Työkalut
Tunnistatko huijausviestin? Testaa kahdeksalla tilanteella
Kahdeksan tilannetta suomalaisten huijausten kaavoista. Testaa tunnistatko kalastelun ja lue jokaisesta, mikä yksityiskohta oli ratkaiseva ja miksi.
Lyhyt vastaus
Testissä on kahdeksan viestiä, puhelua ja kirjautumistilannetta, jotka on rakennettu Suomessa liikkuneiden huijausten kaavoista. Vastaat huijaus vai aito ja saat heti perustelun siitä, mikä yksityiskohta oli ratkaiseva. Kolmessa tehtävässä aitoutta ei voi päätellä viestistä, ja se on tarkoituksellista. Testi toimii kokonaan selaimessasi eikä tallenna vastauksiasi.
Sisällys
Turvakoulutus keskittyy usein kielioppivirheisiin ja outoihin osoitteisiin. Se oli hyödyllinen neuvo silloin, kun huijaukset käännettiin konekääntimellä. Nykyään viestit kirjoitetaan sujuvalla suomella, ne saapuvat oikean lähettäjän viestiketjuun, ja puhelimessa näkyy pankin oikea numero.
Siksi tämä testi ei palkitse siitä, että huomaat kirjoitusvirheen. Se palkitsee siitä, että tunnistat rakenteen: mitä viesti pyytää sinua tekemään ja mitä siitä seuraa, jos teet niin.
Testi: tunnistatko huijausviestin?
Kahdeksan tilannetta, jotka on rakennettu Suomessa oikeasti liikkuneiden huijausten kaavoista. Kaikki nimet, osoitteet ja numerot ovat keksittyjä. Testi toimii kokonaan selaimessasi, mitään ei lähetetä eikä tallenneta.
Miksi kolmessa tehtävässä ei ollut hyvää vastausta
Osa tehtävistä on tarkoituksella sellaisia, ettei viestistä voi päätellä sen aitoutta. Sellaisia ovat oikeaan viestiketjuun saapuva tekstiviesti, oikeasta työsähköpostista jatkuva laskutusviesti ja puhelu, jossa näkyy pankin oikea numero.
Nämä eivät ole ansoja vaan tilanteen kuvaus. Lähettäjätieto tekstiviestissä on pelkkä nimikenttä, jonka voi asettaa vapaasti, ja puhelun soittajanumeron voi väärentää. Kun tunnistetieto on väärennettävissä, siihen perustuva arviointi ei toimi.
Jos ratkaisusi vaatii sitä, että osaat arvioida viestin aitouden oikein joka kerta, ratkaisu on huono. Riittää yksi väsynyt hetki.
Toimiva vastaus on kanavan vaihto. Kun viesti pyytää tekemään jotain, joka maksaa rahaa tai avaa pääsyn tiliin, siirry itse palveluun: kirjoita osoite, käytä kirjanmerkkiä tai soita numeroon, jonka etsit itse. Silloin viestin aitoudella ei ole väliä.
Neljä kaavaa, jotka toistuvat kaikissa tehtävissä
| Kaava | Miltä se näyttää | Miksi se toimii |
|---|---|---|
| Kiire | Takaraja, tilin sulkeminen, viimeinen mahdollisuus | Kiire estää kanavan vaihdon ja tarkistuksen |
| Auktoriteetti | Pankki, viranomainen, oma esihenkilö | Vähentää halua kyseenalaistaa pyyntöä |
| Pieni pyyntö | Muutaman euron maksu, "vain vahvistus" | Summa ei ole tavoite, korttitiedot tai tunnistautuminen on |
| Peruuttamaton maksuväline | Lahjakortti, kryptovaluutta, pikamaksu | Rahaa ei saa takaisin, kun se on siirtynyt |
Kun tunnistat nämä neljä, tunnistat suurimman osan huijauksista ilman teknistä osaamista. Mekanismi on käyty tarkemmin läpi artikkelissa tietojenkalastelu.
Mitä testi ei mittaa
Testi ei kerro, kuinka hyvin pärjäisit oikeassa tilanteessa. Testiä tehdessäsi tiedät, että kyse on testistä, ja mietit vastausta rauhassa. Oikea huijausviesti tulee silloin, kun odotat pakettia, olet juuri tehnyt tilauksen tai olet kiireinen työpäivän keskellä. Osumatarkkuus laskee, kun konteksti on hyökkääjän puolella.
Testi ei myöskään mittaa kohdennettua huijausta. Jos hyökkääjä on selvittänyt työnantajasi, esihenkilösi nimen ja meneillään olevan projektin, mikään yksittäinen vihje ei erotu. Silloin auttavat vain prosessit: tilinumeron muutos vahvistetaan aina puhelimitse, maksut hyväksyy kaksi ihmistä, ja tunnistautumista ei tehdä kenenkään pyynnöstä puhelun aikana.
Mitä tehdä, jos kävi jo huonosti
Jos annoit tunnukset tai vahvistit maksun, järjestys on tärkeämpi kuin nopeus yksittäisessä toimessa.
- Soita pankkiisi ja pyydä sulkemaan tili tai kortti. Pankeilla on ympärivuorokautinen sulkupalvelu.
- Vaihda kyseisen palvelun salasana ja tarkista, onko tiliin lisätty uusia kirjautumistapoja tai sähköpostin edelleenlähetyssääntöjä.
- Suojaa sähköposti ensin, koska se on salasanan palautuksen pääavain kaikkiin muihin tileihin.
- Tee rikosilmoitus ja ilmoita tapaus Kyberturvallisuuskeskukselle.
Tarkempi järjestys ja ilmoitusreitit ovat artikkelissa huijausviestit Suomessa, ja vuodon jälkihoito artikkelissa tietovuoto ja mitä tehdä.
Pitkällä aikavälillä paras yksittäinen suoja on siirtyä pääsyavaimiin niissä palveluissa, jotka tukevat niitä. Pääsyavain on sidottu verkkotunnukseen, joten sitä ei voi antaa väärennetylle sivulle edes vahingossa.
Usein kysytyt kysymykset
Tallennetaanko vastaukseni?
Ei. Testi toimii selaimessasi, eikä vastauksia lähetetä palvelimelle tai tallenneta mihinkään. Kun päivität sivun, testi alkaa alusta.
Perustuvatko tehtävät oikeisiin huijauksiin?
Tehtävät on rakennettu Suomessa yleisesti raportoitujen huijaustyyppien kaavoista, mutta yksittäiset viestit ovat kirjoitettu tätä testiä varten. Kaikki verkkotunnukset, nimet ja numerot ovat keksittyjä, eivätkä ne viittaa mihinkään todelliseen tapaukseen.
Sain täydet pisteet. Olenko turvassa?
Et sen enempää kuin ennen testiä. Testi mittaa kaavojen tunnistamista rauhallisessa tilanteessa. Oikea suoja tulee toimintatavoista: eri salasana joka palveluun, kaksivaiheinen tunnistautuminen tai pääsyavain, ja sääntö, jonka mukaan et koskaan tunnistaudu kenenkään pyynnöstä puhelun aikana.
Miksi lukkosymboli selaimessa ei riitä?
Lukko kertoo, että yhteys sivustoon on salattu. Se ei kerro mitään siitä, kuka sivuston omistaa. Varmenteen saa maksutta minuuteissa mille tahansa verkkotunnukselle, myös huijaussivulle. Ratkaiseva tieto on verkkotunnus, ei lukko.
Voinko käyttää testiä työpaikan koulutuksessa?
Voit käyttää sivua vapaasti opetuksessa linkittämällä siihen. Testin idea on tarkoituksellisesti se, ettei se nolaa vastaajaa: jokainen tehtävä päättyy selitykseen siitä, miksi huijaus on suunniteltu toimimaan, ei siihen että vastaaja teki virheen.