Elisan nimissä pyydetään päivittämään maksutapa – linkin päässä odottavat pankkitunnukset
Operaattorien nimissä kulkevat huijaukset ovat vuosikausia tulleet tekstiviestinä. Tämä tulee sähköpostiin, ja toukokuussa voimaan astunut Traficomin määräys tarjoaa ajoitukselle uskottavan selityksen.
Tiivistelmä
Suomen Telemarkkinointiliitto ry havaitsi Kilpi-sovelluksensa aineistossa Elisan nimissä lähetetyn sähköpostiviestin, joka väittää kuukausimaksun epäonnistuneen ja uhkaa palvelun katkaisulla. Viestin OmaElisaan-painike vie ulkopuoliselle sivustolle, joka ohjaa edelleen pankkitunnuksia kalastelevalle sivulle. Kyberturvallisuuskeskus listaa saman viestin viikkokatsauksessaan 32/2026.
Viesti ei tullut puhelimeen tekstiviestinä. Se tuli sähköpostiin, ja juuri siinä on tämän kampanjan kiinnostavin yksityiskohta.
Suomen Telemarkkinointiliitto ry tiedotti torstaiaamuna, että sen Kilpi-sovelluksen tietokannassa näkyy Elisan nimissä lähetetty huijausviesti. Otsikko kulkee muodossa "Re: Tärkeää: Päivitä maksutapasi – palvelu keskeytyy", ja perässä on vaihtuva päiväysosa.
Etuliite luo vaikutelman keskustelusta, joka olisi jo käynnissä. Vaihtuva päiväys taas hankaloittaa viestien suodattamista pelkän otsikon perusteella.
Väite on, että automaattinen kuukausimaksu on epäonnistunut. Laskutus on siis muka solmussa, ja ellei asiaa korjaa saman tien, liittymä katkeaa.
Korjaaminen tapahtuu viestissä olevasta OmaElisaan-painikkeesta. Se ei vie OmaElisaan vaan ulkopuoliselle sivustolle, joka ohjaa käyttäjän edelleen pankkitunnuksia kalastelevalle sivulle. Kohteena eivät siis ole korttinumerot vaan verkkopankkitunnukset.
Ero on olennainen.
Kortin ehtii sulkea ja perusteettomat veloitukset riitauttaa, mutta pankkitunnuksilla avautuu koko verkkoasiointi. Samoilla tunnuksilla tunnistaudutaan myös moneen muuhun palveluun.
Viestin lopussa on Elisan yhteystiedot, ja ne näyttävät ihan aidoilta.
– Laskutustiedot kannattaa tarkistaa avaamalla OmaElisa itse selaimessa, ei sähköpostin painikkeesta, sanoo Arto Isokoski, Suomen Telemarkkinointiliitto ry:n perustaja.
Kyberturvallisuuskeskus tekee saman havainnon toista reittiä. Viikkokatsauksessa 32/2026 viikon ajankohtaisiin huijauksiin on kirjattu Elisan nimissä lähetetty sähköpostiviesti, jonka linkki ohjaa kalastelusivustolle. Samassa listassa ovat S-Pankin nimissä luvattu hyvitys ja Suomi.fi:n nimissä esitetty väite ulosottoviranomaisen viestistä.
Miksi sähköposti eikä tekstiviesti
Operaattorihuijaus on Suomessa ollut lähes synonyymi tekstiviestille.
Väärennetty lähettäjätunnus putosi aitojen operaattoriviestien perään samaan ketjuun, eikä vastaanottajalla ollut juuri keinoja epäillä sitä. Nyt reitti on toinen, ja ajoitusta on vaikea olla huomaamatta.
Traficomin määräys velvoitti operaattorit varmentamaan tekstiviestien lähettäjätunnukset 4. toukokuuta 2026 alkaen. Varmentamaton lähettäjätunnus näkyy vastaanottajan puhelimessa muodossa "Tuntematon". Marraskuun toisesta päivästä alkaen sama viesti näkyy muodossa "Roskaposti".
Sähköpostissa vastaavaa porttia ei ole. Lähettäjäkenttään voi kirjoittaa minkä nimen tahansa, eikä sitä rajoita mikään kotimainen määräys. Näytettävä lähettäjänimi ja todellinen lähetysosoite ovat kaksi eri asiaa, ja moni postiohjelma näyttää puhelimessa oletuksena vain ensimmäisen.
Kumpikaan lähde ei vedä näiden kahden asian välille yhteyttä, joten se jää toistaiseksi tulkinnaksi. Havainto on silti sama kuin torjuntatyössä yleensä: kun yksi ovi suljetaan, liikenne hakeutuu sinne missä ovea ei ole.
Kilpi-aineistossa liikkuu samaan aikaan muutakin. DHL:n nimissä lähetettyjä huijauksia sekä ulkomaisia häirintäsoittoja, joiden uusia alkuperämaita ovat Itävalta, Viro, Kreikka ja Algeria.
Tunnistusmerkit
- Otsikossa on "Re:"-etuliite, vaikka et ole vastannut operaattorille mitään.
- Viesti kiirehtii ja uhkaa palvelun katkeamisella.
- Painikkeen kohdeosoite ei ole elisa.fi. Osoitteen näkee viemällä hiiren painikkeen päälle tai painamalla linkkiä puhelimessa pitkään.
- Väite koskee epäonnistunutta kuukausiveloitusta. Aidosta maksuhäiriöstä kerrotaan operaattorin omassa palvelussa, ei pelkällä sähköpostilla.
Mitä tehdä
- Avaa OmaElisa itse selaimessa ja tarkista laskutustiedot sieltä.
- Välitä huijausviesti osoitteeseen [email protected].
- Tee ilmoitus Kilpi-sovelluksella tai tarkista numeroita telemarkkinointikielto.fi-palvelussa.
- Jos syötit pankkitunnukset, ota yhteys pankkiisi heti. Tee rikosilmoitus poliisi.fi-palvelussa ja ilmoita havainnosta osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Elisan oma ohje on lyhyt ja vanha: "Älä koskaan anna omia tietojasi kuten salasanoja, pankkikorttinumeroita tai pankkitunnuksia." Erillistä varoitusta juuri tästä kampanjasta yhtiö ei ole julkaissut.
Marraskuussa tekstiviestipuolen ruuvi kiristyy uudelleen. Näkyykö se sähköpostihuijausten määrässä, jää nähtäväksi.
Lähteet
- Suomen Telemarkkinointiliitto ry (STT Info): Elisa-huijaus uhkaa katkaista palvelun (06.08.2026)
- Kyberturvallisuuskeskus: Kyberturvallisuuskeskuksen viikkokatsaus - 32/2026 (07.08.2026)
- Traficom: Organisaatioiden nimissä lähetettäviä huijausviestejä torjutaan uusilla keinoilla
- Mobiili.fi: Elisa-huijausviesti leviää (06.08.2026)
- Elisa: Huijausyritykset