22. syyskuuta 2026 · 7 min lukuaika

Miten tunnistaa tietojenkalasteluviesti? 7 punaista lippua ja suojautumisopas

Tietojenkalastelu on yleisin tapa, jolla hyökkääjät pääsevät suomalaisiin pk-yrityksiin. Näin tunnistat huijausviestin seitsemästä punaisesta lipusta ja suojaat yrityksesi tehokkaasti.

Ismo Viitamo

Ismo Viitamo

Cyber Business Specialist

Koukkuun astuva sähköpostikirjekuori, tietojenkalastelun kuvitus

Traficomin tilannekuvan mukaan yli 70 % ilmoitetuista tietoturvapoikkeamista alkoi sähköpostista. Ei murretusta palomuurista eikä nollapäivähaavoittuvuudesta. Sähköpostista, jonka joku avasi kiireessä.

Pk-yritys on kiitollinen kohde. IT-resurssit ovat rajalliset, henkilöstön nimet ja roolit löytyvät LinkedInistä muutamassa minuutissa, ja maksuliikennettä hoitaa usein yksi ihminen. Hyökkääjän ei tarvitse murtaa mitään, kun voi pyytää.

Mitä tietojenkalastelu on

Hyökkääjä tekeytyy tahoksi johon luotat: pankki, viranomainen, toimittaja, oma toimitusjohtaja. Tavoite on saada sinut klikkaamaan linkkiä, avaamaan liitteen, luovuttamaan tunnukset tai siirtämään rahaa. Rahaa tai pääsyä järjestelmiin, muuta siinä harvoin haetaan.

Viisi yleisintä muotoa

  • Microsoft 365- ja Teams-huijaus: viesti näyttää tulevan Microsoftilta tai työtoverilta, linkki vie väärennetylle kirjautumissivulle.
  • Toimitusjohtajahuijaus: kiireellinen rahapyyntö "luottamuksellisesti", rakennettu julkisten LinkedIn-tietojen varaan.
  • Laskutuspetos: tuttu toimittaja, tuttu lasku, vaihdettu tilinumero.
  • Pakettihuijaus: "pakettisi odottaa noutoa". Yleistynyt Suomessa rajusti.
  • Deepfake-puhelu: hyökkääjä matkii toimitusjohtajan ääntä ja pyytää siirtämään rahaa heti. Tämä on uusin ja epämiellyttävin.

Seitsemän punaista lippua

  • Kiire. "Välittömästi", "nyt heti", "24 tunnin kuluessa". Oikeat kumppanit eivät vaadi sähköpostitse välitöntä toimintaa.
  • Lähettäjän osoite. asiakaspalvelu@nordea.fi voi olla oikea. asiakaspalvelu@n0rdea-fi.com ei ole.
  • Linkki, joka ei täsmää. Vie hiiri päälle äläkä klikkaa: näkyvä teksti ja todellinen osoite eroavat.
  • Liite jota et odottanut. Lasku, tilausvahvistus, CV. ZIP-tiedostot erityisesti.
  • Pyyntö ohittaa prosessi. "Älä kerro kenellekään", "ohita tarkastusketju".
  • Kömpelö kieli. Tämä ei enää yksin riitä: tekoäly kirjoittaa virheetöntä suomea.
  • Outo aika tai kanava. Viesti keskellä yötä, tekstiviesti "yritykseltä", puhelu jossa on kiire.

Miltä se näyttää käytännössä

Aihe: Tilisi vanhenee 24 tunnin kuluessa. Hei, Microsoft-tilisi salasana vanhenee tänään. Päivitä salasanasi välittömästi alla olevasta linkistä. [Päivitä salasanasi] → microsoft-account-verify.com

Microsoft ei lähetä tällaisia viestejä. Linkki ei vie Microsoftin sivulle. Tervehdys on geneerinen ja määräaika keksitty. Poista viesti, älä klikkaa.

Jos epäilet viestiä

Pysähdy. Kiire on se tekijä, jonka varaan koko huijaus on rakennettu. Viestin avaaminen ei yleensä vielä vaaranna mitään, mutta linkki ja liite vaarantavat. Katso koko lähettäjäosoite, älä näkyvää nimeä. Jos viesti näyttää tulevan tutulta, soita hänelle numeroon jonka tiedät ennestään, älä viestissä annettuun. Kerro IT-vastaavalle tai kumppanille, ja ota kuva viestistä ennen kuin poistat sen.

Kuusi asiaa jotka kannattaa laittaa kuntoon

  • Koulutus vähintään kerran vuodessa, mieluiten phishing-simulaatioilla. Ihminen oppii, kun huijaus sattuu turvallisesti.
  • Monivaiheinen tunnistautuminen sähköpostiin, pilvipalveluihin ja pankkiyhteyksiin. Varastettu salasana ei silloin riitä sisäänpääsyyn.
  • Sähköpostin suodatus sekä SPF, DKIM ja DMARC kuntoon.
  • Varmuuskopiot 3-2-1-säännöllä ja palautuksen testaus. Testaamaton varmuuskopio on lupaus, ei suojaus.
  • Kahden henkilön hyväksyntä suurille tilisiirroille. Puhelinvahvistus, jos pyyntö poikkeaa tavallisesta.
  • Päivitykset ajan tasalla, selaimet ja sähköpostiohjelmat etunenässä.

Jos huijaus onnistui

Nopeus ratkaisee. Irrota laite verkosta, vaihda salasanat toiselta laitteelta, soita pankkiin jos rahaa on liikkunut. Ota yhteys tietoturvakumppaniin ja tee ilmoitus Traficomille. Dokumentoi kaikki, sillä myöhempi selvitys nojaa siihen mitä ensimmäisenä päivänä kirjattiin ylös.

Jos et tiedä, kestäisikö oma porukkanne tällaisen viestin, se kannattaa selvittää ennen kuin viesti tulee. Kartoituksemme käy läpi myös sähköpostisuojauksen ja käyttäjien tilanteen. Se vie viisi minuuttia ja löytyy tämän kirjoituksen lopun painikkeesta.

Seuraava askel

Selvitä tietoturvanne taso viidessä minuutissa