selitetty.com

Huijaukset ja kalastelu

Puhelinhuijaukset: miksi soittajan numeroon ei voi luottaa

Soittajan numero on puhelinverkossa lähettäjän itse ilmoittama tieto. Näin numeron väärennös toimii, mitä huijari pyytää ja miten puhelun katkaisee ajoissa.

Lyhyt vastaus

Näytölle ilmestyvä soittajan numero ei ole mittaus vaan tieto, jonka soittava järjestelmä itse ilmoittaa verkolle. Puhelinverkkojen yhteenliittäminen rakennettiin aikana, jolloin operaattorit luottivat toisiinsa, eikä numeron aitoutta tarkistettu missään vaiheessa. Suomessa operaattorit on velvoitettu estämään ulkomailta tulevat puhelut, joissa on väärennetty suomalainen numero, mutta ulkomaiselta numerolta soittaminen ja tuttujen palveluiden nimissä esiintyminen onnistuvat edelleen. Siksi tunnistus pitää tehdä puhelun sisällöstä, ei numerosta.

Sisällys
  1. Mitä huijari yrittää saada puhelun aikana
  2. Miksi numeron väärentäminen on teknisesti mahdollista
  3. Mitä Suomessa on tehty numeron väärentämiselle
  4. Neljä toistuvaa huijaustyyppiä
  5. Äänikloonaus ja se, mitä korvalla ei enää voi päätellä
  6. Mitä teet puhelun aikana
  7. Puhelun jälkeen: järjestys, jolla toimitaan
  8. Mitä puhelinhuijauksille ei voi tehdä
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Puhelimen näytöllä näkyvä numero ei ole mittaus. Se on kenttä, jonka soittava järjestelmä täyttää itse ja jonka verkko välittää eteenpäin sellaisenaan. Kun puhelinverkot yhdistettiin toisiinsa, oletuksena oli, että toisessa päässä on tunnettu operaattori, joka ilmoittaa asiat oikein. Sitä oletusta ei ole koskaan purettu pohjia myöten, ja huijaussoitot elävät juuri siitä.

Tässä artikkelissa käydään läpi, miksi väärennös on teknisesti mahdollinen, mitä Suomessa on tehty sen estämiseksi, mitkä neljä huijaustyyppiä toistuvat ja mitä puhelun aikana ja sen jälkeen kannattaa tehdä. Viestien kautta tulevia huijauksia käsittelee erikseen huijausviestit Suomessa.

Mitä huijari yrittää saada puhelun aikana

Huijauspuhelun tarina ja rooli vaihtelevat, mutta tavoite on aina yksi kolmesta. Kun tunnistat tavoitteen, tarinalla ei ole enää merkitystä.

Kertakoodi tai tunnistautumisen hyväksyntä. Huijari on jo kirjautumassa tilillesi ja tarvitsee vain sen numerosarjan, joka juuri saapui tekstiviestillä, tai sen että painat mobiilivarmenteen hyväksyntää. Tämä on sama reaaliaikainen välityshyökkäys, joka kuvataan artikkelissa tietojenkalastelu, mutta kanavana on puhelu.

Etäyhteys laitteellesi. Sinua pyydetään asentamaan ohjelma, jolla "tekninen tuki" pääsee katsomaan konetta. Etäyhteydellä huijari näkee näytön, käyttää selainta sinun istunnollasi ja voi avata verkkopankin ilman, että hänen tarvitsee tietää salasanaa.

Suora rahansiirto. Sinut ohjataan tekemään maksu itse, tyypillisesti "turvatilille", "vahvistusmaksuna" tai lahjakortteina. Tämä on huijarin kannalta paras vaihtoehto, koska sinä teet siirron omilla tunnuksillasi ja pankin on vaikeampi peruuttaa sitä.

Näiden lisäksi puhelu voi olla pelkkä tiedonkeruuvaihe: vahvistetaan, että numero on käytössä ja että vastaaja on kohderyhmää. Silloin varsinainen huijaus tulee myöhemmin ja on paremmin kohdennettu.

Miksi numeron väärentäminen on teknisesti mahdollista

Puhelun mukana kulkeva soittajan numero on nimeltään A-tilaajanumero. Perinteisessä puhelinverkon merkinantojärjestelmässä se on yksinkertaisesti kenttä merkinantosanomassa. Verkko ei laske sitä mistään eikä vertaa sitä mihinkään rekisteriin: se kopioi arvon eteenpäin.

Niin kauan kuin puheluita välittivät vain muutamat kansalliset operaattorit, tämä toimi. Internetpuhelut mursivat asetelman. Kun puhelun voi lähettää verkkoon ohjelmistolla, A-numeron asettaminen on yksi asetuskenttä, ja markkinoilla on palveluita, joilla se on tarkoituksella tehty helpoksi. Väärennöksellä on myös laillisia käyttötarkoituksia, kuten se, että ison organisaation kaikki lähtevät puhelut näyttävät vaihteen numeron, ja juuri siksi ominaisuutta ei voi vain kytkeä pois.

Ratkaisua on rakennettu standardoinnin kautta. IETF:n RFC 8224 määrittelee, miten soittava operaattori voi allekirjoittaa puheluun liittyvän identiteettiväitteen kryptografisesti, ja SHAKEN-kehikko kuvaa, miten allekirjoituksia käytetään operaattoreiden välillä. Tämä toimii vain, jos molemmat päät ovat mukana. Kansainvälisessä liikenteessä kattavuus on osittainen, joten Suomeen ulkomailta saapuvaa puhelua ei voi yleisesti todentaa tällä tavalla.

Sähköpostin lähettäjäkentän ja puhelun soittajanumeron ongelma on sama: molemmat ovat lähettäjän ilmoittamia tietoja protokollassa, joka rakennettiin luottamuksen varaan.

Mitä Suomessa on tehty numeron väärentämiselle

Suomessa ongelmaan puututtiin sääntelyllä. Traficom uudisti vuonna 2022 määräyksensä, joka velvoittaa teleyritykset estämään sellaiset ulkomailta saapuvat puhelut, joissa soittajan numeroksi on merkitty suomalainen numero, jota ei voida osoittaa aidoksi. Velvoite tuli voimaan vaiheittain: kiinteän verkon numeroiden osalta heinäkuussa 2022 ja matkapuhelinnumeroiden osalta lokakuussa 2023.

Vaikutus oli mitattava. Traficomin mukaan matkapuhelinnumeroiden eston käyttöönoton jälkeen estettiin jopa noin 200 000 puhelua päivässä, ja ennen estoa ulkomailta saapuvista, suomalaista matkapuhelinnumeroa näyttävistä puheluista suuri osa oli huijauksia. Luvut ovat viraston omia mittauksia tietyltä ajanjaksolta, joten niitä ei kannata lukea nykyhetken tilastona.

Esto ei kuitenkaan poista puhelinhuijauksia, ja on tärkeää tietää mitä se ei kata. Se ei estä puheluita, joissa näkyy ulkomainen numero, eikä puheluita, jotka soitetaan aidosta suomalaisesta liittymästä. Se ei koske tekstiviestejä samalla tavalla, eikä se vaikuta lainkaan siihen, mitä puhelussa sanotaan. Käytännössä huijaus siirtyi osittain ulkomaisiin numeroihin ja pikaviestisovelluksiin.

Neljä toistuvaa huijaustyyppiä

Tyyppi Mitä pyytää Tunnusmerkki
Pankin nimissä Kertakoodi, tunnusluku, siirto turvatilille Kiire ja väite käynnissä olevasta väärinkäytöstä
Viranomaisen nimissä Henkilötiedot, maksu, vaitiolo Uhkaus seuraamuksista, kielto kertoa muille
Tekninen tuki Etäyhteysohjelman asennus Väite tietokoneen tartunnasta, jota et itse havainnut
Läheisen hätä Nopea rahansiirto Tuttu ääni, poikkeava numero, tunnepitoinen tarina

Pankin nimissä soittaminen on Suomessa yleisin ja kalleimmaksi tuleva muoto. Soittaja kertoo havainneensa epäilyttävää toimintaa tililläsi ja siirtävänsä varat turvaan. Käytännössä hän tarvitsee sinulta joko tunnuslukuja tai hyväksynnän, jonka jälkeen siirto tapahtuu hänen tililleen. Pankki ei koskaan pyydä tunnuksia puhelimessa eikä ohjaa siirtämään rahaa toiselle tilille.

Viranomaisen nimissä soittaminen nojaa auktoriteettiin. Poliisin, Verohallinnon tai ulosoton nimissä esiintyvä soittaja vaatii henkilötietoja tai maksua ja kieltää usein kertomasta asiasta kenellekään. Salassapitovaatimus on itsessään tunnusmerkki: aidossa viranomaisasioinnissa saat aina asioida rauhassa ja tarkistaa asian.

Tekninen tuki -huijauksessa soittaja kertoo, että koneessasi on havaittu haittaohjelma, ja pyytää asentamaan etähallintaohjelman. Sen jälkeen hän näyttää "todisteita" järjestelmän normaaleista lokimerkinnöistä ja tarjoaa maksullista korjausta tai avaa verkkopankin. Kukaan ei havaitse yksittäisen kotikoneen tartuntaa ulkopuolelta eikä soita siitä.

Läheisen hätää esittävä huijaus toimi aiemmin viesteinä, mutta äänen kloonaus on tuonut sen puheluihin. Muutaman kymmenen sekunnin näyte julkisesta videosta riittää nykyisillä työkaluilla tunnistettavan kuuloisen äänen tuottamiseen. Sama teknologia ja sen tunnistamisen rajat käydään läpi artikkelissa tekoälysisällön tunnistaminen.

Äänikloonaus ja se, mitä korvalla ei enää voi päätellä

Aiemmin nyrkkisääntö oli, että tutun ihmisen äänen tunnistaa. Se ei enää pidä. Puhesynteesi on halventunut niin paljon, että lyhyestä näytteestä tuotettu klooni riittää puhelinlinjan yli, jossa äänenlaatu on muutenkin heikko ja häiriöitä on paljon.

Käytännössä tämä muuttaa vain yhtä asiaa, mutta se on tärkeä: tunnistus pitää siirtää pois siitä, miltä puhelu vaikuttaa, ja siihen, miten yhteys on muodostettu. Jos sinä soitat numeroon, joka on omissa yhteystiedoissasi, olet varma vastapuolesta. Jos joku soittaa sinulle, et ole.

Perheessä toimii sopimus yhdestä kysymyksestä, jonka vastaus ei ole julkinen eikä pääteltävissä sosiaalisesta mediasta. Se ei ole taikatemppu, mutta se tuottaa huijaripuheluun katkoksen, jota käsikirjoitus ei kestä. Älä käytä kysymystä, jonka vastaus on syntymäaika, lemmikin nimi tai muu tieto, joka löytyy verkosta tai vuotoaineistoista.

Merkkejä, jotka viittaavat synteettiseen ääneen, ovat luonnottoman tasainen puherytmi, hengitysäänten puuttuminen, oudot tauot kysymysten jälkeen ja se, ettei puhuja reagoi keskeytykseen. Yksikään näistä ei ole varma, ja teknologia paranee nopeasti, joten näitä ei kannata käyttää ainoana tarkistuksena.

Mitä teet puhelun aikana

  1. Älä tarkista soittajaa numerosta. Numeron oikeellisuus ei ole todiste, ja väärä numero ei ole ainoa merkki huijauksesta.
  2. Tunnista pyyntö. Jos puhelussa pyydetään koodia, hyväksyntää, etäyhteyttä tai rahansiirtoa, olet päätöspisteessä riippumatta siitä, kuka soittaja väittää olevansa.
  3. Katkaise puhelu. Tämä on kohteliasta silloinkin, kun soittaja on aito. Aito taho ymmärtää tarkistuksen, huijari yrittää estää sen.
  4. Soita takaisin itse. Ota numero pankkikortin kääntöpuolelta, laskusta tai palvelun virallisilta sivuilta. Älä käytä numeroa, jonka soittaja antoi, äläkä hakukoneen ensimmäistä maksettua tulosta.
  5. Odota hetki ennen takaisinsoittoa matkapuhelimesta. Vanhoissa verkoissa katkaistu puhelu saattoi jäädä auki lyhyeksi aikaa. Nykyverkoissa ilmiö on käytännössä poistunut, mutta varmin tapa on soittaa toiselta laitteelta.
  6. Älä hyväksy mitään tunnistautumispyyntöä, jota et itse käynnistänyt sekuntia aiemmin.

Puhelun jälkeen: järjestys, jolla toimitaan

Jos annoit tunnuksia, koodin tai etäyhteyden, tärkeintä on nopeus ja järjestys.

Soita ensin pankkisi sulkupalveluun ja kerro tarkalleen mitä annoit. Sulje kortit ja verkkopankkitunnukset. Katkaise sen jälkeen etäyhteysohjelma ja poista se, ja jos huijari ehti käyttää konetta, irrota se verkosta ja vaihda salasanat toiselta laitteelta.

Vaihda salasana ensin sähköpostiin ja vasta sitten muihin palveluihin, koska sähköposti on useimpien tilien palautusketjun juuri. Käy samalla läpi tilin palautusasetukset ja poista tuntemattomat laitteet ja istunnot. Jos tunnuksia päätyi ulos laajemmin, tietovuodon jälkeinen toimintajärjestys kannattaa käydä läpi kokonaan.

Tee rikosilmoitus poliisille. Sen voi tehdä sähköisesti, ja se on edellytys monissa vahingonkorvaus- ja vakuutusasioissa. Vastuunjako maksujen osalta määräytyy maksupalvelulain mukaan, ja siihen vaikuttaa muun muassa se, kuinka huolellisesti tunnuksia on säilytetty. Lopputulos ratkaistaan tapauskohtaisesti, joten mitään yleistä lupausta rahojen palautumisesta ei voi antaa.

Ilmoita tapauksesta myös Kyberturvallisuuskeskukselle. Yksittäisen ilmoituksen hyöty sinulle on pieni, mutta ilmoitukset ovat se aineisto, jonka perusteella kampanjat havaitaan ja varoitukset annetaan.

Mitä puhelinhuijauksille ei voi tehdä

Estolistat auttavat vähän. Huijauskampanjat vaihtavat numeroa jatkuvasti, joten yksittäisen numeron estäminen ei estä seuraavaa puhelua. Operaattoreiden ja puhelinvalmistajien suodattimet tunnistavat osan puheluista, mutta ne perustuvat tunnettuihin numeroihin ja käyttäytymismalleihin ja jäävät siksi aina askeleen jäljessä.

Numeron piilottaminen omista puheluista ei suojaa sinua, koska huijarit soittavat numeroihin sarjoina, eivät kohdennetusti. Vastaamatta jättäminen tuntemattomiin numeroihin on tehokas mutta karkea keino, koska myös aidot yhteydenotot jäävät saamatta.

Sitä paitsi jokainen tekninen suodatin kohdistuu numeroon, ei sisältöön. Koska huijauksen ydin on käsikirjoitus eikä numero, ainoa keino, joka ei vanhene, on tuntea pyyntötyypit ja pitää kiinni takaisinsoiton säännöstä. Omaa tunnistuskykyään voi harjoitella kalastelutestillä, jossa käydään läpi kahdeksan tilannetta.

Yksi rajaus on syytä sanoa suoraan. Tässä kuvatut estot, säädökset ja tunnusmerkit muuttuvat, ja huijaustavat seuraavat sitä, mikä toimii. Mekanismi eli soittajan ilmoittaman tiedon luotettavuus pysyy samana, joten sen varaan kannattaa rakentaa oma sääntö, ei yksittäisten tunnusmerkkien varaan.

Usein kysytyt kysymykset

Voiko soittajan numeron väärentää?

Voi. Puhelun yhteydessä välitettävä A-tilaajanumero on tieto, jonka soittava järjestelmä asettaa itse, ja etenkin internetpuheluissa sen voi asettaa vapaasti. Perinteinen puhelinverkko ei sisällä mekanismia, joka todistaisi numeron kuuluvan soittajalle. Numeron näkyminen tutulta ei siis ole todiste mistään.

Miksi minulle soittaa suomalainen numero, jota ei ole olemassa?

Väärennetty numero voi olla mikä tahansa merkkijono, myös numeroavaruus, jota ei ole annettu kenellekään. Osa huijauskampanjoista arpoo numeron jokaiseen puheluun, jotta estolistat eivät toimi. Jos soitat takaisin, saat usein ilmoituksen, ettei numero ole käytössä, tai vastaajaksi täysin ulkopuolisen ihmisen.

Soittaako pankki tai poliisi koskaan itse?

Pankit ja viranomaiset ottavat yhteyttä, mutta ne eivät koskaan pyydä puhelimessa verkkopankkitunnuksia, kertakoodia, mobiilivarmenteen hyväksyntää eivätkä etäyhteyttä koneellesi. Poliisi ei myöskään kerää rahaa puhelimitse eikä ohjaa siirtämään varoja turvatilille. Jos pyyntö on tällainen, kyseessä on huijaus riippumatta siitä, mikä numero näkyy.

Mitä teen, jos annoin huijarille kertakoodin?

Katkaise puhelu heti ja soita pankkisi sulkupalveluun tai palvelun viralliseen numeroon. Vaihda kyseisen palvelun salasana toiselta laitteelta ja tarkista tilin palautusasetukset, koska koodilla on voitu tehdä muutakin kuin yksi maksu. Tee rikosilmoitus poliisille, mieluiten sähköisesti.

Miten tunnistan äänellä tehdyn huijauksen?

Äänen kloonaaminen lyhyestä näytteestä on nykyisin halpaa, joten tuttu ääni ei enää todista soittajan henkilöllisyyttä. Luotettavin tarkistus ei ole kuuntelu vaan yhteydenoton vaihtaminen: katkaise ja soita takaisin numeroon, joka on omissa yhteystiedoissasi. Perheen kesken kannattaa sopia yksi kysymys tai sana, jota ei ole julkaistu missään.

Kannattaako huijauspuhelusta tehdä ilmoitus?

Kannattaa. Rikosilmoitus poliisille on aiheellinen, jos menetit rahaa tai luovutit tunnuksia. Ilmoitus Kyberturvallisuuskeskukselle auttaa havaitsemaan kampanjoita, ja oma operaattori kannattaa informoida, jos puheluita tulee toistuvasti. Yksittäisen puhelun estäminen omasta puhelimesta ei juuri auta, koska numero vaihtuu.

Takaisin ylös