Valepomon ääni voi olla tekoälyn kloonaama – näin toimitusjohtajahuijaus toimii
Vain muutaman minuutin ääninäyte riittää tekoälylle toimitusjohtajan äänen jäljittelyyn puhelussa tai videossa.
Tiivistelmä
Hongkongilaisyhtiö Arup menetti miljoonia, kun koko videopuhelu talousjohtajineen oli tekoälyn luoma väärennös, ja samanlaisia äänikloonausyrityksiä on havaittu myös suomalaisyrityksiä vastaan. Kyberturvallisuuskeskus muistuttaa tuoreessa ohjeistuksessaan, ettei äänen tai kuvan tunnistaminen enää riitä todisteeksi puhujan henkilöllisyydestä.
Hongkongilaisen insinööritoimisto Arupin talousosaston työntekijä osallistui vuonna 2024 videopuheluun, jossa näkyi ja kuului yhtiön talousjohtaja sekä useita muita tuttuja kollegoja.
Jokainen heistä oli tekoälyn luoma väärennös.
Työntekijä teki puhelun päätteeksi 15 erillistä tilisiirtoa rikollisten hallitsemille tileille, yhteensä 200 miljoonaa Hongkongin dollaria eli noin 23–24 miljoonaa euroa, koska puhelussa nähdyt kasvot ja kuullut äänet vaikuttivat täysin aidoilta.
Baron Chan Shun-ching, Hongkongin poliisin ylikomisario, kertoi tapauksen yksityiskohdista tiedotustilaisuudessa helmikuussa 2024.
Insinööritoimisto Arup vahvisti itse olevansa huijauksen uhri CNN:lle jo toukokuussa 2024.
Ääni ja kuva eivät enää todista mitään
Kyberturvallisuuskeskus käyttää Arupin tapausta esimerkkinä lokakuussa 2025 julkaisemassaan ohjeistuksessa suomalaisyrityksille. Viranomainen kertoo, että äänikloonaukseen perustuvia toimitusjohtajahuijauksia on havaittu myös suomalaisia yrityksiä vastaan.
Ohjeistuksessa todetaan suoraan:
– Ääni ja kuva eivät ole enää todisteita oikeasta viestistä.
Juha Tretjakov, Traficomin Kyberturvallisuuskeskuksen asiantuntija, kertoi MTV Uutisille helmikuussa 2024, että muutaman minuutin ääninäyte riittää tuottamaan tekoälyllä vakuuttavan puheen. Työkalun saa Tretjakovin mukaan käyttöön kympin sijoituksella.
Samat äänikloonausohjelmat ovat julkisesti kenen tahansa saatavilla, eikä niiden käyttö vaadi tekijältä erityisosaamista, Tretjakov kertoi.
Samassa jutussa Jukkapekka Risu, tutkija Helsingin poliisista, kertoi tapauksesta, jossa rikolliset yrittivät WhatsApp-viestillä ja tekoälyllä kloonatulla äänellä huijata rahaa suomalaisen monikansallisen yrityksen tytäryhtiöltä. Yritys ei menettänyt rahaa, sillä henkilöstö tunnisti huijauksen ajoissa.
Hongkongin tapauksessa rikolliset väärensivät tekoälyllä koko videokuvan, kun taas Suomessa havaitut yritykset ovat keskittyneet pelkän puheäänen kloonaamiseen puhelussa tai WhatsApp-viestissä. Tekninen toteutus eroaa, mutta lopputulos on sama. Uhri luulee puhuvansa oikean esimiehen kanssa.
Äänikloonaus (voice cloning)
Tekoälyohjelma oppii ihmisen äänen muutaman minuutin puhenäytteestä ja tuottaa sen jälkeen uusia, vakuuttavia lauseita samalla äänellä. Tämä murtaa vanhan nyrkkisäännön: tutun äänen tunnistaminen puhelimessa ei enää riitä todisteeksi soittajan henkilöllisyydestä.
Viranomaiset ovat seuranneet ilmiötä vuosia
Europolin innovaatiolaboratorio varoitti toimitusjohtajahuijausten tekoälyversiosta jo huhtikuussa 2022 julkaisemassaan raportissa "Facing Reality? Law enforcement and the challenge of deepfakes". Raportti nosti deepfake-pohjaiset huijaukset esiin nousevana rikostyyppinä jo kaksi vuotta ennen Arupin tapauksen julkituloa.
Miljoonatutkinta Milanossa
Italialaispankki Intesa Sanpaolon yksityispankkihaara Fideuram menetti helmikuussa 2026 arviolta 95 miljoonaa euroa huijaukseen, jossa rikolliset kloonasivat asianajajan äänen WhatsApp-viestin tueksi.
Pankin silloinen puheenjohtaja sai ensin WhatsApp-viestin, joka vaikutti tulevan konsernin toimitusjohtajalta, minkä jälkeen väitetty asianajaja vahvisti pyynnön puhelimessa kloonatulla äänellä. Milanon syyttäjät tutkivat tapausta edelleen, eikä ketään ole toistaiseksi tuomittu.
Cybernews kertoo, että kiinalaiset, portugalilaiset ja italialaiset tutkijat onnistuivat yhteistyössä jäljittämään takaisin noin 53 miljoonaa euroa. Yhä kateissa on noin 36–39 miljoonaa euroa sen jälkeen, kun varoja siirrettiin usean ulkomaisen tilin kautta ja muunnettiin kryptovaroiksi.
Riski kasvaa erityisesti yrityksissä, joissa maksun hyväksyntä kulkee vain yhden työntekijän kautta eikä toista hyväksyjää vaadita suurissa tilisiirroissa.
Tunnistusmerkit
- Puhelu tai WhatsApp-viesti tulee yllättäen "toimitusjohtajalta" ja pyytää kiireellistä, luottamuksellista tilisiirtoa
- Soittajan ääni kuulostaa tutulta, mutta pyyntö poikkeaa yrityksen tavanomaisesta maksuprosessista
- Keskustelussa korostetaan salassapitoa eikä asiasta saa kertoa kollegoille ennen siirtoa
- Takaisinsoitto tutulle numerolle ei onnistu, tai soittaja vaatii käyttämään vain hänen itse antamaansa numeroa
- Videopuhelussa kuva tai ääni nykii hetkittäin tai viive on tavallista pidempi
Mitä tehdä
Vahvista jokainen kiireelliseksi tai salaiseksi merkitty maksupyyntö soittamalla takaisin numeroon, joka on haettu muualta kuin itse viestistä tai puhelusta. Vaadi yrityksessä toinen hyväksyjä suurille tilisiirroille riippumatta pyynnön esittäjän asemasta organisaatiossa.
Kirjaa ylös puhelun tai videon aikana havaitut poikkeamat, kuten oudot viiveet tai kuvan nykiminen, ja välitä havainnot tietohallinnolle ennen kuin maksu hyväksytään.
Kouluta henkilöstöä siihen, ettei äänen tai kuvan tunnistaminen puhelussa enää riitä todisteeksi puhujan henkilöllisyydestä. Suhtaudu kiireen ja salassapitopyynnön yhdistelmään varoitusmerkkinä jo sellaisenaan.
Jos rahat on jo ehditty siirtää, ota saman tien yhteyttä pankkiin siirron pysäyttämiseksi tai jäljittämiseksi. Ilmoita huijausyritys lisäksi Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi ja tee rikosilmoitus poliisi.fi-palvelussa.
Lähteet
- CNN (16.05.2024)
- Kyberturvallisuuskeskus (09.10.2025)
- MTV Uutiset (25.02.2024)
- Europol Innovation Lab (29.04.2022)
- Cybernews (25.09.2026)