Ilmaisia pelipisteitä lupaava sivu kysyy myös kertakäyttökoodin – ja välittää tunnukset eteenpäin sekunneissa
Kalastelusivu ei säilö varastettuja tunnuksia myöhempää käyttöä varten, vaan syöttää ne aidolle kirjautumissivulle heti. Uhrin puhelimeen saapuva vahvistuskoodi on silloin täysin aito, ja sen ehtii käyttää joku muu.
Tiivistelmä
Malwarebytes Labs dokumentoi heinäkuussa kalastelusivun, joka lupaa Call of Duty Mobilen pelaajille 10 800 ilmaista pistettä ja kysyy salasanan lisäksi kertakäyttökoodin. Sivu välittää tunnukset reaaliajassa Activisionin omaan kirjautumiseen, jolloin uhri saa aidon koodin ja luovuttaa sen hyökkääjälle. Pelitilin mukana menevät siihen liitetyt konsoliprofiilit ja tallennetut maksutavat.
Mitä kaksivaiheinen tunnistautuminen oikeastaan suojaa? Ei tiliä vaan hetkeä. Kertakäyttökoodi kelpaa muutaman minuutin, ja juuri siihen ikkunaan tämä huijaus on rakennettu.
Stefan Dasic, Malwarebytes Labsin tutkija, kertoi perjantaina sivustosta, joka lupaa Call of Duty Mobilen pelaajille 10 800 ilmaista Call of Duty Pointsia. Help Net Security nosti havainnon esiin tiistaina. Kohderyhmä on nuori, mutta varsinainen saalis ei ole pelivaluutta.
Ensimmäinen sivu kysyy sähköpostiosoitetta ja salasanaa. Tässä on koko jutun selkein tunnistusmerkki. Aito pistekampanja pyytää lunastuskoodia, ei koskaan tilin salasanaa.
Sitten alkaa se osuus, jota harva osaa odottaa. Malwarebytes kuvaa mekaniikan näin.
– Varastettuja käyttäjätunnuksia ja salasanoja ei talleteta myöhempää käyttöä varten. Kalastelusivu välittää ne suoraan Activisionin aidolle kirjautumissivulle sillä hetkellä, kun ne syötetään.
Aito kirjautumisyritys laukaisee aidon vahvistuskoodin. Se saapuu pelaajalle oikeasta palvelusta oikeaan aikaan, eikä siinä ole mitään väärennettyä. Huijaussivun toinen vaihe kysyy koodin, ja rikollinen ehtii käyttää sen ennen vanhenemista.
Välityskalastelu (AiTM)
Huijaussivu toimii välikätenä pelaajan ja aidon palvelun välillä. Se kirjautuu uhrin tunnuksilla samalla sekunnilla, joten palvelun lähettämä kertakäyttökoodi on aito. Uhri luulee vahvistavansa oman kirjautumisensa ja vahvistaa hyökkääjän.
Lopuksi sivu ilmoittaa, että palkinto vahvistetaan 4–8 tunnin kuluessa. Odotusaika ei ole tekninen välttämättömyys. Se ostaa hyökkääjälle työrauhan.
Tunnistusmerkit
- Palkintopainikkeessa lukee "GET FREE POINT", josta puuttuu s-kirjain.
- Ohjeet ovat kömpelöitä ja epäjohdonmukaisia.
- Sivulla on chat-widget, joka Malwarebytesin arvion mukaan on olemassa vain saadakseen sivuston näyttämään uskottavammalta.
- Kirjautumisen jälkeen kysytään erikseen kertakäyttökoodia.
Mitä oikeasti on pelissä? Pelitiliin on tavallisesti liitetty Xbox-, PlayStation- ja Battle.net-profiilit, tallennetut maksutavat ja ostohistoria. Yksi koodi avaa ne kaikki.
Sitä, mistä linkki leviää, lähteet eivät kerro tarkemmin kuin viesteinä, someen julkaistuina päivityksinä tai mainoksina. Suomalaiset viranomaiset eivät ole kommentoineet tätä kampanjaa.
Sama temppu nähtiin jo Steamissä
Kyberturvallisuuskeskus kuvasi helmikuussa 2025 viikkokatsauksessaan lähes identtisen kaavan toisessa pelissä. Steam-tilejä kalasteltiin CS2-esineiden verukkeella, ja katsauksen sanamuoto on suora.
– Steam Guard -autentikointi on siirretty huijarin hallintaan, keskus kertoi viikkokatsauksessaan.
Uhrien esineet oli "siirretty huijarin hallinnoimalle Steam-tilille". Tappiot olivat keskuksen sanoin "jopa tuhansia euroja".
Mitä tehdä
S-Pankin Arjen turvabarometri 2026 kysyi asiaa suomalaisilta keväällä. Alle 30-vuotiaista 19 prosentilta oli viety tai yritetty viedä rahaa pankkitililtä, mutta 87 prosenttia vastaajista uskoo tunnistavansa kalasteluviestin. Kahden luvun väliin mahtuu ihan tavallinen pelaaja.
Aito palkintokampanja ei kysy salasanaa eikä kertakäyttökoodia. Sen voi opettaa lapselle yhdessä lauseessa.
- Älä anna kertakäyttökoodia kenellekään äläkä syötä sitä muualle kuin palvelun omaan kirjautumiseen.
- Kirjaudu peliin ja pelikauppaan aina itse, älä linkin kautta.
- Jos koodi on jo annettu, vaihda salasana heti ja katkaise aktiiviset istunnot tilin asetuksista.
- Tarkista, mitä maksutapoja tiliin on tallennettu.
- Tee rikosilmoitus osoitteessa asiointi.poliisi.fi ja ilmoita havainnot osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Someturva kertoi maaliskuussa saavansa säännöllisesti avunpyyntöjä lapsilta, joilta on viety tili tai pelin sisäistä omaisuutta. Robuxilla ja muilla pelivaluutoilla on oikeaa rahallista arvoa, ja lapsi tietää sen yleensä paremmin kuin vanhempi.
Toistaiseksi mikään suodatin ei tunnista sivua, joka ei itse valehtele koodista mitään. Sen katkaisee vain se, ettei koodia anneta ulos.
Lähteet
- Malwarebytes Labs (24.07.2026)
- Help Net Security (28.07.2026)
- Kyberturvallisuuskeskuksen viikkokatsaus 08/2025 (21.02.2025)
- S-Pankki: Arjen turvabarometri 2026 (28.05.2026)
- Someturva (09.03.2026)