesi, katkaise verkkoyhteys ja sammuta etähallintaohjelma.
  3. Minuutit 8-15: kerää todisteet. Ota kuvakaappaukset viestistä, osoitteesta, tilitapahtumista ja puhelun ajankohdasta. Älä poista viestejä. Näitä tarvitaan sekä rikosilmoituksessa että pankin reklamaatiossa.
  4. Minuutit 15-25: tee rikosilmoitus. Poliisi suosittelee kiireettömissä tilanteissa sähköistä rikosilmoitusta poliisi.fi-palvelussa. Kiireellisessä hätätilanteessa soitetaan numeroon 112.
  5. Minuutit 25-30: tee kirjallinen reklamaatio pankille. Finanssivalvonnan mukaan sinulla on oikeus saada pyynnöstäsi kirjallinen vastaus kohtuullisessa ajassa. Kirjaa siihen tapahtumat aikajärjestyksessä.

Mihin ilmoitat

Tilanne Ensimmäinen yhteydenotto Miksi
Annoit pankkitunnukset tai korttitiedot Oma pankki tai sulkupalvelu Vain pankki voi sulkea välineen ja yrittää pysäyttää maksun
Rahaa on jo lähtenyt Oma pankki, heti perään rikosilmoitus poliisille Palautusyritys ja maksun jäljitys lähtevät pankista, esitutkinta poliisista
Löysit huijaussivuston tai sait viestin Kyberturvallisuuskeskus Ilmoitus auttaa sivuston sulkemisessa ja tilannekuvassa
Kaupallinen huijaus, verkkokauppa tai sijoitusalusta Kilpailu- ja kuluttajavirasto, lisäksi rikosilmoitus Kuluttajaneuvonta ohjaa reklamaatiossa ja seuraavissa askelissa
Riita pankin kanssa vastuusta Ensin pankki, sitten riidanratkaisuelin Finanssivalvonta ei ratkaise yksittäisiä vastuukysymyksiä
Työpaikan tunnukset tai laskutus Oma tietohallinto tai talousosasto Yhden käyttäjän tunnukset voivat avata koko organisaation

Jos huijaus liittyy vuotaneisiin henkilötietoihin laajemmin, käy läpi myös tietovuodon jälkitoimet.

Rahan palautus ja vastuunjako: mitä laki sanoo

Tässä on syytä olla täsmällinen, koska väärä tieto maksaa.

Maksupalvelulaki (290/2010) säätää maksuvälineen oikeudettomasta käytöstä. Lain 62 §:n mukaan maksupalvelun käyttäjä vastaa maksuvälineen oikeudettomasta käytöstä vain, jos hän on luovuttanut välineen sivulliselle, laiminlyönyt huolimattomuudesta 53 §:n mukaiset velvollisuutensa huolehtia välineestä ja sen tunnistetiedoista, tai laiminlyönyt ilmoittaa katoamisesta tai oikeudettomasta käytöstä ilman aiheetonta viivytystä. Näissä huolimattomuus- ja ilmoitustapauksissa vastuu on enintään 50 euroa, mutta lain sanamuodon mukaan tätä rajoitusta ei sovelleta, jos käyttäjä on toiminut tahallisesti tai törkeän huolimattomasti.

Lain 63 §:n mukaan palveluntarjoajan on oikeudettomasti toteutetun maksutapahtuman kohdalla palautettava rahamäärä välittömästi ja viimeistään seuraavana työpäivänä siitä, kun se havaitsi tapahtuman tai sille ilmoitettiin siitä, ellei 62 §:stä muuta johdu. Tästä seuraa se, miksi ilmoituksen ajankohta on niin tärkeä.

Kolme rajausta, jotka on hyvä ymmärtää:

  • Tämä koskee oikeudetonta käyttöä. Jos olet itse hyväksynyt maksun tunnuksillasi, vaikka sinut on erehdytetty siihen, tilanne on oikeudellisesti eri kuin jos joku muu käyttää välinettäsi ilman lupaa. Arviointi on tapauskohtaista.
  • Törkeän huolimattomuuden raja ei ole yksiselitteinen. Sitä arvioidaan tapauskohtaisesti muun muassa siitä, kuinka selviä huijauksen tunnusmerkit olivat ja miten toimit ne havaittuasi.
  • Finanssivalvonta ei ratkaise vastuunjakoa asiakkaan ja pankin välillä yksittäisissä huijaustilanteissa, vaan ohjaa ottamaan yhteyttä omaan pankkiin ja tekemään kirjallisen reklamaation.

Jos pankin vastaus ei tyydytä, maksuton ratkaisusuositus on haettavissa riidanratkaisuelimiltä: FINE Vakuutus- ja rahoitusneuvonnan yhteydessä toimivalta Pankkilautakunnalta tai kuluttajariitalautakunnalta. Kumpikin antaa suosituksia, ei sitovia tuomioita, mutta suosituksia noudatetaan yleisesti. Yksittäistä tilannetta koskevan arvion antaa vain se taho, joka näkee koko tapahtumaketjun.

Varo jatkohuijauksia

Huijauksen uhri saa usein pian yhteydenoton, jossa luvataan auttaa menetettyjen varojen takaisin saamisessa. Soittaja esiintyy viranomaisena, pankkina tai lakitoimistona. Finanssivalvonta varoittaa tästä erikseen: apu edellyttää yleensä etukäteismaksua tai tunnistautumista pankkitunnuksilla, mikä johtaa uuteen menetykseen.

Sama ilmiö näkyy sijoitushuijauksissa "varojen palautuspalveluina" ja romanssihuijauksissa uutena kontaktina, joka tietää tapahtuneesta. Uhrilistat kiertävät rikollisryhmien välillä, joten yhteydenottaja voi tietää yksityiskohtia, joita ulkopuolisen ei pitäisi tietää. Se ei ole todiste mistään.

Sääntö on sama kuin alussa: varmista aina itse soittamalla numeroon, jonka olet hakenut viranomaisen tai pankin omilta sivuilta. Tunnistamista voi harjoitella kalastelutestillä.

Usein kysytyt kysymykset

Saanko rahani takaisin, jos jouduin huijatuksi?

Se riippuu siitä, oliko kyse maksuvälineen oikeudettomasta käytöstä vai itse hyväksymästäsi maksusta, kuinka nopeasti ilmoitit ja miten toimintaasi arvioidaan huolellisuuden kannalta. Maksupalvelulain 63 § velvoittaa palveluntarjoajan palauttamaan oikeudettoman maksutapahtuman rahamäärän, mutta 62 § voi rajata tätä. Ratkaisu tehdään aina tapauskohtaisesti pankin kanssa, ja riitatilanteessa asia viedään Pankkilautakuntaan tai kuluttajariitalautakuntaan.

Miksi huijausviesti tuli samaan ketjuun kuin pankkini aidot viestit?

Koska puhelin ryhmittelee viestit lähettäjänimen perusteella eikä nimen aitoutta ole aiemmin todennettu. Traficomin määräyksen mukaan teleyritysten on todennettava lähettäjä, ja 4.5.2026 alkaen luvittamattomien viestien lähettäjätunniste vaihdetaan muotoon "Tuntematon". Ketjun sisältö ei silti ole todiste lähettäjästä.

Pitääkö rikosilmoitus tehdä, vaikka rahaa ei mennyt?

Kannattaa tehdä, jos annoit tunnuksia tai henkilötietoja, koska väärinkäyttö voi ilmetä myöhemmin ja ilmoitus on silloin jo olemassa. Poliisi myös kerää tilannekuvaa kampanjoista. Pelkästä vastaanotetusta viestistä, johon et reagoinut, riittää yleensä ilmoitus Kyberturvallisuuskeskukselle.

Miten tunnistan sijoitushuijauksen?

Tyypillisiä merkkejä ovat yllättäen tullut yhteydenotto, tuotto joka ei vaihtele, painostus toimia heti ja se, ettei nostaminen onnistu ilman uutta maksua. Tarkista Finanssivalvonnan rekistereistä, onko palveluntarjoajalla toimilupa ja onko se varoituslistalla.

Voiko huijari käyttää pankkitunnuksiani, jos annoin vain käyttäjätunnuksen ja salasanan?

Riippuu palvelusta. Monessa tapauksessa hyökkääjä tarvitsee lisäksi kertakäyttökoodin, jonka hän yrittää saada sinulta samassa istunnossa tai puhelussa. Jos annoit myös koodin, oleta että pääsy on ollut olemassa ja soita pankkiin välittömästi.

Voiko huijari asentaa jotain, jos vain avasin linkin?

Pelkkä sivun avaaminen on harvoin riittävä. Riski syntyy, jos latasit ja avasit tiedoston, sallit ilmoitukset tai asensit pyydetyn sovelluksen. Jos annoit etäyhteyden koneellesi, oleta että kaikki koneella auki ollut on nähty, ja vaihda tärkeimmät salasanat toiselta laitteelta.

Kenelle ilmoitan huijaussivustosta?

Kyberturvallisuuskeskukselle sen ilmoituspalvelun kautta. Ilmoitus auttaa sivuston sulkemisessa ja varoitusten laatimisessa. Jos huijaus koski kaupallista toimintaa tai verkkokauppaa, ilmoita lisäksi Kilpailu- ja kuluttajavirastolle.

Takaisin ylös