219 aktiivista uhkaa
Huijausvahti

Tekoäly auttaa huijareita rakentamaan yhä uskottavampia virustorjunnan uusimissivuja

· · Aktiivinen · Varoitukset
Tekoäly auttaa huijareita rakentamaan yhä uskottavampia virustorjunnan uusimissivuja

Malwarebytesin löytämä väärennetty Avast-uusimissivu paljastaa, miten tekoäly tekee huijaussivuista aiempaa vaikeampia tunnistaa.

Tiivistelmä

Malwarebytes Labs löysi syyskuussa 2026 tekoälyllä rakennetun väärennetyn Avast-sivun, joka väitti belgialaisen käyttäjän tilauksen uusiutuneen 129,99 eurolla ja pyysi peruutusta varten vain nimeä, sähköpostia ja puhelinnumeroa. Sivun tekoälytausta paljastui vasta lähdekoodiin jääneistä tekoälyavustajan kommenteista, ei ulkoasusta, sillä teksti ja ulkoasu olivat sujuvia ja ammattimaisia. Artikkeli kertoo, miten tällaisen sivun tunnistaa ja mitä tehdä, jos on jo ehtinyt täyttää lomakkeen.

Huono kielioppi ja kömpelö ulkoasu eivät enää paljasta huijaussivua.

Tekoäly kirjoittaa nykyään sujuvaa ja ammattimaisen näköistä tekstiä muutamassa minuutissa, ja juuri tällaisen sivun Malwarebytes Labs löysi syyskuussa julkaistussa analyysissään.

Sivu esiintyi virustorjuntayhtiö Avastina ja oli suunnattu belgialaisille käyttäjille ranskaksi. Se väitti, että käyttäjän "Premium Security" -tilaus oli juuri uusiutunut hintaan 129,99 euroa ja kattoi viisi laitetta, ja että seuraava uusiminen tapahtuisi helmikuussa. Sivulla oli vihreä valintamerkki, "Active"-tilaleima ja siisti maksuyhteenvetotaulukko.

Peruutuslomake pyysi käyttäjältä vain koko nimeä, sähköpostiosoitetta ja belgialaista matkapuhelinnumeroa. Salasanaa tai korttitietoja se ei kysynyt.

Stefan Dasic, Malwarebytesin ThreatLabsin haittaohjelmatutkija, toteaa, ettei kyse ole vahingosta vaan tarkoituksesta. Vaaraton näköinen lomake on helppo täyttää, ja toimiva puhelinnumero yhdistettynä oikeaan nimeen on juuri sitä, mitä seuraava vaihe tarvitsee.

Seuraava vaihe on puhelu, jossa tekeytyy tukihenkilöksi ja yrittää saada uhrin asentamaan etäkäyttöohjelmiston.

Sivun tekoälytausta paljastui koodista, ei ulkoasusta. Malwarebytes löysi lähdekoodista ranskankielisiä, tekoälyavustajan jättämiä kommentteja, jotka selittivät työn tilaajalle, ettei lomake vielä lähetä tietoja mihinkään ja että sille pitäisi kytkeä oikea taustajärjestelmä. Malwarebytes vertasi löydöstä urakoitsijaan, joka jättää keskeneräisen työn jälkeensä.

Sivulla oli myös käyttämätöntä muotoilua poistetusta osiosta. Teksti oli kieliopillisesti sujuvaa mutta epämääräistä: neljä kappaletta tilauksen eduista mainitsematta kertaakaan yhtään Avastin oikeaa ominaisuutta, kuten palomuuria, VPN:ää tai kiristyshaittaohjelmasuojaa.

Tässä tapauksessa lomake ei lopulta lähettänyt tietoja minnekään. Kyse saattoi olla vielä keskeneräisestä sivusta tai myyntiin valmistellusta pohjasta.

Suomesta ei ole tullut ilmoituksia juuri tästä tekoälyllä rakennetusta Avast-sivusta. Yle on kuitenkin raportoinut, että tekoäly on kehittynyt niin hyväksi suomen kielen taitajaksi, että huijausviestien tunnistaminen on aiempaa vaikeampaa. Havainto tukee samaa yleistä kehitystä huijaussivujen ammattimaistumisesta.

Tapaus kannattaa pitää erillään helmikuussa 2026 paljastuneesta, niin ikään Avastia jäljittelevästä palautushuijauksesta, joka keräsi uhreilta täydet kortti- ja CVV-tiedot. Syyskuun tekoälysivu kysyi vain nimeä, sähköpostia ja puhelinnumeroa eikä lähettänyt edes niitä mihinkään, joten kyse on eri kampanjasta.

Tunnistusmerkit

Siisti ja ammattimainen ulkoasu ei enää todista sivun aitoutta.

Peruutus- tai lopetuslomake, joka kysyy lähinnä puhelinnumeroa muttei salasanaa tai korttitietoja, voi olla valmistelua myöhempää huijauspuhelua varten.

Teksti kuulostaa sujuvalta mutta pysyy epämääräisenä eikä mainitse mitään todellista, tuotekohtaista ominaisuutta.

Viesti väittää tilauksen jo uusiutuneen, vaikka käyttäjä ei muista tilanneensa mitään.

Mitä tehdä

Väitetty veloitus kannattaa tarkistaa suoraan omalta pankki- tai korttitililtä. Jos sitä ei löydy, mitään ei ole tarpeen perua.

Tilauksen voimassaolon voi tarkistaa vain yhtiön virallisesta sovelluksesta tai kirjoittamalla osoitteen itse selaimeen, ei koskaan viestissä olevasta linkistä.

Lomakkeeseen, joka kysyy lähinnä puhelinnumeroa, kannattaa suhtautua varoitusmerkkinä tulevasta huijauspuhelusta.

Etäkäyttöohjelmistoa ei pidä koskaan asentaa kenellekään, joka on itse soittanut. Jos ohjelmisto on jo asennettu, laite kannattaa irrottaa verkosta, ohjelmisto poistaa ja salasanat vaihtaa toiselta laitteelta.

Jos korttitietoja on jo ehtinyt paljastua tai rahaa on maksettu, omaan pankkiin kannattaa ottaa yhteyttä välittömästi.

Epäilyttävästä sivusta tai viestistä voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lähteet

Lue myös