BlueKit-kalastelupalvelu laajeni tekstiviesteihin – rikollispalvelu väittää ylittäneensä tuhannen asiakkaan rajan
Elokuussa lisätty tekstiviestimoduuli ja kasvanut mallipohjakirjasto selittävät operaattorien ilmoittaman asiakasmäärän nousun tuhanteen.
Tiivistelmä
Kalastelupalvelu BlueKit lisäsi elokuussa tekstiviestien lähetykseen tarkoitetun moduulin ja kasvatti mallipohjiensa määrän 97 brändiin. Malwarebytesin lokakuisen raportin mukaan operaattorit väittävät ylittäneensä tuhannen asiakkaan rajan, mutta väitettä ei ole vahvistettu riippumattomasti. Huijausvahti käsitteli BlueKitin AiTM-tekniikan ja kaksivaiheisen tunnistautumisen ohituksen ensin toukokuussa.
Kalastelupalvelu BlueKit ilmoittaa ylittäneensä tuhannen asiakkaan rajan sen jälkeen, kun palveluun lisättiin elokuussa oma tekstiviestimoduuli.
Tietoturvayhtiö Malwarebytes kertoo asiasta 7. lokakuuta julkaistussa uhkatietoraportissaan.
Huijausvahti kertoi BlueKitistä ensimmäisen kerran toukokuussa, kun Varonis Threat Labs paljasti AiTM-tekniikkaan perustuvan kalastelualustan. Sen jälkeen palvelu on kasvanut ja saanut uuden hyökkäystavan.
BlueKitin operaattori "petrushka" ilmoitti Telegram-kanavallaan 26. heinäkuuta uudesta tekstiviestimoduulista. Ominaisuus julkaistiin 10. elokuuta. Sen avulla asiakas voi lähettää huijausviestejä suoraan BlueKitin hallintapaneelista, myös väärennetyillä yhdysvaltalaisilla puhelinnumeroilla.
Valmiiden kalastelupohjien määrä on samalla kasvanut huhtikuun noin 40 brändistä 97 brändiin ja 176 muunnokseen syyskuuhun mennessä. Joukkoon on tullut muun muassa OpenAI:n ja Anthropicin tekoälykirjautumisia sekä yritysten käyttämiä palveluja, kuten Salesforce, HubSpot, GitHub, Check Point, Citrix, Cloudflare ja Cisco.
Operaattorit ilmoittivat 29. elokuuta ylittäneensä tuhannen asiakkaan rajan.
Väite on operaattoreiden oma, eikä sitä ole vahvistettu riippumattomasti. Kuukausihinnat ovat ennallaan: 250 dollaria viikolta, 480 dollaria kahdelta viikolta ja 940 dollaria kuukaudelta.
Malwarebytesin laskelman mukaan, jos tuhannen asiakkaan väite pitää paikkansa, BlueKitin liikevaihto voisi olla 250 000–940 000 dollaria, keskiarvolla noin 557 000 dollaria. Luku on yhtiön oma, hypoteettinen arvio, ei vahvistettu tulos.
Malwarebytes kuvailee BlueKitin tekoälyavustajan suojaukset nyt kokonaan poistetuiksi. Operaattorit markkinoivat sitä kykynä vastata "äärimmäisiinkin kysymyksiin" ja auttaa petoksiin liittyvissä kysymyksissä.
Suomalaisia brändejä ei BlueKitin 97 pohjan joukossa ole. Kyberturvallisuuskeskus tai suomalainen pankki ei ole yhdistänyt BlueKitiä tai "petrushkaa" suomalaisiin tapauksiin.
Huijausvahti kertoi toukokuussa F-Securen havainnosta, jonka mukaan OmaKantaa, Suomi.fi-palvelua, Veroa, Traficomia ja Postia jäljittelevät huijaustekstiviestit ovat lisääntyneet Suomessa, ja BlueKitin uusi, hallintapaneeliin rakennettu tekstiviestiominaisuus madaltaa kynnystä juuri tällaisten kampanjoiden tekemiseen. BlueKitin käyttöä Suomea vastaan ei ole vahvistettu.
Suojautumisen perusohje pysyy samana: avaa palvelu aina sovelluksen tai tallennetun kirjanmerkin kautta, ei viestin linkistä, tarkista osoite tyyppivirheiden varalta ja käytä passkey-tunnistautumista, koska osa AiTM-tekniikoista voi kaapata istunnon vielä kirjautumisen jälkeenkin. Epäilyttävistä viesteistä kannattaa ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- Malwarebytes Labs (07.10.2026)
- Varonis Threat Labs (29.04.2026)
- F-Secure (01.03.2026)