Kiristysviesti nimeää palvelun, josta osoitteesi vuoti – juuri se saa tyhjästä uhkauksesta uskottavan
Osoitteet ovat peräisin vuodetuista asiakasrekistereistä, joissa jokaisen sähköpostin kohdalla lukee mistä yrityksestä se on. Siksi huhtikuusta asti kiertänyt kiristysviesti tietää, mitä palvelua vastaanottaja käyttää. Salasanaa tai muuta todistetta se ei esitä.
Tiivistelmä
Huhtikuusta asti kiertänyt kiristyskampanja vaatii 2 000 dollaria bitcoineina ja väittää tallentaneensa vastaanottajan aikuisviihdesivustoilla. Viesti nimeää yrityksen, jonka vuodetusta asiakasrekisteristä osoite on saatu, mutta ei esitä salasanaa eikä mitään muuta todistetta. BleepingComputer ja Malwarebytes toteavat molemmat, että uhkauksen takana ei ole laitemurtoa eikä tallennetta.
Sähköpostissa on yrityksen nimi. Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread, McGraw Hill tai Canvas, riippuen vastaanottajasta. Lähettäjä kertoo saaneensa vastaanottajan osoitteen juuri sen yrityksen vuodetusta aineistosta.
Sitten alkaa uhkaus, joka on kierrätetty tuhansia kertoja.
– Muutama kuukausi sitten pääsimme käsiksi laitteisiisi ja aloimme seurata tekemisiäsi verkossa, viestissä sanotaan.
Jatko on tuttu. Lähettäjä väittää hallitsevansa mikrofonia, kameraa ja näppäimistöä ja tallentaneensa vastaanottajan aikuisviihdesivustoilla. Vaikenemisen hinta on 2 000 dollaria bitcoineina, ja aikaa maksuun annetaan 48 tuntia.
Kampanjan kuvasi lauantaina Lawrence Abrams, BleepingComputerin päätoimittaja. Sivusto tarkisti, että osa vastaanottajista todella löytyy niistä aineistoista, jotka viestissä mainitaan.
– Mikään ei viittaa siihen, että lähettäjä olisi murtautunut vastaanottajien laitteisiin, asentanut haittaohjelmia, päässyt käsiksi kameroihin tai seurannut heidän toimintaansa, Abrams kirjoittaa.
Ratkaiseva yksityiskohta on se, mitä viestistä puuttuu. Siinä ei ole salasanaa, ei puhelinnumeroa eikä mitään muuta kuin vastaanottajan oma sähköpostiosoite. Aidosti laitteelle päässyt kiristäjä pystyisi näyttämään enemmän.
Miksi tyhjä uhkaus silti puree? Yksi oikea yksityiskohta riittää värittämään loput. Kun viestissä lukee palvelun nimi, jota lukija todella käyttää, päätelmä kääntyy helposti siihen että lähettäjä tietää muutakin.
Osoitteet tulevat asiakasrekisteristä
Mistä listat sitten ovat peräisin? ShinyHunters-nimellä tunnettu rikollisryhmä on kalastellut kuluvan vuoden aikana yritysten asiakastietoja Salesforce-ympäristöstä.
Salesloft Driftin OAuth-tunnisteita varastettiin, ja Experience Cloudin sekä Aura-komponenttien virheellisistä asetuksista päästiin suoraan käsiksi tietoihin. BleepingComputer kertoo, että Salesforce julkaisi asiasta oman ohjeistuksensa 7. maaliskuuta.
Saalis on yhteystietoa. Nimiä, sähköpostiosoitteita, puhelinnumeroita ja myyjien muistiinpanoja, ei salasanoja.
Asiakasrekisteri (CRM)
Yritykset säilyttävät asiakkaidensa yhteystiedot pilvipalvelun asiakasrekisterissä. Kun sellainen vuotaa, varas saa valmiin listan, jossa jokaisen osoitteen kohdalla lukee mistä yrityksestä se on. Siksi tuntematon lähettäjä osaa nimetä juuri sen palvelun, jota olet käyttänyt.
Itse ShinyHunters tuskin lähettää näitä viestejä. Abrams pitää lähettäjiä opportunisteina, jotka ovat ottaneet tunnetun nimen käyttöönsä siksi että se pelottaa. Lähettäjäosoitteet vaihtelevat satunnaisesti, mutta näyttönimenä on ShinyHunters tai You've Been HACKED.
– Takana ei ole haittaohjelmaa, ei tallennetta eikä uskottavaa näyttöä uhkauksesta, kirjoittaa Pieter Arntz, Malwarebytesin haittaohjelmatutkija.
Suomessa vanha ohje pätee yhä
Suomalainen viranomainen ei ole tätä artikkelia kirjoitettaessa kommentoinut tätä aaltoa. Vahvistettua ei ole sekään, että viestejä olisi tullut suomalaisille tai että suomalaisyrityksiä olisi vuodetuissa aineistoissa.
Ohje on silti ollut sama vuosikausia. Kyberturvallisuuskeskus varoitti aggressiivisesta kiristysviestikampanjasta heinäkuussa 2025.
– Kyseiset viestit ovat huijausta, eikä vaadittuja rahasummia pidä missään nimessä maksaa, keskus kirjoitti tuolloin.
Poliisi muotoili saman jo maaliskuussa 2021.
– Missään tapauksessa kiristäjälle ei saa maksaa hänen vaatimaansa summaa, poliisi kirjoitti tuolloin.
Suomenkielisiä versioita on nähty välillä. Syyskuussa 2024 IS Digitoday kertoi Kyberturvallisuuskeskuksen havainnosta, jossa vastaanottajalta vaadittiin 1 450 dollaria litecoineina ja väitettiin hänen laitteelleen asennetun Pegasus-vakoiluohjelman.
Tunnistusmerkit
- Näyttönimenä on ShinyHunters tai You've Been HACKED, mutta lähettäjäosoite on satunnainen.
- Otsikkona on Information about your online security.
- Viesti nimeää yrityksen, jonka tietovuodosta osoite on peräisin.
- Uhkauksen tueksi ei esitetä salasanaa, puhelinnumeroa eikä otetta tallenteesta.
- Vaatimus on 2 000 dollaria bitcoineina ja määräaika 48 tuntia.
- Teksti on englanniksi, ja sama runko toistuu ihan sellaisenaan vastaanottajalta toiselle.
Mitä tehdä
Älä maksa. Älä myöskään vastaa, sillä vastaus kertoo lähettäjälle että osoite on käytössä ja että viesti osui.
Älä klikkaa linkkejä äläkä avaa liitteitä. Poista viesti ja merkitse se roskapostiksi.
Älä kiirehdi. 48 tunnin määräaika on painostuskeino, ei aikataulu.
Ota kaksivaiheinen tunnistautuminen käyttöön niissä palveluissa, joissa sitä ei vielä ole. Vuotanut sähköpostiosoite on seuraavaksi kirjautumisyritysten kohteena.
Rikosilmoituksen voi tehdä osoitteessa asiointi.poliisi.fi ja huijausviestistä voi ilmoittaa osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Jos viesti ahdistaa, Rikosuhripäivystyksen numero on 116 006.
Kampanja on pyörinyt huhtikuusta asti, eikä se lopu niin kauan kuin osa vastaanottajista maksaa. Vuotaneet asiakasrekisterit eivät toistaiseksi katoa mihinkään, joten sama osoitelista kelpaa myös seuraavalle lähettäjälle.
Uusi kierros tunnistuu samasta puutteesta kuin tämä. Uhkaaja tietää mistä palvelusta osoite on, eikä yhtään sen enempää.
Lähteet
- BleepingComputer (25.07.2026)
- Malwarebytes (27.07.2026)
- Kyberturvallisuuskeskus: Aggressiivinen kiristysviestikampanja käynnissä (30.07.2025)
- Poliisi: Bitcoin-kiristysviestit jatkuvat (19.03.2021)
- IS Digitoday (21.09.2024)