MobilePay-kalasteluviestit iskevät taas, tällä kertaa pankkitunnusten perässä
Uusi tekstiviestiaalto vaatii vastaanottajaa vahvistamaan henkilöllisyytensä ja ohjaa suoraan verkkopankkitunnusten kalastelusivulle. Kyberturvallisuuskeskus kertoo ilmiöstä tuoreessa viikkokatsauksessaan, mutta uhri- tai euromääriä ei ole toistaiseksi julkaistu.
Tiivistelmä
Kyberturvallisuuskeskus varoittaa uudesta MobilePayn nimissä liikkuvasta kalasteluviestiaallosta, jossa linkki vie suoraan pankkitunnusten kalastelusivulle. Kyse on tuore, erillinen havainto kesän 2025 tapauksesta, jolle ei ole vielä uhri- tai euromääriä. Silloin vastaava MobilePay-nimen väärinkäyttö johti 177 000 euron menetyksiin, joista kolmannes saatiin takaisin nopean ilmoittamisen ansiosta.
Tekstiviesti väittää tulevansa MobilePaylta ja vaatii vahvistamaan käyttäjän henkilöllisyyden. Linkin takana ei odota väärennetty MobilePay-kirjautuminen, vaan sivu, joka kalastelee suoraan verkkopankkitunnukset.
Kyberturvallisuuskeskus kertoo ilmiöstä tuoreimmassa viikkokatsauksessaan, joka kattaa heinä-elokuun vaihteen ja julkaistiin 14. elokuuta.
– MobilePay-maksupalvelun nimiin on väärennetty kalasteluviestejä. Viestissä olevaa linkkiä klikkaamalla päätyy pankkitunnusten kalastelusivulle, keskus kirjoittaa katsauksessaan.
Uhri- tai euromääriä keskus ei ole vielä julkaissut. Kyse on tuore bulletiinimerkintä, ei päätökseen viety tutkinta. Tätä artikkelia kirjoitettaessa ei ole myöskään tietoa siitä, kuinka moni viestin sai tai kuinka moni ehti klikata linkkiä.
Peruste on tuttu monista muistakin kalasteluviesteistä. Palvelu väittää tarvitsevansa tunnistautumisen, jotta käyttäjän tili pysyy voimassa. Kiireen tunne saa vastaanottajan klikkaamaan ennen kuin ehtii tarkistaa lähettäjän.
Suorempi reitti rahaan
Heinäkuun kampanjassa uhri antoi tietonsa väärennetylle MobilePay-sivulle, ja tekijä pääsi käsiksi vain maksupalvelutiliin. Uusi aalto ohittaa tämän välivaiheen.
Linkki vie suoraan pankkitunnusten kalastelusivulle. Tavoitteena on pääsy koko verkkopankkiin, ei vain yhteen maksusovellukseen. Uhri voi menettää rahaa suoraan tililtään, ei ainoastaan MobilePay-siirtoina.
Verkkopankkitunnuksilla tekijä pääsee periaatteessa käsiksi kaikkiin tileihin ja maksuihin, ei vain yhteen sovellukseen sidottuun saldoon, joten tämän aallon mekanismi on lähtökohtaisesti vaarallisempi kuin heinäkuun MobilePay-kirjautumisen kalastelu. Viestin takana on silti sama brändi.
Ero heinäkuun kampanjaan
Sama brändi on ollut kalastelun kohteena aiemminkin. Lounais-Suomen poliisi selvitti heinäkuussa kampanjan, jossa MobilePayn nimissä lähetettiin sama viesti 91 000 suomalaiseen puhelinnumeroon. Rahansa menetti 17 ihmistä, ja saalis nousi yli 177 000 euroon.
Noin kolmannes summasta saatiin takaisin nopean ilmoittamisen ansiosta. Esitutkinta on valmis ja etenee syyttäjälle, mutta ketään ei ole vielä tuomittu.
Uusi aalto ei liity tähän tutkintaan. Ero heinäkuun tapaukseen on oikeastaan mekanismissa, ei brändissä. Silloin viesti johti väärennettyyn MobilePay-kirjautumiseen, nyt linkki tavoittelee suoraan käyttäjän oikeita pankkitunnuksia.
MobilePay muistuttaa turvallisuussivullaan, ettei yhtiö koskaan pyydä pankkitunnuksia, tilinumeroa tai tunnistautumista sähköpostin tai tekstiviestin linkin kautta.
Tunnistusmerkit
- Viesti saapuu tekstiviestinä ja väittää olevansa MobilePaylta, vaikka lähettäjä ei ole yhtiö itse.
- Syyksi ilmoitetaan henkilöllisyyden vahvistaminen, joka ei kuulu MobilePayn tavanomaiseen toimintaan.
- Linkki vie sivulle, joka pyytää suoraan verkkopankkitunnuksia eikä MobilePay-sovelluksen kirjautumistietoja.
- Sama viesti kiertää todennäköisesti laajalla joukolla vastaanottajia, kuten heinäkuun kampanjassa.
Mitä tehdä
- Älä koskaan syötä pankkitunnuksia tekstiviestin linkin kautta avautuvalla sivulla, vaikka lähettäjänä näyttäisi olevan tuttu palvelu.
- Kirjaudu aina suoraan MobilePay-sovelluksen tai oman pankkisi sovelluksen kautta. Älä seuraa viestin linkkiä.
- Jos ehdit syöttää tunnukset, soita pankkiin heti ja pyydä sulkemaan verkkopankki ja kortit.
- Ilmoita kalasteluviestistä osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
- Jos rahaa katosi, tee rikosilmoitus poliisi.fi-palvelussa. Nopeus ratkaisee, kuten heinäkuun tapaus osoitti.
- Rikosuhripäivystyksen tukinumero 116 006 auttaa, jos tapaus mietityttää tai kaipaat tukea.
Kyberturvallisuuskeskuksen seuraava viikkokatsaus näyttää, laajeneeko aalto vai jääkö se yksittäiseksi havainnoksi. Toistaiseksi ainoa varma suoja on sama kuin heinäkuussa: älä klikkaa, kirjaudu itse.