Huijaus ei pyydä rahaa vaan ääntä – WhatsApp-tili vaihtaa omistajaa kaverin pyynnöstä
Houkutin on rakennettu pyytämään jotain arvotonta. Äänen antaminen lapsen kilpailusuoritukselle on ilmaista ja harmitonta, ja pyyntö saapuu oikean ystävän oikealta tililtä. Hyökkääjän laite pääsee silti sisään, koska uhri valtuuttaa sen omin käsin.
Tiivistelmä
WhatsAppissa kiertää tilikaappaus, jossa jo kaapatulta kontaktilta tulee pyyntö äänestää ystävän lapsen suoritusta. Linkki johtaa WhatsAppin vahvistussivua jäljittelevälle sivulle, joka ohjaa käyttäjän linkittämään hyökkääjän laitteen omaan tiliinsä. Yksikään suomalainen viranomainen ei ole kommentoinut juuri tätä houkutinta, ja tuorein kotimainen kuvaus tekniikasta on maaliskuulta.
Pyyntö ei maksa mitään. Viesti pyytää antamaan äänen ystävän tai sukulaisen lapselle, joka on mukana kilpailussa, ja juuri se tekee siitä toimivan.
Balettiesitys, koiranäyttely, koulun tapahtuma. Aihe vaihtelee, mutta pyyntö on aina ilmainen ja varsin arkinen.
Viesti saapuu tutulta kontaktilta, jonka tili on jo kaapattu. Mitään ei makseta eikä ladata, joten tavanomaiset tarkistussäännöt eivät hälytä.
Malwarebytes kuvasi tekniikan alkuviikosta julkaisemassaan kirjoituksessa. Linkki kulkee usein aidolla wa.me-verkkotunnuksella, joten osoite näyttää oikealta.
Avautuva sivu jäljittelee WhatsAppin vahvistussivua. Se ohjaa käyttäjän polkuun Asetukset → Linkitetyt laitteet ja pyytää joko skannaamaan näytöllä näkyvän QR-koodin tai syöttämään annetun parikoodin.
Siinä hetkessä hyökkääjän laite valtuutetaan rinnakkaisistunnoksi. Salasanaa ei vaihdeta eikä turvahälytystä laukea, koska valtuutus tehtiin uhrin omalta puhelimelta.
Sofia, jota ei ole
Sveitsin kansallinen kyberturvallisuuskeskus NCSC kuvasi saman houkuttimen viikkokatsauksessaan 26.5.2026, kymmenen viikkoa Malwarebytesia aiemmin. Sen julkaisema viestimalli kuuluu suomennettuna näin:
– Hei, äänestäisitkö ystäväni tytärtä, se auttaisi heitä todella paljon. Hänen nimensä on Sofia, houkutusviestissä lukee.
NCSC kuvaa myös toisen reitin. Siinä uhrilta pyydetään kuusinumeroinen rekisteröintikoodi, jolloin tili siirtyy kokonaan hyökkääjän puhelimeen.
Kaappauksen jälkeen hyökkääjällä on koko kontaktilista, viestihistoria, media ja ryhmät. Sama äänestyspyyntö lähtee eteenpäin uhrin nimissä.
Laitteen linkittäminen (linked devices)
WhatsAppia voi käyttää samalla tilillä useammalta laitteelta yhtä aikaa. Linkitetty laite ei ole uusi kirjautuminen vaan rinnakkainen istunto, joten se ei katkaise puhelimen omaa yhteyttä eikä näy ilmoituksena. Linkityksen jälkeen toinen laite näkee samat keskustelut reaaliajassa, ja ainoa paikka josta sen huomaa on asetusten laitelista.
Tekniikka tunnetaan Suomessa, houkutin ei
Kyberturvallisuuskeskus kirjoitti tästä hyökkäysluokasta 22.1.2026. Teksti on nimeämätön eli institutionaalinen, ja mekaniikka on siinä kuvattu tarkasti.
– Olemme saaneet kuluneiden viikkojen aikana paljon ilmoituksia WhatsApp- ja Telegram-pikaviestipalveluiden tilien kaappaamisista, keskus kirjoittaa.
– Rikollinen linkittää oman laitteensa kaapattavalle WhatsApp-tilille, tekstissä sanotaan.
Maaliskuussa keskus nimesi tekniikan GhostPairingiksi viikkokatsauksessaan 13/2026. Sama katsaus kertoo, mistä hyökkäys lähtee liikkeelle.
– Hyökkäys alkaa usein houkutusviestillä, joka sisältää linkin, katsauksessa todetaan.
Yksikään suomalainen viranomainen ei ole kommentoinut äänestyspyyntöä houkuttimena. Tuorein kotimainen kannanotto tähän hyökkäysluokkaan on tuo 27.3.2026 julkaistu katsaus, siis yli neljä kuukautta vanha.
Suomalaisia uhrilukuja, tappiosummia tai ilmoitusmääriä ei ole julkaistu. Kyberturvallisuuskeskus puhuu vain paljosta ilmoituksesta, eikä poliisi ole julkaissut yhtään WhatsApp-kaappausta koskevaa tiedotetta.
PIN-koodi ei ole tässä se lukko
Kyberturvallisuuskeskus suosittelee kaksivaiheista tunnistautumista ja kutsuu sitä parhaaksi suojaksi tilikaappauksia vastaan. Rekisteröintikoodia kalastelevaa reittiä vastaan PIN-koodi todella puree.
QR-variantin kohdalla asetelma on toimituksen arvion mukaan toinen. PIN-koodi suojaa tilin uudelleenrekisteröintiä, kun taas linkitys tehdään jo avatusta ensisijaisesta laitteesta, jolloin PIN-kyselyä ei tule lainkaan. Tätä ei saatu vahvistettua WhatsAppin omista ohjeista, joten kyse on toimituksen päättelystä eikä varmennetusta faktasta.
Meta kertoi 11.3.2026 omista vastatoimistaan. Yhtiö varoittaa, että huijarit saattavat kehottaa jakamaan puhelinnumeron ja sen perään laitteen linkityskoodin tai houkutella skannaamaan QR-koodin väärin perustein. Metan vastatoimi on varoitus linkityshetkellä, ei PIN-kysely.
Tunnistusmerkit
- Pyyntö äänestää lapsen suoritusta kilpailussa, josta et ole kuullut aiemmin mitään.
- Lähettäjä on tuttu kontakti, mutta sanamuoto on tavallista muodollisempi tai kiireisempi.
- Linkki johtaa sivulle, joka näyttää WhatsAppin vahvistussivulta ja pyytää skannaamaan QR-koodin.
- Sivu neuvoo avaamaan WhatsAppin asetukset ja menemään kohtaan Linkitetyt laitteet.
- Sinulta pyydetään kuusinumeroista koodia, joka saapui tekstiviestinä ilman että pyysit sitä.
Mitä tehdä
- Laillinen laitteen linkitys alkaa aina omasta puhelimesta. Älä koskaan skannaa QR-koodia tai syötä koodia WhatsAppiin siksi, että verkkosivu käskee.
- Varmista äänestyspyyntö toista kautta soittamalla lähettäjälle. Kaapatun tilin takana ei vastaa se, jonka nimi näkyy ruudulla.
- Käy läpi Asetukset → Linkitetyt laitteet ja kirjaa ulos jokainen tunnistamaton laite. Sama liike on myös palautuskeino, koska se katkaisee hyökkääjän istunnon välittömästi.
- Selaa tililtäsi lähteneet viestit ja poista niistä QR-koodit ja linkit, jotta ketju ei jatku kontakteihisi.
- Tee rikosilmoitus poliisi.fi-palvelussa. Ilmoituksen huijauksesta voi tehdä osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Tätä artikkelia kirjoitettaessa suomalaista varoitusta äänestyshoukuttimesta ei ole julkaistu. Tekniikka on tunnettu, mutta houkutin on ehtinyt sen jälkeen vaihtua.
Lähteet
- Kyberturvallisuuskeskus: Telegram- ja WhatsApp-pikaviestitilit kaappausyritysten kohteena (22.01.2026)
- Kyberturvallisuuskeskuksen viikkokatsaus 13/2026 (27.03.2026)
- NCSC (Sveitsi): Viikkokatsaus 21 (26.05.2026)
- Meta: Meta launches new anti-scam tools (11.03.2026)
- Malwarebytes: WhatsApp account takeover scam asks you to vote for my friend (04.08.2026)