219 aktiivista uhkaa
Huijausvahti

Pieni tullimaksu, suuri kalastelu – väärennetyt pakettiviestit vievät pankkitiedot

· · Aktiivinen · Kalastelu
Pieni tullimaksu, suuri kalastelu – väärennetyt pakettiviestit vievät pankkitiedot

Muutaman euron tullimaksuvaade madaltaa uhrin varuillaanoloa, ennen kuin sivu pyytää täydet pankki- ja korttitiedot.

Tiivistelmä

Malwarebytes on paljastanut belgialaisen bpostin asiakkaisiin kohdistuvan kalastelukampanjan, jossa 4,95 euron väitetty tullimaksu johdattaa uhrit väärennetylle sivustolle luovuttamaan pankki- ja korttitietonsa. Sama pieni maksu, iso tietopyyntö -kaava toistuu ympäri maailmaa, ja myös Posti, Tulli, Matkahuolto ja DHL ovat Suomessa toistuvasti varoittaneet vastaavista viesteistä.

Vain 4,95 euron maksamattomaksi väitetty tullimaksu riittää käynnistämään huijauksen, joka päättyy uhrin pankkikortin tietojen luovuttamiseen. Malwarebytes Labs kertoo 18.9.2026 julkaistussa artikkelissaan kampanjasta, joka kohdistuu belgialaisen postiyhtiön bpostin asiakkaisiin.

Huijaussähköposti väittää, että paketti on jäänyt toimittamatta 9.9.2026, koska tullimaksua ei ole maksettu.

Viestissä on mukana seurantanumero, joka on tarkoitettu lisäämään uskottavuutta ja saamaan vastaanottaja uskomaan, että kyse on hänen omasta, oikeasti matkalla olevasta lähetyksestään.

Linkki viestissä ei vie suoraan väärennetylle sivulle. Se kulkee ensin qr.paps.jp-lyhennyspalvelun kautta ja ohjautuu sieltä eteenpäin varsinaiselle huijaussivulle.

Malwarebytes on havainnut kampanjassa käytettävän ainakin kahta väärennettyä verkkotunnusta, "bpost.be-pakje-ontvangen-nl-recevoir-colis-fr.my.id" ja "bpost.center". Kumpikin muistuttaa ulkoasultaan bpostin virallista sivustoa.

Toista riippumatonta vahvistusta näille tunnuksille ei ole toistaiseksi löytynyt, joten kyse on Malwarebytesin omasta havainnosta.

Kaksi vaihetta, täydet pankkitiedot

Väärennetty sivu kerää tiedot kahdessa vaiheessa. Ensin kysytään nimi, puhelinnumero, sähköposti ja ikä.

Toisessa vaiheessa sivu pyytää IBAN-tilinumeron, korttinumeron, kortin viimeisen voimassaolopäivän ja maksettavan summan.

Muutaman euron toimitusmaksun varjolla uhri päätyy siis luovuttamaan täydet pankki- ja korttitietonsa, joilla rikolliset voivat tehdä maksuja tai tyhjentää tilin kokonaan.

Sivulla näkyy myös väärennettyjä turvamerkintöjä, kuten tekstit "Secure SSL connection", "256-bit SSL" ja "SEPA compliant". Ne eivät todista sivun aitoudesta mitään, vaan on lisätty herättämään luottamusta.

Malwarebytes kertoo, ettei kyse ole yksittäistapauksesta.

Vastaavia paketti- ja tullimaksuhuijauksia on nähty myös yhdysvaltalaisen USPS:n, ranskalaisten Colissimon ja Chronopostin, espanjalaisen Correosin, italialaisen Poste Italianen ja hollantilaisen PostNL:n nimissä, ja rikolliset vaihtavat käytännössä vain kuljetusyhtiön nimen ja kielen sen mukaan, missä maassa kohteet asuvat.

Itse huijausmalli pysyy samana maasta toiseen.

Yhdessä hollanninkielisessä kampanjaversiossa maksupainikkeen tekstiksi oli jäänyt käännösvirhe "Indian search" oikean Betaal-sanan sijaan. Tällaiseen virheeseen ei silti kannata luottaa tunnistuskeinona, sillä useimmissa versioissa kieliasu on huoliteltu.

Sama kaava on tuttu Suomessa

Ei ole näyttöä siitä, että juuri tämä bpost-kampanja olisi tavoittanut suomalaisia. Rakenne on kuitenkin täysin sama kuin Suomessa pitkään nähdyissä huijauksissa, joissa pieni ja uskottavalta vaikuttava maksuvaade toimii syöttinä ennen isompaa tietopyyntöä.

Posti toteaa huijausvaroitussivullaan, ettei se koskaan lähetä linkkejä tulli- tai käsittelymaksujen maksamiseksi. Tulli on varoittanut vastaavista viesteistä toistuvasti, muun muassa 23.11.2021 kahden euron tullimaksuvaateesta ja Ylen 15.4.2025 jutussa käsitellystä väärennetystä kuulusteluun kutsuvasta tekstiviestistä.

Molemmissa tapauksissa Tulli korostaa, ettei se koskaan lähetä linkillisiä maksukehotustekstiviestejä.

Matkahuolto ei koskaan pyydä asiakasta maksamaan lisämaksuja verkossa ennen toimitusta. DHL Suomi puolestaan käyttää aidoissa tulli- ja veromaksupyynnöissään kertakäyttöistä varmennusta ja varoittaa, että huijausviesteissä suomen kieli on usein kömpelöä.

Neljä eri suomalaista toimijaa on siis erikseen varoittanut samasta ilmiöstä vuosien varrella. Pakettikalastelu ei ole hetkellinen piikki, vaan pysyvä osa toimitusalan arkea.

Tunnistusmerkit

  • Viesti väittää paketin jääneen toimittamatta pienen, muutaman euron maksun vuoksi
  • Linkki ohjautuu lyhennyspalvelun kautta tai epämääräiseen verkkotunnukseen, joka vain muistuttaa kuljetusyhtiön omaa osoitetta
  • Sivu pyytää ensin vain perustietoja ja vasta toisessa vaiheessa IBAN- ja korttitietoja
  • Sivulla on turvamerkintöjä, joiden aitoutta ei voi tarkistaa

Mitä tehdä

Älä klikkaa linkkejä pyytämättömissä toimitus- tai tulliviesteissä, vaikka viestissä olisikin mukana oikean näköinen seurantanumero.

Tarkista tilanne aina kuljetusyhtiön omasta sovelluksesta tai seurantanumerolla suoraan viralliselta sivulta, ei viestin linkin kautta.

Tulli ei koskaan lähetä linkillisiä tekstiviestejä maksukehotuksista, joten tällainen viesti on aina huijaus riippumatta siitä, miten aidolta se näyttää. Epäile pieniä maksuja, sillä niillä alennetaan uhrin varuillaanoloa ennen isompaa tietopyyntöä.

Älä koskaan syötä IBAN- tai korttitietoja muutaman euron toimitusmaksun maksamiseksi. Aito kuljetusyhtiö ei vaadi täysiä pankkitietoja pienestä maksusta, oli kyse sitten tullimaksusta tai muusta lisäkulusta.

Tarkista lähettäjän osoite ja linkin kohdedomain huolellisesti ennen klikkaamista. Pelkkä tuttu logo tai värimaailma ei riitä todisteeksi sivun aitoudesta.

Jos tiedot on jo ehditty syöttää, ota välittömästi yhteyttä pankkiin ja jäädytä tai sulje kortti. Seuraa tilitapahtumia, vaihda uudelleenkäytetyt salasanat, tee rikosilmoitus poliisi.fi-palvelussa ja ilmoita tapauksesta Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lähteet

Lue myös