Toimitusjohtajahuijaus vei kaksi entistä ilmavoiman sotilasta vankilaan – sama huijaus uhkaa yhä suomalaisyrityksiä
Kahden entisen sotilaan tuomiot Yhdysvalloissa näyttävät konkreettisesti, miten sähköpostiketjun kaappaus tyhjentää yritysten pankkitilejä.
Tiivistelmä
Yhdysvaltalainen tuomioistuin tuomitsi kaksi entistä ilmavoimien sotilasta pitkiin vankeusrangaistuksiin toimitusjohtajahuijauksesta, joka tyhjensi ainakin 15 organisaation tilejä kahden vuoden aikana. Miehet kalastelivat työntekijöiden sähköpostitunnuksia ja ohjasivat yritysten maksuja omille tileilleen väärennetyillä maksutiedoilla. Suomessa poliisi ja Kyberturvallisuuskeskus varoittavat parhaillaan samasta huijausmallista, joka on aiheuttanut suomalaisyrityksille miljoonatappioita.
Chijioke Timothy Odimegwu, 25, entinen Yhdysvaltain ilmavoimien sotilas Delawaren Dover-tukikohdasta, sai perjantaina Etelä-Iowan liittovaltion tuomioistuimessa 111 kuukauden eli yhdeksän vuoden ja kolmen kuukauden vankeustuomion toimitusjohtajahuijauksesta, jossa kaapatut sähköpostiketjut ohjasivat yritysten maksut vääriin tileihin.
Samassa oikeudenkäynnissä hänen rikoskumppaninsa, Harafat Mogaji, 26, niin ikään entinen Yhdysvaltain ilmavoimien sotilas Dover-tukikohdasta, sai 78 kuukauden eli kuuden ja puolen vuoden tuomion.
Kummankin on korvattava uhreille menetettyjä varoja: Odimegwun osuus on noin 340 000 euroa (367 000 dollaria), Mogajin noin 920 000 euroa (996 000 dollaria).
Molemmat tunnustivat kesäkuussa 2026 syyllisyytensä petokseen, identiteettivarkauteen ja maksuvälinepetokseen, ja heidät odottaa vankeuden jälkeen vielä kolmen vuoden valvottu vapaus.
Kaksi vuotta kaapattuja sähköpostiketjuja
Syyttäjät kertovat, että miehet kalastelivat ensin työntekijöiden sähköpostitunnuksia tavallisilla huijausviesteillä. Sen jälkeen he joko kaappasivat todellisia liiketoimintaviestiketjuja tai rekisteröivät oikeaa muistuttavia verkkotunnuksia ja lisäsivät käynnissä oleviin kauppoihin väitetysti päivitettyjä maksutietoja.
Kyberturvallisuuskeskus varoittaa samasta tekniikasta myös Suomessa, jossa rikolliset kaappaavat aidon sähköpostiketjun ja lisäävät siihen huomaamattomasti väärennetyn maksukehotuksen.
Rahat ohjautuivat rikollisten hallitsemille tileille ennen kuin kukaan ehti huomata muutosta.
Syytteisiin sisältyivät myös identiteettivarkaus ja maksuvälinepetos, koska miehet käyttivät varastettuja käyttäjätunnuksia esiintyäkseen yritysten omina työntekijöinä pankkien ja maksujärjestelmien silmissä. Juuri aidon näköinen viestihistoria teki huijauksesta vaikean huomata, koska vastaanottaja näki tutun keskusteluketjun eikä uutta lähettäjää.
Yksi uhri Iowa Cityssä menetti yli 1,55 miljoonaa euroa, kun maksu ohjattiin Chicagoon avatulle tilille. Ohiolainen Athensin kaupunki menetti yli 665 000 euroa, ja myös pellalainen voittoa tavoittelematon järjestö joutui uhriksi.
Loput kymmenkunta uhriorganisaatiota jäivät oikeuden asiakirjoissa nimeämättä. Tapausta tutkivat FBI ja ilmavoimien oma rikostutkintayksikkö yhdessä Etelä-Iowan liittovaltion syyttäjänviraston kanssa.
Sama malli uhkaa suomalaisyrityksiä
Yhdysvaltalaisessa tapauksessa kaikki nimetyt uhrit ovat amerikkalaisia organisaatioita, eikä asiaan liity suomalaisia tai eurooppalaisia osapuolia. Poliisi varoittaa silti parhaillaan samasta ilmiöstä myös Suomessa. Etelä-Kymenlaaksossa on kirjattu tuore tapausvyyhti toimitusjohtajahuijauksista, joissa kohteena on ollut erityisesti pieniä ja keskisuuria yrityksiä, joissa maksujen hyväksyntä kulkee usein yhden ainoan ihmisen kautta.
Kyberturvallisuuskeskus ja Traficom kertovat suomalaisyrityksiin kohdistuneen 148 miljoonan euron edestä petosyrityksiä vuonna 2025, mikä on 38 prosenttia enemmän kuin vuotta aiemmin. Viranomaiset ovat varoittaneet erikseen WhatsApp-sovelluksella lähetetyistä valepomo-viesteistä ja tekoälyllä kloonatuista puhelinäänistä, joilla rikollinen esiintyy toimitusjohtajana puhelimessa.
Finanssiala kertoo suomalaisiin kohdistuneen 60 miljoonan euron petosyritykset vuoden 2026 ensimmäisellä puoliskolla, joista 28,3 miljoonaa euroa päätyi lopulta rikollisille. Luku kattaa sekä yksityishenkilöihin että yrityksiin kohdistuneet petosyritykset, toisin kuin 148 miljoonan euron yritysluku edellä.
Toimitusjohtajahuijaukset yksin maksoivat suomalaisyrityksille noin 5,5 miljoonaa euroa vuonna 2023, Finanssialan tuoreimman kategoriakohtaisen erittelyn mukaan.
Tunnistusmerkit
- Maksutiedot vaihtuvat kesken kaupan, usein pitkän sähköpostiketjun loppupuolella
- Lähettäjän osoite muistuttaa oikeaa mutta poikkeaa siitä hienovaraisesti, esimerkiksi yhden kirjaimen verran
- Viesti korostaa kiirettä tai pyytää pitämään asian luottamuksellisena
- Maksutietojen muutospyyntö saapuu juuri ennen viikonloppua tai loman alkua
- Puhelinyhteyttä lähettäjään ei saa, tai numero on vaihtunut ilman selitystä
Mitä tehdä
Vahvista jokainen maksutietojen muutos soittamalla numeroon, joka on hankittu muualta kuin itse viestistä – ei koskaan viestissä annettuun numeroon. Tarkista lähettäjän verkkotunnus kirjain kirjaimelta ennen maksua, sillä huijausdomain voi erota oikeasta vain yhdellä kirjaimella tai päätteellä.
Vaadi yrityksessä kaksi hyväksyjää kaikille tilisiirroille ja ota käyttöön kaksivaiheinen tunnistautuminen jokaiseen sähköpostitiliin, jotta varastettu salasana ei yksin riitä tilin haltuunottoon. Kouluta henkilöstöä tunnistamaan hienovaraiset osoitemuutokset ja epäilyttävän kiireiset maksupyynnöt säännöllisesti, ei vain kerran perehdytyksessä.
Jos maksu on jo ehditty tehdä, ota välittömästi yhteyttä pankkiin maksun peruuttamiseksi, tee rikosilmoitus poliisi.fi-palvelussa ja ilmoita tapauksesta Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- U.S. Attorney's Office, Southern District of Iowa (DOJ) (25.09.2026)
- The Record (29.09.2026)
- Kyberturvallisuuskeskus
- Traficom
- Finanssiala (01.08.2026)