Kalastelu 2026: miksi kirjoitusvirheiden etsiminen ei enää auta
Tekoäly kirjoittaa kalasteluviestin virheettömällä suomella. Katso, mitä Kyberturvallisuuskeskus on havainnut ja mihin henkilöstön kannattaa nyt katsoa.
Päivitetty
Lyhyesti
Pitkään kalasteluviestin tunnisti huonosta suomesta. Se ohje ei enää toimi. Traficomin Kyberturvallisuuskeskus totesi viikkokatsauksessaan 2/2026 (9.1.2026), että tekoäly tekee huijauksista entistä uskottavampia eikä suomen kieli enää rajoita huijareita. Viestin kieli ei siis kerro, onko se aito.
Kielen sijaan kannattaa arvioida sitä, mitä viesti pyytää sinua tekemään. Tämä opas kertoo, miltä kalastelu näyttää vuonna 2026 ja mitä henkilöstön kannattaa opetella tilalle.
Mitä on muuttunut
Kielimalli kirjoittaa sujuvaa ja kohteelle räätälöityä tekstiä sekunneissa. Hyökkääjä voi syöttää sille julkisesti saatavilla olevaa tietoa kohteesta, kuten nimen, tehtävänimikkeen ja toimittajan nimen, ja saa takaisin viestin, joka kuulostaa kollegalta tai tutulta yhteistyökumppanilta.
Kyberturvallisuuskeskus on kertonut myös tekoälyavusteisesta M365-kalastelukampanjasta, joka käytti hyväksi laitekoodilla kirjautumista (21.5.2026). Sen mukaan tekoälyllä oli merkittävä rooli kampanjan laajuudessa ja tehokkuudessa, ja vastaavia tapauksia on ilmoitettu myös Suomessa. Laitekoodikalastelussa uhri syöttää hyökkääjän antaman koodin Microsoftin aidolle kirjautumissivulle, jolloin hyökkääjän laite saa pääsyn tiliin. Sivu, jolle koodi syötetään, on Microsoftin aito sivu, joten sen osoitteen tarkistaminen ei auta.
Toinen tekniikka, josta Kyberturvallisuuskeskus on varoittanut, on ClickFix (13.11.2025). Verkkosivu pyytää korjaamaan virheen tai todistamaan, ettet ole robotti, ja neuvoo liittämään tekstin Windowsin Suorita-ikkunaan. Liitetty teksti on komento, joka asentaa haittaohjelman.
Vanhat merkit, jotka eivät enää kanna
Nämä ohjeet eivät ole vääriä, mutta niihin ei voi enää luottaa yksinään.
- Kirjoitusvirheet ja kömpelö kielioppi: tekoäly kirjoittaa virheetöntä suomea
- Yleinen tervehdys: viesti voi käyttää nimeäsi, rooliasi ja oikeita projektien nimiä
- Epäilyttävä linkin osoite: laitekoodikalastelussa koodi syötetään aidolle kirjautumissivulle
- Tuntematon lähettäjä: viesti voi tulla kaapatulta, oikealta tililtä
Mihin huomio kannattaa kiinnittää nyt
Toimivin kysymys on: mitä tämä viesti pyytää minua tekemään, ja voinko varmistaa sen jotain muuta kanavaa pitkin?
- Pyyntö toimia: kirjautua, syöttää koodi, maksaa, vaihtaa tilinumero tai avata liite
- Kiire tai salailu: nyt heti, älä kerro muille, johtaja on kokouksessa
- Poikkeama tavallisesta: uusi tilinumero, uusi kanava tai uusi tapa hoitaa tuttu asia
- Koodit, joita et itse pyytänyt: kirjautumis- tai laitekoodia ei anneta kenellekään
- Ohje liittää tekstiä Suorita-ikkunaan, komentokehotteeseen tai PowerShelliin
Varmista eri kanavaa pitkin
Yksi sääntö auttaa maksupetoksia vastaan: kun toimittaja ilmoittaa uudesta tilinumerosta, soita numeroon, joka sinulla oli jo ennestään, älä viestissä annettuun. Sama periaate toimii muuallakin. Jos viesti on epäilyttävä, mitään sen sisältä ei voi käyttää sen aitouden varmistamiseen.
Äänikään ei ole enää varma merkki. Kyberturvallisuuskeskus on kertonut toimitusjohtajahuijauksista, joissa rikolliset ovat kloonanneet toimitusjohtajan äänen ja pyytäneet sillä suuria rahansiirtoja, sekä syväväärennöksistä videopuheluissa (9.10.2025). Puhelu, joka kuulostaa esihenkilöltä ja pyytää poikkeuksellista maksua, kannattaa varmistaa soittamalla takaisin tunnettuun numeroon tai kysymällä kasvokkain.
Mitä organisaatio voi tehdä
Henkilöstön osaaminen on yksi suojakerros, mutta ei ainoa. Kyberturvallisuuskeskus suosittelee laitekoodikalastelua vastaan muun muassa laitekoodilla kirjautumisen estämistä, ehdollisen pääsyn sääntöjä ja kalastelua kestäviä tunnistautumistapoja, ja ClickFixiä vastaan Suorita-ikkunan poistamista käytöstä ryhmäkäytännöillä. Lisäksi:
- Tee ilmoittamisesta helppoa: yksi painike tai osoite, johon epäilyttävän viestin voi lähettää
- Älä rankaise klikkaajaa: nopea ilmoitus on arvokkaampi kuin virheen piilottaminen
- Sovi maksujen ja tilinumeromuutosten varmistuskäytäntö kirjallisesti
- Kouluta lyhyesti ja usein: uudet tekniikat pitää kertoa silloin, kun ne tulevat vastaan
- Ilmoita huijausyrityksistä Kyberturvallisuuskeskukselle, niin muut saavat varoituksen. Jos yrityksesi kuuluu kyberturvallisuuslain piiriin, merkittävä poikkeama ilmoitetaan oman toimialan valvovalle viranomaiselle (11 §)
Kun olet jo klikannut
Virhe tapahtuu joskus kenelle tahansa. Ratkaisevaa on se, kuinka nopeasti siitä kerrotaan. Hyökkääjä käyttää kaapattua tiliä usein heti, joten jokainen odotettu tunti voi tulla kalliiksi.
- Ilmoita heti organisaatiosi sovittuun kanavaan, vaikka et olisi varma, tapahtuiko mitään
- Jos syötit salasanan, vaihda se ja kerro siitä IT:lle, jotta avoimet istunnot voidaan katkaista
- Jos syötit laitekoodin, kerro siitä: tilille lisätty laite pitää poistaa, eikä salasanan vaihto yksin riitä
- Jos liitit komennon Suorita-ikkunaan, irrota kone verkosta ja ota yhteys IT:hen
- Jos maksu lähti väärälle tilille, soita heti omaan pankkiisi
Miten kalastelua kannattaa opettaa
Kerran vuodessa katsottu video ei pysy mielessä, eikä se ehdi reagoida uusiin tekniikoihin. Toimivampi malli on lyhyt ja toistuva: muutaman minuutin oppitunti, jossa on oikea esimerkki ja yksi kysymys, ja kertaus muutaman viikon päästä.
Opeta periaatteita, älä tunnusmerkkejä. Tunnusmerkit vanhenevat, mutta periaate, jonka mukaan arvioit pyyntöä ja varmistat sen toista kanavaa pitkin, toimii myös seuraavaa tekniikkaa vastaan. Kerro myös, miksi ilmoittaminen kannattaa: jokainen ilmoitus auttaa suojaamaan muita.
Kalastelu ja kyberturvallisuuslaki
Jos yrityksesi kuuluu kyberturvallisuuslain (124/2025) piiriin, henkilöstöturvallisuus ja kyberturvallisuuskoulutus ovat osa lakisääteistä riskienhallintaa (9 §:n 2 momentin 6 kohta). Kalastelu on useimmissa riskiarvioissa ensimmäisten joukossa, joten sen pitää näkyä myös koulutuksessa.
Näin Cyberact auttaa
Cyberactin kalastelu- ja petosoppitunnit on kirjoitettu nykyisiä hyökkäyksiä varten: tekoälyn kirjoittama viesti, vaihtunut tilinumero, kloonattu ääni ja laitekoodi. Oppitunti kestää kaksi minuuttia, ja päivän kysely palauttaa asian mieleen juuri ennen kuin se unohtuisi. Aloita ilmaiseksi osoitteessa cyberact.io: tili on käytössä heti.
Lähteet
Tarkistettu 24.9.2026.
- Kyberturvallisuuskeskuksen viikkokatsaus 2/2026: https://www.kyberturvallisuuskeskus.fi/fi/ajankohtaista/kyberturvallisuuskeskuksen-viikkokatsaus-22026
- Uusi aalto M365-tietojenkalastelussa – AI-avusteinen laitekoodin kalastelukampanja: https://www.kyberturvallisuuskeskus.fi/fi/uutiset/uusi-aalto-m365-tietojenkalastelussa-ai-avusteinen-laitekoodin-kalastelukampanja
- Haittaohjelma voidaan aktivoida huomaamatta ClickFix-tekniikan avulla: https://kyberturvallisuuskeskus.fi/fi/uutiset/haittaohjelma-voidaan-aktivoida-huomaamatta-clickfix-tekniikan-avulla-tutustu-ilmioon-ja-suojaudu
- Valepomon viesti voi tulla kalliiksi – tunnista toimitusjohtajahuijaus ajoissa: https://www.kyberturvallisuuskeskus.fi/fi/ajankohtaista/valepomon-viesti-voi-tulla-kalliiksi-tunnista-toimitusjohtajahuijaus-ajoissa
- Kyberturvallisuuslaki 124/2025, Finlex: https://www.finlex.fi/fi/lainsaadanto/2025/124
Usein kysyttyä
- Miten tunnistaa kalasteluviestin, jos siinä ei ole kirjoitusvirheitä?
- Arvioi pyyntöä, älä kieltä. Jos viesti pyytää kirjautumaan, syöttämään koodin, maksamaan tai vaihtamaan tilinumeron, varmista asia toista kanavaa pitkin, esimerkiksi soittamalla numeroon, joka sinulla oli jo ennestään.
- Mitä laitekoodikalastelu on?
- Hyökkääjä pyytää uhria syöttämään koodin Microsoftin aidolle kirjautumissivulle. Koodi liittää hyökkääjän laitteen uhrin tiliin. Kyberturvallisuuskeskus varoitti 21.5.2026 tekoälyavusteisesta kampanjasta, josta on ilmoituksia myös Suomessa.
- Mikä on ClickFix?
- Tekniikka, jossa verkkosivu pyytää korjaamaan virheen tai todistamaan, ettei ole robotti, ja neuvoo liittämään tekstiä Windowsin Suorita-ikkunaan. Teksti on haittaohjelman asentava komento. Älä koskaan liitä verkkosivun antamaa tekstiä Suorita-ikkunaan tai komentokehotteeseen.
- Riittääkö kalastelusimulaatio henkilöstön koulutukseksi?
- Simulaatio mittaa, kuka klikkaa, mutta ei opeta uusia tekniikoita, kuten laitekoodikalastelua tai kloonattua ääntä. Lyhyt ja toistuva koulutus sekä helppo ilmoituskanava täydentävät sitä.
Lue myös
Koulutus, jonka henkilöstö käy loppuun
Cyberact opettaa tietoturvaa ja tekoälyn käyttöä kaksi minuuttia päivässä ja pitää kirjaa siitä, mitä kukin osaa.