Hakutulokset ohjaavat valekassoille – krypto-lahjakorttihuijaus jäljittelee Bitrefilliä
Rahat siirtyvät huijarin kryptolompakkoon suoraan, koska valesivustot eivät murra tiliä vaan väärentävät koko kassan.
Tiivistelmä
Malwarebytes löysi joukon valesivustoja, jotka jäljittelevät krypto-lahjakorttipalvelu Bitrefilliä pikselintarkasti ja houkuttelevat uhreja hakutulosten ja -mainosten kautta. Maksu tapahtuu suoraan kryptovaluutalla rikollisen lompakkoon, eikä uhrin tarvitse koskaan kirjautua mihinkään tiliin. Suomalaisia viranomaisia ei ole kommentoinut tapausta.
Rahat katoavat huijarin kryptolompakkoon saman tien, sillä uusi kalastelukampanja ei edes yritä varastaa salasanaa tai murtaa tiliä.
Tietoturvayhtiö Malwarebytes kertoo löytäneensä joukon sivustoja, jotka jäljittelevät krypto-lahjakorttipalvelu Bitrefilliä pikselintarkasti. Bitrefill myy oikeasti lahjakortteja muun muassa Amazoniin, Appleen, Deliverooseen ja Nintendoon, sekä eSIM-liittymiä ja puhelinsaldoa, ja maksun voi tehdä kryptovaluutalla.
Uhrit eivät löydä valekassoja sähköpostista.
Malwarebytesin mukaan sivustoja markkinoidaan hakutuloksissa ja hakumainoksissa, jolloin ne osuvat eteen juuri silloin, kun käyttäjä etsii Bitrefilliä Googlesta. Maksettu hakumainos voi nousta jopa aidon bitrefill.com-sivun ohi, jolloin ensimmäinen klikattava linkki on jo valesivusto.
Tavanomainen kalasteluvaroitus kehottaa epäilemään yllättäviä sähköposteja ja tarkistamaan lähettäjän osoitteen.
Tässä kampanjassa kumpikaan neuvo ei auta, koska yhteydenotto ei tule sähköpostitse eikä puhelimitse.
Käyttäjä päätyy valesivustolle omasta aloitteestaan, hakukoneen kautta, ja pitää löytöä siksi luotettavana.
Domainit noudattavat muutamaa toistuvaa kaavaa. Osa on suoria kirjoitusvirhehuijauksia, kuten biterflll.com, bitigift.com, bitrefall.com, bitregift.com, bitrnfill.com ja butrefill.com.
Osa yhdistää brändin nimeen ylimääräisen sanan, kuten bitrefill-payments.com ja bitrefill-pays.com. Osa käyttää niin sanottua punycode-muotoa, esimerkiksi xn--bitrefll-71a.com.
Punycode ja kansainvälistetyt verkkotunnukset (IDN)
Selaimet tukevat kansainvälistettyjä verkkotunnuksia, joissa osoite voi sisältää muitakin kuin tavallisia kirjaimia. Tekninen esitystapa tällaiselle osoitteelle on punycode, kuten "xn--bitrefll-71a.com". Huijari voi korvata yhden kirjaimen ulkoasultaan lähes identtisellä merkillä, jolloin selaimen osoiterivi näyttää oikealta, vaikka kyse on täysin eri verkkotunnuksesta.
Sivustolla ostaja syöttää ensin sähköpostiosoitteensa. Seuraavaksi valitaan maksutapa kryptovaluutoista, joita ovat bitcoin, ether, USDC, USDT, solana ja litecoin, tai kortti, josta veloitetaan lisämaksu.
Lahjakortin summa on rajattu noin 1 800 euroon (1 990 dollaria). Lopuksi uhri saa QR-koodin, kertakäyttöisen lompakko-osoitteen ja noin tunnin pituisen laskurin, joka painostaa maksamaan nopeasti.
Koko ostopolku toistaa aidon Bitrefill-kassan vaiheet lähes sellaisenaan. Ostajalle ei jää tilaisuutta huomata mitään poikkeavaa ennen kuin maksu on jo lähtenyt.
Kryptovaluutta siirtyy suoraan rikollisen hallitsemaan osoitteeseen.
– Ei ole tiliä murrettavaksi eikä varastettua korttia käytettäväksi. Uhri lähettää kryptovaluutan suoraan osoitteeseen, jota huijarit hallitsevat, eivätkä kryptomaksut yleensä ole peruutettavissa tai riitautettavissa, Malwarebytes Labs toteaa blogikirjoituksessaan.
Valesivustot eivät vaikuta hätäisesti kyhätyiltä.
Malwarebytesin arvion mukaan kassat sisältävät samaa analytiikka- ja konversiomittausohjelmistoa kuin oikeat verkkokaupat. Toimintaa näytetään siis johdettavan ja hiottavan kuin liiketoimintaa, ei kertaluonteisena huijaussivuna.
Malwarebytes kertoo, että Bitrefill on todennut julkisesti kloonisivustojen ilmestyvän hakutuloksiin ja että sen tietoturvatiimi tekee yhteistyötä sivustojen alassajoon erikoistuneiden tahojen kanssa, mutta väite pohjautuu Malwarebytesin omaan tulkintaan Bitrefillin lausunnoista eikä erillistä, päivättyä Bitrefill-tiedotetta ole löytynyt.
Muuta itsenäistä tutkintaa aiheesta ei ole julkaistu, vaan muut löydetyt uutiset toistavat Malwarebytesin havainnot.
Hakukoneiden kautta levitettävät valemainokset tunnetaan ilmiönä jo aiemmista haittaohjelmakampanjoista, joissa mainoksesta on ohjattu tartunnan saaneeseen asennustiedostoon. Tässä kampanjassa sama reitti ohjaa suoraan rahaliikenteeseen ilman erillistä latausvaihetta.
Bitrefilliä käyttävät kryptovarojaan lahjakorteiksi vaihtavat myös Suomessa, eikä hakutulosten kautta leviävä huijaus tunne maarajoja tai kieltä. Suomalaisia viranomaisia ei ole kuitenkaan kommentoinut tätä huijausklusteria. Kyberturvallisuuskeskus, Traficom tai poliisi eivät ole antaneet erillistä varoitusta valekrypto-kassoista.
Tunnistusmerkit
- Sivusto löytyy hakutuloksesta tai hakumainoksesta, ei kirjanmerkistä
- Osoitteessa on brändin nimen lisäksi ylimääräinen sana tai väliviiva, esimerkiksi "bitrefill-pays.com", joka ei ole "bitrefill.comin" alidomain vaan täysin eri verkkotunnus
- Selaimen osoiterivillä näkyvä domain vaikuttaa oikealta, mutta on punycode-muotoinen homoglyfi
- Kassa ei koskaan kysy salasanaa tai kirjautumista, vain sähköpostiosoitteen ja maksutavan
Mitä tehdä
Bitrefill.comiin kannattaa mennä vain kirjanmerkin kautta tai kirjoittamalla osoite itse, ei koskaan hakukoneen kautta.
Verkkotunnus kannattaa tarkistaa kirjain kirjaimelta ennen maksamista. Hakutuloksen kautta löytynyttä kryptokassaa kannattaa aina kohdella varmistamattomana, kunnes osoite on tarkistettu. Kaksivaiheinen tunnistautuminen ei suojaa tältä huijaukselta, koska rikollinen ei koskaan yritä kirjautua uhrin tilille.
Väärään osoitteeseen lähetetty kryptovaluutta on käytännössä palautumatonta, mutta tapauksesta kannattaa silti tehdä poliisille nettirikosilmoitus poliisi.fi-palvelussa ja ilmoittaa asiasta erikseen käytetylle lompakko- tai pörssipalvelulle.
Lähteet
- Malwarebytes Labs (15.09.2026)
- malware.news (Malwarebytes-yhteenvedon uusintajulkaisu) (15.09.2026)