Kömpelö suomi ei enää paljasta kalasteluviestiä – hyökkääjät ajavat kielimalleja omilla palvelimillaan
Vuosien ajan suomalaisille neuvottiin, että huijauksen tunnistaa oudosta kielestä. Eteläkorealainen Genians kertoo löytäneensä valtiollisen hyökkääjäryhmän palvelimelta valmiin tekoälypinon, jolla houkutusasiakirjat syntyvät ja varastettu aineisto käydään läpi ilman ulkopuolisia palveluita.
Tiivistelmä
Genians Security Center kertoo löytäneensä pohjoiskorealaiseen Kimsuky-ryhmään yhdistetyltä palvelimelta paikallisesti ajettavia kielimalleja, tekoälyllä tuotettuja houkutusasiakirjoja ja puheentunnistusta varastettuihin puheluihin. Havaintoja ei ole vahvistettu riippumattomasti. Suomalaisen lukijan kannalta olennaista on, ettei viestin kieliasusta voi enää päätellä lähettäjän aikeita.
Ohje on toistunut pankkien tiedotteissa ja viranomaisten oppaissa vuosikausia. Jos viestin suomi ontuu, kyseessä on huijaus. Aikanaan neuvo oli ihan käyttökelpoinen.
Kielen laatu ei kerro enää mitään lähettäjän aikeista. Jo lokakuussa 2025 asian sanoi ääneen Markku Malila, Palo Alto Networksin asiantuntija, Elisan haastattelussa.
– Vielä viisi vuotta sitten suomalaiset saattoivat luottaa siihen, että kalasteluviestit paljastuivat kömpelön kieliasunsa vuoksi. Nyt laajojen kielimallien vuoksi tekstit ovat usein parempaa suomea kuin moni meistä itse kirjoittaa, Malila sanoi.
Kyberturvallisuuskeskus on seurannut samaa kehitystä omissa katsauksissaan. Kesäkuun puolivuotiskatsaus nostaa tekoälyn listan kärkeen.
– Tekoäly on noussut kansainvälisesti yhdeksi merkittävimmistä kyberturvallisuuteen vaikuttavista tekijöistä vuonna 2026, katsauksessa todetaan.
Katsaus kertoo myös, että generatiivinen tekoäly on tehnyt petoksista aiempaa uskottavampia. Keskuksen ylijohtaja Anssi Kärkkäinen korostaa samassa yhteydessä vahvojen tunnistautumisratkaisujen ja käyttäjien valppauden merkitystä.
Kieliasun käyttöä tunnistuskeinona katsaus ei käsittele.
Hyökkääjän oma tekoälypino
Tuorein näyttö tulee Etelä-Koreasta. Genians Security Center kertoo maanantaina julkaistussa raportissaan päässeensä pohjoiskorealaisen Kimsuky-ryhmän komentopalvelimelle ja käyneensä läpi sen lokit.
Kyse ei ole oikeastaan itse koulutetusta mallista. Palvelimelta löytyi valmiita paikallisia ajoympäristöjä, kuten Ollama, GPT4All ja Msty. Kaikki kolme on vapaasti ladattavissa, eikä käyttö vaadi tiliä ulkopuoliseen tekoälypalveluun.
GPT4Allin kanssa oli käytössä paikallinen dokumenttitietokanta, jolla varastettua aineistoa voi kysellä. Mukana oli myös kerättyjä rakennuspalikoita, kuten Microsoftin Semantic Kernel, LLaMaSharp ja Whisper-puheentunnistus.
Paikallinen kielimalli (local LLM)
Kielimalli, joka pyörii käyttäjän omalla koneella tai palvelimella ilman yhteyttä pilvipalveluun. Kyselyt ja niihin syötetyt tiedostot eivät liiku ulkopuoliselle yritykselle, joten niistä ei jää lokia kenellekään muulle. Sama ominaisuus tekee siitä houkuttelevan hyökkääjälle.
Genians kertoo, että ryhmä oli tuottanut tekoälyllä PDF-houkutusasiakirjoja virtuaalivaluutta-, rahoitus- ja fintech-teemoista. Varastettuja dokumentteja oli syötetty paikalliseen malliin, ja yksi operaattorin kysely haki analyysiä lompakkotiedoista, Gmail-tunnuksista ja rekisteröintitiedoista.
Puheentunnistusta oli ajettu varastettuihin puheluihin ja kokoustallenteisiin. Tallenteesta tulee tekstiä, jota voi selata hakusanoilla. Kuunteluun ei kulu enää tunteja.
Genians kuvaa kokonaisuutta tutkimus- ja opetteluvaiheeksi, ei kypsäksi operatiiviseksi käytöksi. Havaintoja ei ole vahvistettu riippumattomasti, eikä toista teknistä selvitystä ole toistaiseksi julkaistu.
Useat mediat ovat esittäneet, että ryhmä siirtyi omalle palvelimelle kiertääkseen kaupallisten tekoälypalveluiden estoja ja sisältösuodattimia. Genians ei sano niin. Sen oma perustelu on operaatioturvallisuus, sillä paikallinen ajo estää keskusteludatan päätymisen ulkopuolisille tekoälypalveluille.
Geniansin syyskuun 2025 raportti kuvasi saman ryhmän tekaisseen ChatGPT:llä eteläkorealaisia sotilashenkilökortteja. Omalla palvelimella ajettu malli ei jätä vastaavaa jälkeä kenellekään, ja kumpi motiivi lopulta painoi enemmän, jää nähtäväksi.
Kimsuky on yhdistetty Pohjois-Korean tiedustelupalvelun Reconnaissance General Bureaun alaisuuteen. Ryhmä on ollut aktiivinen noin vuodesta 2012. Yhdysvallat asetti ryhmän pakotelistalle 2023, ja alalla se tunnetaan myös nimillä APT43, Thallium ja Emerald Sleet.
Geniansin mukaan kohteina ovat Korean niemimaa, ulkomaiset edustustot, sotilas- ja turvallisuusviranomaiset, virtuaalivaluuttayritykset, politiikkajärjestöt ja akateeminen tutkimus. Suomeen kohdistuvasta Kimsuky-toiminnasta ei ole näyttöä.
Mitä tehdä
Kielen sijaan kannattaa tarkistaa viestin rakenne. Kielimalli korjaa sanat, mutta se ei poista sitä, mitä huijaus tarvitsee toimiakseen.
- Aikapaine. Aito lähettäjä ei vaadi ratkaisua minuuteissa. Kiire on se tunnusmerkki, joka säilyi.
- Tarkista, aloititko asian itse. Jos et ole tilannut pakettia, hakenut veronpalautusta tai pyytänyt salasanan vaihtoa, viestillä ei ole aihetta olemassa.
- Varmista lähettäjä itse hankkimastasi kanavasta. Älä käytä viestissä olevaa linkkiä tai puhelinnumeroa. Pankin numero löytyy kortin takaa ja osoitteesta, jonka kirjoitat itse selaimeen.
- Kohtele liitetiedostoa vihamielisenä riippumatta siitä, kuinka hyvää suomea saateteksti on.
- Ota pääsyavaimet ja monivaiheinen tunnistautuminen käyttöön salasanojen sijasta.
- Sujuva ja asiayhteyteen osuva suomi on nyt huijausten perustaso, ei todiste aitoudesta.
Kestävät tunnusmerkit on koottu oppaaseen näin tunnistat tietojenkalasteluviestin. Ääni ja video vaativat oman tarkistuslistansa, ja se löytyy deepfake-huijausten oppaasta.
Kalasteluviestistä voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- Genians Security Center — Kimsuky Integrates AI into Attack Operations (10.08.2026)
- Genians Security Center — AI-Driven Deepfake-Based Military ID Forgery APT Campaign (15.09.2025)
- Traficom, Kyberturvallisuuskeskus — Kyberturvallisuuden ensimmäinen vuosipuolisko 2026 (15.06.2026)
- Elisa Yrityksille — Kyberturvallisuus 2026: yhdeksän havaintoa Suomesta (29.10.2025)
- The Hacker News (10.08.2026)
- Al Jazeera (10.08.2026)
- MITRE ATT&CK — Kimsuky (G0094)