perjantai 31. heinäkuuta 2026

ELISAN MAKSUTIEDOT RIKOLLISELLE

Tämä "Elisan" kirje on huijaus. 
Kirje EI SAAVU ELISALTA, eikä maksujen kanssa tai palvelun kanssa ole ongelmia.
Kyseessä on huijaus, jolla sinun Elisan tilitietosi, Elisa sähköpostisi, henkilö- ja pankkitietosi, joutuvat verkkorikollisen käsiin. ÄLÄ KLIKKAA painiketta!

Kirjeen TXT muodossa näkyy myös linkin osoite "kaikkilainatiedot. eu", joka ei siis ole ELISAN osoite. Kirje on saapunut bulgaarialaiselta koneelta.

 ----------------------------------------KIRJE TXT muodossa--------------------------------------------



torstai 30. heinäkuuta 2026

SUOMI FI NIMISSÄ HUIJAUKSET JATKUVAT

MUISTAKAA katsoa, mistä kirje saapuu, ennenkuin koskette siihen.

Tämä kirje tosin näyttääkin jo huijauspostilta mutta näitä "suomi. fi" kirjautumiseen yllyttäviä kirjeitä saapuu eri viranomaisten nimissä joten OLKAA VAROVAISIA. 

"suomi.fi" palveluun kirjautumiseen käyetään pankkikirjautumista, joka avaa verkkorikolliselle pääsyn pankkitilillesi.

Kirjeessä oleva Linkin osoite vie verkkorikollisen sivulle: https://realizesomethingswill. eu/, joka on Google AI:n mukaan:" realsomethingswill. eu on passiivinen tai tunnistamaton verkko-osoite, jolla ei ole aktiivista julkista sisältöä tai virallisia tietoja." 

------------------------------------KIRJE----------------------------------------




maanantai 27. heinäkuuta 2026

AKTIAN NIMISSÄ HUIJAUSPOSTIA

Kirjeen vastaanottaja nimi on robotin kopioima sähköpostiosoitteen nimiosa. Piste ja pienaakkoset kertovat, että kyseessä ei ole laillinen pankin asiakastieto. Sitäpaitsi, en ole edes Aktian asiakas.

Kirjeen otsakkeessa pankin nimi on kirjoitettu muotoon "Aktla" spämmisuodattimien hämäämiseksi.

Linkki veisi sinut Espanjaan "https://i1i. es/h1" omalaatuiseen ansaosoitteeseen. Virustorjunta Falcon Sandbox kertoo osoitteesta: "Malicious domain detected. Details: SUBMITTED URL: "https://i1i. es/h1" contacted related malicious domain: "i1i. es"                                                                                              

------------------------------------------KIRJE------------------------------------------



sunnuntai 26. heinäkuuta 2026

SIJOITUSASUNNOT - SPÄMMIKAMPANJALLE STOPPI

Saan jatkuvasti useita kirjeitä "Sijoitusanunnot" nimiseltä toimijalta. En ole koskaan ollut heihin yhteydessä, tai antanut mitään kautta heille lupaa käyttää osoitettani kampanjointiin. Lähetin heille GDPR-vaatimuksen luvattoman roskapostin lopettamiseksi, Google AI:n laatiman ohjeen mukaan. Kerron mahdollisen palautteen jälkeen, miten vaatimus toimii. MUISTAKAA, että tämä vaatimus on lähetettävä yrityksen viralliseen sähköpostiosoitteesee, EI KOSKAAN mistään kyseisen haittapostin linkistä, tai "Reply" vastaussähköpostina.

https://vaarallinenweb.blogspot.com/2026/07/mita-teen-jos-joku-kayttaa.html

------------------------------LÄHETTÄMÄNI KIRJE-------------------------------------

En ole antanut teille lupaa käyttää sähköpostiosoitettani [hannu.kuukkanen@xxxxx.fi] markkinointiin.  

Hei,Olen vastaanottanut sähköpostiosoitteeseeni luvattomia suoramarkkinointiviestejä yritykseltänne (ActiveCampaign-alustanne kautta). En ole koskaan ollut asiakkaanne, antanut suostumusta markkinointiin tai ollut yhteydessä yritykseenne. EU:n yleisen tietosuoja-asetuksen (GDPR) 15 artiklan nojalla pyydän teitä toimittamaan minulle viipymättä seuraavat tiedot:
- Mistä lähteestä tai kenen luovuttamana sähköpostiosoitteeni ja mahdolliset muut henkilötietoni on hankittu rekisteriinne?
- Mitä henkilötietojani teillä on tallennettuna?
- Mikä on ollut tietojeni käsittelyn laillinen peruste?

Samalla ilmoitan GDPR:n 21 artiklan 2 kohdan mukaisen ehdottoman kiellon käyttää henkilötietojani suoravälitteiseen markkinointiin. Vaadin, että poistatte kaikki tietoni järjestelmistänne ja markkinointilistoiltanne heti, kun olette vastanneet kohdassa 1 esitettyyn tietopyyntöön.Tietosuoja-asetuksen mukaan teillä on velvollisuus vastata tähän pyyntöön kuukauden kuluessa. Mikäli vastausta ei kuulu tai ilmenee, että tietojani on käsitelty laittomasti (esimerkiksi ostetuilla listoilla ilman suostumustani), tulen viemään asian Tietosuojavaltuutetun toimiston ratkaistavaksi.

Ystävällisin terveisin, Hannu Kuukkanen
-----------------------------------------------------------------------------------------------

torstai 23. heinäkuuta 2026

TÄMÄN EMAILIN LINKKIEN KLIKKAILU ON YHTÄ VAARALLISTA

 Jos tarvitset ikkunapesurin, ÄLÄ hanki sitä tältä huijarilta.
Kryptisestä linkistä aukeaa VAARALLINEN osoite.

Falcon Sandbox virustorjunta kertoo:
"Malicious domain detected. Details: CONTACTED DOMAIN: "trencraft. com" has been identified as malicious                                                                                              

-------------------------------------KUVA---------------------------------------



keskiviikko 22. heinäkuuta 2026

ANSA SPOTIFYN NIMISSÄ

Onneksi tämän kirjeen linkissä oleva domainnimi ei enää toimi.
Maksu on aiheeton.

------------------------------------KIRJE------------------------------------



MITÄ TEEN, JOS JOKU KÄYTTÄÄ SÄHKÖPOSTIOSOITETTANI LUVATTA?

Kopioitava mallipohja Google AI:n luvalla: 

GDPR-vaatimus luvattoman roskapostin lopettamiseksi

Vastaanottaja: [Kirjoita tähän yrityksen asiakaspalvelun tai tietosuojavastaavan sähköpostiosoite]

Aihe: GDPR: Tietopyyntö ja ehdoton suoramarkkinointikielto – 

[Oma sähköpostiosoitteesi]

Hei,Olen vastaanottanut sähköpostiosoitteeseeni luvattomia suoramarkkinointiviestejä yritykseltänne. En ole koskaan antanut suostumusta markkinointiin, ollut asiakkaanne tai muutenkaan asioinut yrityksenne kanssa.EU:n yleisen tietosuoja-asetuksen (GDPR) 15 artiklan nojalla pyydän teitä toimittamaan minulle viipymättä seuraavat tiedot:

1) Mistä alkuperäisestä lähteestä sähköpostiosoitteeni ja mahdolliset muut henkilötietoni on hankittu rekisteriinne?

2) Mitä henkilötietojani teillä on tallennettuna?

3) Mikä on tietojeni käsittelyn laillinen peruste?

Samalla ilmoitan GDPR:n 21 artiklan 2 kohdan mukaisen ehdottoman kiellon käyttää henkilötietojani suoravälitteiseen markkinointiin. Vaadin, että poistatte kaikki tietoni järjestelmistänne ja markkinointilistoiltanne heti, kun olette vastanneet kohdassa 1 esitettyyn tietopyyntöön (alkuperäislähteen selvittämiseksi).Tietosuoja-asetuksen mukaan teillä on velvollisuus vastata tähän pyyntöön ilman aiheetonta viivytystä ja viimeistään kuukauden kuluessa. Mikäli vastausta ei kuulu tai ilmenee, että tietojani on käsitelty laittomasti (esimerkiksi ostetuilla tai luvattomasti kerätyillä listoilla), tulen viemään asian Tietosuojavaltuutetun toimiston ratkaistavaksi.

Ystävällisin terveisin,

[Oma Nimesi]

----------------------------------------------------------------------------------------------------

Miksi tämä toimii?

Jos kyseessä on virallinen ja laillinen yritys (eikä puhdas verkkorikollinen), ne pelkäävät GDPR-sanktioita ja sähköpostipalvelunsa (kuten Mailchimp tai ActiveCampaign) tilien sulkemista. Tämä viesti pakottaa yrityksen tutkimaan, mistä he ovat osoitteesi saaneet, ja poistamaan sen nopeasti.

Turvaohje: Älä koskaan klikkaa epäilyttävän sähköpostin sisällä olevaa "Peruuta tilaus" (Unsubscribe) -linkkiä, sillä se voi olla ansa. 

Lähetä tämä virallinen vaatimus erillisellä sähköpostilla tai etsi yrityksen yhteystiedot suoraan heidän todellisilta, virallisilta kotisivuiltaan.

KUN SAAT KIRJEEN ACTIVEHOSTED COM osoitteesta tai JOSSA ON LINKKI ACTIVEHOSTED COM OSOITTEESEEN

 Activehosted. com GOOGLE AI:n varoituksin

Jos näet tämän verkkotunnuksen (esim. https://sijoitusasunnot.activehosted. com/box. php) roskapostiin liittyen, se tarkoittaa yleensä, että olet joko saanut ActiveCampaignin kautta lähetetyn markkinointisähköpostin. Olet mahdollisesti jo  huomannut heidän infrastruktuuriaan matkivan tietojenkalasteluyrityksen? Jos et, lue eteenpäin.

ActiveCampaignin avulla rakennetut lailliset uutiskirjeet ja automatisoidut sähköpostit käyttävät activehosted. com-URL-osoitteita linkkien klikkausten ja avausten seuraamiseen sekä tilauksen peruutussivujen hallintaan. 

Tietojenkalasteluriskit: Huijarit ja haittaohjelmat hyödyntävät joskus automatisoituja sähköpostialustoja lähettääkseen haitallisia tai tekoälyn luomia tietojenkalasteluhuijauksia upottamalla activehosted. com-linkkejä peittääkseen todellisen alkuperän. 

Falcon Sandbox virustorjunta varoittaa myös näiden ActiveCampaignin kirjeiden mukana liikkuvan vakoiluohjelman pyrkivän kaivamaan selaimesi muistista myös evästetietoja luvatta. "Vakoiluohjelmat/Tietojen haku. Yrittää hakea evästeitä selaimen muistista"

Mitä sinun pitäisi tehdä, jos sait roskapostin:

1) Älä napsauta linkkejä tai lataa liitteitä. 

2) Merkitse viesti roskapostiksi postilaatikossasi ja poista se. 

Ilmoita väärinkäytöstä: Lähetä loukkaavat sähköpostiotsikot ja tiedot suoraan ActiveCampaignin (abuse@activecampaign. com poista tyhjä väli pisteen jälkeen) väärinkäyttötiimille.
Mitä ilmoitukseesi tulee sisällyttää? Huijaussivuston tai lomakkeen tarkka URL-osoite tai linkki. Kopio sähköpostin koko otsikoista tai vastaanottamastasi epäilyttävästä viestistä. Päivämäärä ja kellonaika, jolloin vastaanotit tai löysit huijaussisällön. 

Hyökkääjät (roskapostittajat) hyödyntävät ActiveCampaignia toimittaakseen tuhansia tekoälyyn perustuvia ansakirjeitä (ActiveCampaign ei tarkista sähköpostilistojen laillisuutta).

— Kun olet ilmoittanut sähköpostipalveluntarjoajallesi roskapostista tai tietojenkalasteluyrityksestä, voit turvallisesti poistaa sen. 

Falcon Sandbox raportti Activehosted. com domainosoitteeseen vievästä linkistä.
Tuloksena löytyi kaksi eri haittapostiosoitetta varoituksineen:

Suspicious domain detected. Details: Input URL or Contacted Domain: "svdcdn. com" has been identified as suspicious 

Suspicious domain detected. Details: Input URL or Contacted Domain: "aplo-evnt. com"  has been identified as suspicious

Sekä CleanDNSn haittaraportti:  Alleged User-Reported Domain Abuse  (104kpl)  from CleanDNS

JOS YKSIKIN VIRUSTORJUNTAOHJELMA KERTOO EPÄILYTTÄVÄSTÄ LINKISTÄ. ÄLÄ KLIKKAA, SE ON VENÄLÄISTÄ RULETTIA, SILLÄ POIKKEAMALLA; ETTÄ LUOTEJA ON PIIPUSSA ENEMMÄN KUIN YKSI..

    


tiistai 21. heinäkuuta 2026

NETTIROSVO HALUAA TIETÄÄ MISSÄ LOMPAKKOSI ON?

 JA MIKSI?

Tämä sähköposti muistuttaa aikaisempia huijauskirjeitä. Kirje sisältää useita JPG kuvia base64 koodattuina. Alla oleva esimerkkikuva on yksi niistä.
Lähetysosoite  on analysoitu Falcon Sandbox virustorjuntaqohjelmassa VAARALLISEKSI:" Malicious domain detected. Details: SUBMITTED URL: "http://art-orchid. pics/" contacted related malicious domain: "art-orchid. pics" "       
                                                                                

KUVA/KUVAT ON VARASTETTU ONDRELAn VIRALLISILTA SIVUILTA!


KIRJEHYÖKKÄYSTEN RYÖPYN AI ANALYSOINTIA

Laitoin Googlen Keinoälylle kyselyn  tästä laajasta huijauskampanjasta. 
Vastauksesta voi päätellä, että nyt kyberhyökkäyksissä ollaan astuttu uuteen aikakauteen ja kuten sotarintamallakin, käytetään suuria massoja, toisistaan poikkevan näköisiäkin, aseita (kirjeitä).

Ansaan vievien linkkien osoitteet vievät kryptattuihin koneosoitteisiin (usen jopa samalle koneelle), jossa varsinainen ansa piileskelee. Usea virustorjuntaohjelma löytää vaaran MUTTA...

--------GOOGLE AI:n VASTAUS KYSYMYKSEENI LINKIN VAARAN LUONTEESTA-------

HELPOSTI TUNNISTETTAVISSA OLEVA - KRYPTINEN LINKKI - JOKA ON ANALYSOITU:
http://qsd7878@0x67522 693/c1JQd0Rqay9nNVdVYitkdDBzb0EraW9YSmNsMkVjRkNINVdPZmEwdnFlY0VJeCtKeGJvZVBybTdWa1dkU0pIV3dwc3BMdDQ1ZXFkdEhHaCtqbUZDMFE9PQ__

Kryptattu ja avattu tuttu koneosoite "103.82.38. 147"

GOOGLE AI:n VASTAUS: Kyllä, kyseessä on erittäin vaarallinen verkkokalastelu- tai haittaohjelmaosoite.Kyseistä IP-osoitetta (103.82.38. 147) on raportoitu tietoturvasivustoilla, kuten Hybrid Analysis -palvelussa haitalliseksi. Älä missään tapauksessa klikkaa linkkiä tai syötä sinne mitään tietoja.

Tämä linkin osa koostuu kahdesta eri asiasta: piilotetusta tietokoneen osoitteesta sekä salatusta seurantakoodista. Kun linkki puretaan osiin, sen merkitys on seuraava:

1. Alkuosa x67522693 (tai 0x67522693). Tämä on huijarin palvelimen IP-osoite tietokoneiden ymmärtämässä heksadesimaalimuodossa.

Kun tietokone kääntää tämän numerosarjan ihmisille tutumpaan muotoon, sen tulos on 103.82.38. 147.Kyseinen palvelin sijaitsee ulkomailla, ja se on useissa tietoturvaraporteissa merkitty haitalliseksi kalastelusivustoksi.

2. Loppuosa /c1JQd0Rqay...Tämä pitkä merkkijono on kryptattu seurantatunniste (token), joka on generoitu yksilöllisesti juuri sinulle.
Mekanismi: Koodi käyttää Base64-salausta. Kun koodi puretaan, alta paljastuu monimutkainen salausavain (sRPwDjk/g5WUb+dt0soA...).Tarkoitus: Huijari on syöttänyt tämän avaimen taakse tietokantaansa sinun sähköpostiosoitteesi tai puhelinnumerosi. Jos linkkiä klikataan, huijarin palvelin lukee tämän koodin ja tietää tarkalleen, kuka viestin vastaanottajista meni lankaan.

Yhteenveto: Linkki tarkoittaa käytännössä käskyä selaimelle: "Mene palvelimelle 103.82.38. 147 ja kerro sille, että uhrin koodi X avasi tämän sivun".

Viimeisin kirje isosta huijauskirjemassata:


Google AI neuvoo:

Mitä sinun tulee tehdä?

Poista viesti: Tuhoa viesti, jonka mukana sait tämän linkin.
(KOMMENTTI: kirjeet ovat aiheeltaan hyvin tavanomaisia. Terveyteen liittyviä tuotteita, palkintoja jaetaan, edullista pikalalainaa tarjotaan, pelipaikkoja isoine bonuksineen, erilaisia tuotteita kaupataan edullisesti, ...)

Älä lataa mitään: Jos ehdit klikata linkkiä, älä lataa laitteellesi mitään tiedostoja, äläkä hyväksy asennuksia.

Älä anna tietojasi: Älä syötä sivustolle pankkitunnuksia, luottokorttitietoja tai salasanoja.


KUVAKAAPPAUS KIRJEEN KUVASTA HTML EDITORISSA

Linkki näkyy sinisellä pohjalla koodina. Saat linkin näkyviin myös viemällä kohdistimen linkin yläpuolelle. ÄLÄ KLIKKAA!. Jos linkki alkaa numerosarjalla, kyseessä on mitä suurimmalla todennäköisyydellä ANSA.



sunnuntai 19. heinäkuuta 2026

HUIJAUSKIRJEITÄ TUOTTAVA KONE

Nyt on liikenteessä huijauskirjeiden tehtailuryöppy. Eri aiheisia ansakirjeitä lähetetään samoilta koneilta ja osoitteista. Kannattaa seurata lähetysosoitteita, joiden nimissä yleensä on Alankomaiden pääte (.nl). Myös skandiaakkosten "virheet" ovat usein tunnusmekkinä huijauskirjeestä. 
Tämä kampanja oletettavasti liittyy "kybersodankäyntiin" ja on erittäin haitallista sähköpostia.

Linkit viittavat yleensä aina samaan ansaosoitteeseen vietnamilaiselle koneelle. Konetunnus on linkissä jälleen kryptattuna mutta avoimena IP on: 103.82.38. 147   TUON KONEOSOITTEEN ON VIPER ILMOITTANUT VAARALLISEKSI Viper virustorjunta kertoo: "URL Score Malicious (100%)"

-------------------------------------KIRJE TXT MUODOSSA-------------------------------------



VASTAAVA KIRJE PELIANSANA
VASTAAVA ANSAKIRJE SAAPUI MYÖS "PELIANSANA".
ABUSEIPDP virustorjunta kertoo, että sekä lähettäjä, että linkkikone ovat vaarallisia.
(kone IP  20.61.126. 208) was found in our database!
This IP was reported 852 times. Confidence of Abuse is 100%: 

-------------------------------------KIRJE HTML MUODOSSA-------------------------------------



-------------------------SAMA KIRJE TXT MUODOSSA-------------------------

-----------------------------PELIHUIJAUSKIRJEITÄ LISÄÄ...................................


Lussurion nimissä saapuu nyt useita huijauskirjeitä. 
Lähetysosoitteesta virustojuntasivu AbuseIPDB kertoo: IP 207.46.224. 88 was found in our database!
This IP was reported 765 times. Confidence of Abuse is 48%
Tämä tarkoittaa haittavaroitusta.

LINKKIosoite oli poistettu verkosta. Lähdekoodi oli koodattu Base64 koodilla kuten kaikki aikaisemmatkin saman haittapostittajan tuotteet.
Lähdekoodista näki, että kirjeeseen oli kaapattu Lussurio pelisivuilta PNG muotoinen logo. Linkki ei näyttänyt enää toimivan, onneksemme. 






lauantai 18. heinäkuuta 2026

LAINAFIRMA JOKA ONKIN HUIJARI

Näitä "lainatarjouksia" satelee sähköpostitse runsaasti.
Kannattaa lähteä siitä, että ne kaikki ovat HUIJAUKSIA.
Kun rahan siirrosta tulee kysymys, huijari esiintyy luotettavana pankkiirina ja varastaa "lainatarjouslomakkeella" henkilö- ja pankkitietosi.

Kirjeen scandikirjainten virheet eivät kenties näy kakilla selaimilla ja laitteilla mutta ne kertovat osaamattoman henkilön rakentamasta huijausyrityksestä.

Tämän allaolevan kirjeen on lähettänyt huijariksi tunnistettu henkilö "Unolainan" nimissä. ABUSEIPDP virustorjunta kertoo että: "osoite löytyi tietokannastamme!  Tästä IP-osoitteesta (4.180.183. 242) on ilmoitettu 681 kertaa. Väärinkäytösten todennäköisyys on 100 %"

Kirje sisältää linkin, jonka esitekstin pitäisi varoittaa kaikkia: "Valitse edullisin vaihtoehto ja allekirjoita pankkitunnuksilla". Tällä kohtaa annat pankkitunnuksesi verkkorikollisen käyttöön.

---------------------------------KIRJE HTML MUODOSSA-------------------------------------




---------------------------------SAMA KIRJE TXT MUODOSSA-------------------------------------


Sama kirje saapui myös toiselta koneelta, jonka IP analyysi ABUSEIPDP virustorjunnan mukaan kertoi vastaavaa tarinaa: "X-Original-Sender: info@portfolio-manager .nl
Received: from portfolio-manager. nl (unknown [4.180.183. 241])
 4.180.183. 241 was found in our database!
This IP was reported 903 times. Confidence of Abuse is 100%: "

Suomeksi:
"X-Alkuperäinen lähettäjä: info@portfolio-manager .nl
Vastaanotettu: osoitteesta portfolio-manager. nl (tuntematon [4.180.183. 241])
Osoite 4.180.183. 241 löytyi tietokannastamme!
Tästä IP-osoitteesta on ilmoitettu 903 kertaa. Väärinkäytösten todennäköisyys on 100 %:"


Edelleen, sama kirje saapui kolmannelta koneelta:
X-Original-Sender: info@reneeheijmans. nl
Received: from reneeheijmans.nl (unknown [20.61.126. 211])
 20.61.126. 211 was found in our database!
This IP was reported 530 times. Confidence of Abuse is 100%:

Jokainen tämän kirjeen linkki vie samaan ansaosoitteeseen. Myös "peruuttaa tilauksen" -linkki on sama ansa. 

perjantai 17. heinäkuuta 2026

KLARNAN NIMISSÄ JÄLLEEN HUIJAUS

 ÄLKÄÄ KOSKAAN LUOTTAKO MINKÄÄN RAHALAITOKSEN KIRJEESSÄ OLEVIIN LINKKEIHIN! Tämänkin kirjeen linkki on todettu VAARALLISEKSI virustorjunta FalconSandboxin skannauksessa:
"Malicious domain detected. Details: CONTACTED DOMAIN: "dtdns. org" has been identified as malicious. Tämä linkki löytyi kirjeessä olevasta lyhennepalvelun kryptatusta osoitteesta "https://cutt. ly/fyrhpqtP".

Kirjeessä oli myös aitoja Klarnan osoitteita hämäyksen vuoksi.

---------------------------------------KIRJE----------------------------------------------



AIKAISEMPIA HUIJAUSYRITYKSIÄ KLARNAN NIMISSÄ

KLARNAN NIMISSÄ PUHELIMELLA SOITETUISTA HUIJAUKSISTA KERTOO ILTASANOMAT:

 

torstai 16. heinäkuuta 2026

VAARALLINEN KUVA?

Kuten jo aikaisemmin olen kirjoittanut "JPG" tai "PNG" kuva ei voi sisältää virusta MUTTA se voi sisältää vaarallisen linkin. Linkki ei välttämättä laukea kuvan latautuessa, mutta kannattaa olla klikkailematta liitteitä tämänkaltaisissa epämääräisissä kirjeissä. 

Kuvatiedoston voi nimetä muotoon "kuva.jpg.exe", jolloin useimpien käyttäjien Windows-kansiossa näkyy "kuva.jpg." Tiedoston avaaminen johtaa ohjelman suoritukseen, joka taas saattaa johtaa viruksen asentamiseen koneellesi.

Kirje on, sitäpaitsi, saapunut vieraan henkilön nimellä. Kyseessä on sähköpostilista.

Aurikolasit kannattaa ostaa ihan muualta, kuin tästä "hotellista".

-------------------------------------KIRJE------------------------------------



keskiviikko 15. heinäkuuta 2026

SE VAARALLINEN RIKOLLINEN ON TÄMÄN KIRJEEN LÄHETTÄJÄ

Näitä poliisin nimissä saapuvia pelottelukirjeitä tulee silloin tällöin.
Katsokaa mistä osoitteesta kirjeet on lähetetty (nafilmu.cz on verkkorikollisen käyttämä tsekkiälinen osoite).

Jos haluat selvittää asioitasi poliisin kanssa, ota poliisiin yhteyttä osoitteella "poliisi.fi".
Poliisi ei käytä myöskään esim. "outlook" ilmaisosoitetta.

Tämän kirjeen liitteenä on PDF tiedosto, joka voi olla haittaohjelma.

------------------------------------------KIRJE-------------------------------------------------



maanantai 13. heinäkuuta 2026

TÄMÄ KIRJE EI TULE KLARNASTA

ÄLÄ KLIKKAA linkkiin. Tämä on ansa.

Ansan tarkoitus on varastaa henkilö- ja pankkitietosi, sekä puhelinnumerosi.
Avaat vrkkorikolliselle pääsyn pankkitilillesi.
Näitä saapuu nyt eri osoitteista. Kyseessä on sama ansa.

-------------------------------------KIRJE------------------------------------------




torstai 9. heinäkuuta 2026

VERONPALAUTUS BELGIASTAKO?

Tämän ansan havaitsee helposti, kun muistaa katsoa, mistä osoitteesta "veronpalautus" on saapumassa.
Ääkkösetkin on huijarilta usein hukassa, kuten tässäkin tapauksessa.

Tuo 24 tunnin kiire kuuluu huijauskirjeisiin. Pitää luoda kiire, jotta uhri ei ehdi tarkistamaan kirjeen oikeellisuutta.

Molemmissa kirjemuodoissa on vaarallinen linkki: "https://thewelcomewizard. be/c11a2ff12ddc8792aa61922266c2c21fc11a2ff12ddc8792aa61922266c2c21f"
FalconSandbox virustorjunta kertoo linkistä: "Recently registered domain detected. Details: Recently Registered domain: "thewelcomewizard. be" (49 days old). Commonly seen with phishing or other suspicious domains"  Linkin takana odottaa henkilötietojsi ja pankkitietosi varastava lomake.                                                                                      

------------------------------------------------KIRJE---------------------------------------------


SAMA KIRJE HTML EDITORISSA TARKASTELTUNA


Kirjeessä oli lähdekoodissa näkyvä Base64 koodattu PNG-tiedosto, jollaisesta ansasta edellisessä kirjeessä varotettiin. Vaikka PNG ei itsessään ole vaarallinen, siinä saattaa olla vaarallinen linkki sisäänkoodattuna. Kuva on koodattu Base64 koodilla, joten dataan voidaan piilottaa vaarallista koodia.
Tästä tekniikasta Falcon Sandbox kertoo: "Hyökkääjät voivat käyttää hämärrettyjä tiedostoja tai tietoja piilottaakseen koneeseen tunkeutumisen estävän analyysin. Tiedostojen tai tietojen hämärtäminen/dekoodaaminen" kyseessä olisi "Puolustuksen ohittaminen".


keskiviikko 8. heinäkuuta 2026

EPÄILYTTÄVÄ LOGOMATTOJEN KAUPPIAS

Kaikesta näkee, että kirjeen on tuottanut joko lapsi tai muuten puolitaitoinen.
Falcon Sandbox varoittaa kirjeessä olevan kuvan osoitteesta: Kuvan linkki oli todettu vaaralliseksi. LINKKI: https://mcusercontent. com/  "Sample was identified as malicious by at least one Antivirus engine: Details 1/91 Antivirus vendors marked sample as malicious (1% detection rate)".  

"logomat. group osoitteesta varoitetaan myös:  "Malicious domain detected. Details: SUBMITTED URL: "http://logomat. group/" contacted related malicious domain: "logomat. group".

Vastaava firma kyllä löytyy mutta tämän kirjeen linkkien, tai sähköpostiosoitteen kautta ei ole mitään syytä lähteä tilaamaan logomattoja.
Viestissä oleva PNG-kuva voi toimia linkkinä vaaralliselle verkkosivustolle.
Tässä tapauksessa tuo PNG kuva (linkin päässä) oli poistettu palvelimelta, joten se oli ollut ilmeisen haitallinen, vaikka PNG kuva normaalisti ei vaarallinen olisikaan.

 -----------------------------------------KIRJE-TXT muodossa--------------------------------------------

 


SAMA KIRJE HTML EDITORISSA
Kirje on luultavasti kirjoitettu jossakin tekstiunkäsittelyohjelmassa, joka ei osaa koodata HTML muodossa scandeja. Tämä on yleinen vika haittaposteissa.






maanantai 6. heinäkuuta 2026

EPÄLUOTETTAVAT PELISIVUT

Tämä kirje piiloutuu norjalaisen pelikasinon nimen taakse. "norgecasino. com" sivuilta on varastettu kuva huijauskäyttöön.  Domannimi (osoite) paljastui vietnamilaiseksi.

"CASINOVA"
Linkiin piilotettu IP osoite: 103.82.38.147 vie Vietnamilaiselle koneelle.
VIETNAM POSTS AND TELECOMMUNICATIONS GROUP (VN)
Kone on verkon mustalla listalla."On DNS Blacklist. Checked 20 DNSBL listings Yes".

PELISIVUT: Lähettäjän osoite "belizeecotoerism. com" On listattu EPÄILYTTÄVÄKSI.
"Suspicious domain detected. Details: Input URL or Contacted Domain: "belizeecotoerism. com" has been identified as suspicious".

Näillä taustatiedoilla ei voi päätyä muuhun lopputulokseen, kuin että sivusto on VAARALLINEN. 

Yhdellekään sivulle, joilla liikkuu raha, ei ole syytä kirjautua tai edes klikata linkkiä. Sivujen luotettavuus on ensin selvitettävä. Pelisivumainoksilla kupataan rahat pois herkkäuskoisilta.

-------------------------------------KIRJE HTML EDITORISSA-----------------------------------------


------------------------------------------KIRJE TXT MUODOSSA------------------------------------------


TÄMÄ SAMA ANSAKIRJE SAAPUI MYÖS TOISESTA OSOITTEESTA "btmo. nl"
Myös tämä soite on todettu haitalliseksi.
Abuse IPDB Recent Reports: "We have received reports of abusive activity from this IP address within the last week. It is potentially still actively engaged in abusive activities."   

KIRJEEN LINKIT VIEVÄT SAMALLE vietnamilaiselle koneelle.
Peräkkäisissä ansakirjeisä  pyritään otsakkeessa ja teksteissä tekemään muutoksia, jotta ne eivät jäisi haittapostisuodattimiin.



sunnuntai 5. heinäkuuta 2026

TUHANSIEN KANAVIEN HUIJAUS

ÄLÄ MENE LANKAAN! Se tulee kalliiksi.
Kirje on luokiteltu jo palveluntarjoajani toimesta "spammiksi".  "auto-zone. cloud" osoitetta ei löydy verkosta. 
Tarkastelin edelleen lähdekoodia ja sieltä löytyy ansaosoite (https://www.xn--c1ady.xn--b1afiaiu9e. xn--p1acf/AHojvlnj/), sekä Base64 koodista löytyy mainonnallinen kuva (alinna). Tuotenimi on peitetty, jotta uhri ei pääse etsimään todellista tietoa tuotteesta. 

Falcon Sandbox virus scannaus kertoo, että koodiin piilotettu linkki on vaarallinen:
"Malicious domain detected. Details: CONTACTED DOMAIN: "point-experts. com" has been identified as malicious". Domainin takaa löytyy useita kuvakaappauksia eri tuoitteiden sivuilta, eli kyseessä vaikuttaa olevan teollisen tason huijari.                                                                                       

Sitäpaitsi. En ole Pirjo Makkonen, tai kukaan muukaan tarjotuista vastaanottajista. Kyseessä on varastetulla sähköpostilistalla lähetetty huijaus.

-----------------------------------------KIRJE--------------------------------------------






lauantai 4. heinäkuuta 2026

VENÄJÄLTÄ ANSAPOSTIA MICROSOFT NIMEN VARJOLLA

 Nyt on saapunut runsaammin suoraan venäläisillä maatunnuksilla operoivia ansakirjeitä.

OLKAA TARKKANA. Jos linkki alkaa osoitteella, jonka maapidennys on ".ru", kirje on venäläinen ansa. "googx. ru" osoitteella ei ole mitään tekemistä Googlen tai Microsoftin kanssa. Tämä on ANSA.
"https://gogx. ru/mvn#4NDaLh14864XquV41hkqpxrtdou67HYWR,,, jne"

-----------------------------------KIRJE----------------------------------------


SAMA KIRJE HTML ESITYSMUODOSSA

Varoitukset ovat ihan oikeaa asiaa MUTTA LINKKI VIE kuitenkin varoittamaansa ANSAAN.
Jos epäilet tilisi suojauksessa ongelmia, mene tarkistamaan asia suoraan oman Microsoft tilisi osoitteesta, jonka kirjoitat itse selaimen osoitekenttään.
Tämä'n kirjeen linkki varastaa MS-tilitunnuksesi ja mahdollisesti myös pankkitunnuksesi.


Venäläiset hakkerit ovat nyt Ukrainan sodan aikana olleet erittäin tuotteliaita ansanrakentajia, koska Netti on yksi hybriidisotarintama Ukrainan puolella toimivia NATOMAITA vastaan.



HUIJAUS SPOTIFYN NIMISSÄ

En ole ollut maksamassa Spotify maksua.  Tämä kirje on huijaus.
Lähetysosoite ei ole Spotifyn, tai minkään toimijan jolla olisi tarve/oikeus laskuttaa Spotifyn käytöstä.

Kirje on lähetetty Googlen palvelun kautta, jolloin on saatu varsinainen osoite piiloon. Tosin TXT muotoisessa lähdekoodissa, se on luettavissa; "https://www.google. com/url?q=http s://cicalseminovosrp. com.br/spot.html". 

--------------------------------------KIRJE-TXT esitysmuodossa-------------------------------------



SAMA KIRJE HTML EDITORISSA KATSELTUNA
Ääkköset eivät näytä toimivan, joten se on yksi hyvä tunnusmerkki huijauskirjeille.







perjantai 3. heinäkuuta 2026

ELISAN ASIAKKAISIIN KOHDISTETTU VENÄLÄINEN ANSA

TÄSSÄ MYYDÄÄN OLEMATONTA PALVELINTILAA ja anastetaan Elisan asiakkaan pankkitiedot ja mahdolliseti myös Elisan sähköpostipalvelun asiakaskirjautumistiedot.
Kirje EI tule Elisasta, vaan osoitteesta "
auvilightrentalconcept. nl", joka on luokiteltu verkossa turvattomaksi osoitteeksi.

Tyypillinen"palvelintilasi on lopussa" - huijaus, ÄLÄ koskaan mene vastaavan ilmoituksen linkeistä palveluntarjoajasi sivuille, vaan kirjoita selaimen osoitekenttään palveluntarjoajasi todellinen osoite omin käsin.
Kirjeessä oli viisi linkitettyä, eri tekstiosuutta,sekä tuo "+ päivitä tallennustila", joissa oli sama linkkiosoite riippumatta tekstistä. Huijari halusi varmistaa, että joku teksti varmaankin houkuttelee jonkun ansaan.
LINKKI vie VENÄLÄISELLE KONEELLE!

---------------------------------------KIRJE HTML muodossa------------------------------------------



KIRJE TXT MUODOSSA
HUOMATKAA, että Kirje EI tule Elisasta, vaan huijarin koneelta.
Elisan kuluttajille tarjoama pilvitallennuspalvelu on nimeltään
Elisa Pilvilinna, ei Elisa Cloud Drive.








keskiviikko 1. heinäkuuta 2026

A STUDIO 29.6.26 HUIJAUS

Todella huolellisesti tehty, runsaalla varastetulla materiaalilla kuorrutettu HUIJAUS.
Tällä hetkellä linkki, joka alkaa domainilla "trendflowly. info" ei vaikuta enää toimivan, joten vaara on ilmeisesti ohi, ellei sitten sama toistu jonkin muun varastetun domainin kautta.

Ansassa kuvaitiin a studion ohjelmaa, jossa mukana olivat Matti Vanhanen ja Björn Wahlroos.
Kyseessä oli älykäs "sijoitusohjelmisto", jolla pankit tahkoivat uskomattomia voittoja. Myös tavallisen kuluttaja lausunto oli kirjoitettu tukemaan ohjelmiston tehoa.

TOISTAN: kannattaa aina katsoa ensin, kirjeen lähetysosoite, sen jälkeen kannattaa miettiä onko tarina niin hyvä, että se ei voi olla totta.


lauantai 27. kesäkuuta 2026

PAYPAL PÄIVITYSANSA

 Mihinkään maksupalveluun EI SAA KIRJAUTUA minkään linkin kautta!
TÄMÄ ON ANSA, jolla sinun PayPal-tilisi varastetaan.

Tämä kirje ei saavu PayPalista "venicebikerental. com" viittaa polkupyörävuokrausfirmaan, jonka osoite on varastettu huijauskäyttöön. Alinna F-Securen varoitus linkin päässä olevasta sivusta.

Tämä VAARALLINEN inkkiosoite "https://kuch-hatke. in/welk/kome/" esiintyy nyt useissa erilaisissa huijauskirjeissä, joten sen voi kirjoittaa spämmisuodattimeen. Osoite "kuch-hatke. in" riittää. Poista tyhjä väli pisteen jälkeen. Edellinen kirje saapui Lähitapiolan nimissä.

----------------------------------KIRJE------------------------------------------



F-SECUREN VAROITUS KIRJEEN LINKISTÄ!





SUOMI FI - HUIJAUKSET JÄLLEEN LIIKENTEESSÄ

Jokainen kirje, joka ehdotta linkissään sinulle kirjautumista "suomi. fi" sivuille, OVAT HUIJAUSYRITYKSIÄ! Kirjaudu aina ja vain itse selaimen osoitekenttään kirjoittamastasi osoitteesta. Eri viranomaistahot käyttävät nykyään "suomi. fi" palvelua MUTTA niissä ei ole enää suoria linkkejä, vaan kirjautumislinkit kulkevat viranomaisten sivujen kautta..

---------------------------------------KIRJE--------------------------------------



TÄMÄ SEURAAVA KIRJE LÄHITAPIOLAN NIMISSÄ ON SAMAN HUIJARIN KÄSIALAA
Katso aina lähettäjän osoite!



TÄMÄ SAMA KIRJE SAAPUI MYÖS ERI LINKKIOSOITTEELLA
Huijari on hakkeroinut itsesnä Tsekkiläisen katsastusfirman koneelle.
Osoite: stkkt. cz/re/ ohjaa STK Klatovy s.r.o. -katsastusaseman verkkosivustolle.

Tämä VAARALLINEN inkkiosoite "https://kuch-hatke. in/welk/kome/" esiintyy nyt useissa erilaisissa huijauskirjeissä, joten sen voi kirjoittaa spämmisuodattimeen. Osoite "kuch-hatke. in" riittää. Poista tyhjä väli pisteen jälkeen. Sama kirje saapui myös ainakin PayPal -palvelun nimissä.



ELISA / nMcAfee HUIJAUSPÄIVITYS

 Tämä kirje ei tule Elisalta tai McAfeelta (lähetysosoite "maestro.bounces.google. com" näkyvä osoite on gmailin tekaistu ilmaisosoite) Kirje on Googlen palvelusta lähetetty, eikä minulla ole vuosikausiin ollut McAfeeta, joka vaatisi päivitystä.
ELISA myy omaa tietoturvaansa, ei McAfeeta.
Linkin osoite veisi osoitteeseen: "wae.eu. com//4OdZZU259ndzc45qcazkqdpmu9DCJTKUA..."

Osoite kuuluu World Archery Europe, nimiselle Jousiammunnasta tiedottaville sivuille. Oletan, että sivusto on hakkeroitu ja verkkorikollinen on päässyt rakentamaan palvelimelle tämän huijaussivuston.
Päätarkoitus lienee McAfee tilauksesta saadut henkilötiedot ja mahdolliset pankkitiedot, sekä sinun rahasi. McAfeeta et tule saamaan tämän kirjeen linkistä.

Tämä on HUIJAUS!

------------------------------------------KIRJE-----------------------------------------



lauantai 20. kesäkuuta 2026

NORDEAN NIMISSÄ ANSAPOSTIA

 Olen useampaankin kertaan varoittanut näistä "pankista" saapuvista kirjeistä. Niissä olevien linkkien tarkoitus on kaapata sinun pankkitunnuksesi ja pankkikirjautumisesi.
Kirje ei saavu Nordeasta. "ifi-eu. fi" osoitetta ei ole olemassa.
Linkki ei johda Nordeaan, vaan huijarin ansaan. Linkin päässä on PHP ohjelma, joka kaappaa pankkikirjautumisesi.
Virustorjuntapalvelut varoittavat: "Vipre virustorjunta: URL Score Malicious (100%)"
urlscan.io:n raportti: "Url Scan Analysis Malicious (100%)"
Falcon Sandbox varoittaa myös: "
Detected network traffic to commonly abused domain. Domain: "fi-nordea-2026-876yh674.onl-857. click" possible high risk indicator. Domain uses TLD that is commonly abused for malicious purposes."   Tässsä tapauksessa TLD on ".click", jota verkkorikolliset käyttäävät runsaasti ansalinkeissään.                                                                                       

------------------------------------------KIRJE--------------------------------------------



torstai 18. kesäkuuta 2026

AMAZONIN PALVELU ON VERKKORIKOLLISTEN KÄYTÖSSÄ

 Mikäli sinulle saapuvassa oudossa kirjeessä on linkki, joka näyttää osoitteen osana nimen: "amazonaws. com", ÄLÄ KOSKE LINKKIIN!

"amazonaws" on Amazonin palvelinosoitteita mutta sitä käyttävät myös verkkorikolliset. Amzon ei ole kiinnostunut mikä tai kuka käyttää heidän palveluitaan, joten verkkorikolliset hyödyntävät Amzonin tuttuutta ja verkkokauppa-imagoa ansalinkeissään.

Linkki näyttää kokonaisuudessaan tältä: "https://5grbejvbirzwmg7kk.s3.amazonaws. com".
"trizan. com" domain lähetysosoitteessa on varastettu huijauskäyttöön.

----------------------------------------KIRJE-----------------------------------------


MUITA AMAZONIN OSOITTEITA HYÖDYNTÄVIÄ ANSAKIRJEITÄ

TÄMÄ HUIJARI ON TUNNISTETTAVISSA KÄSIALASTAAN

Tämän huijarin kirjeet ovat identtiset tyyliltään, joten ne on helppo erottaa asiallisista viesteistä.
Tuote vaihtelee mutta ansa on aina sama. ÄLÄ KLIKKAA linkkejä, ÄLÄKÄ AVAA LIITTEITÄ!
Saman verkkorikollisen tuotoksia malliksi:
https://vaarallinenweb.blogspot.com/2026/06/haki-haukkupanta-jostain-muualta.html
https://vaarallinenweb.blogspot.com/2026/06/talla-laitteella-lahtee-myos-rahat.html

------------------------------------------KIRJE---------------------------------------------



Tämäkin kirje on mennyt läpi spämmisuodattimen ja kommenteista löytyy mm.
SPF (Sender Policy Framework) -tietue on DNS TXT -tietue, joka listaa kaikki IP-osoitteet ja verkkotunnukset, joilla on lupa lähettää sähköposteja verkkotunnuksesi puolesta. Se estää huijareita väärentämästä osoitettasi, suojaa verkkotunnuksesi mainetta ja varmistaa sähköpostin korkean toimitettavuuden.

SPÄMMISUODATUKSEN KOMMENTTEJA:

0.0 HTML_FONT_LOW_CONTRAST BODY: HTML-fontin väri on samanlainen tai identtinen kuin tausta
(Tämä tarkoittaa, että tekstiä on piilotettu taustaväriin)

0.8 CPANEL_LOTS_OF_EMPTY_LINE_HTML RAW: Roskapostia, jossa on suuri määrä tyhjiä HTML-rivejä
0.0 AC_BR_BONANZA RAW: Liikaa rivinvaihtoja peräkkäin... roskapostimalli
0.8 CPANEL_LOTS_OF_EMPTY_LINE RAW: Roskapostia, jossa on suuri määrä tyhjiä rivejä
Tyhjien rivien runsas käyttö on roskapostille tunnusomaista.

"axertione. lat" - lähetysosoitetta ei ole olemassa.


keskiviikko 17. kesäkuuta 2026

HANKI HAUKKUPANTA JOSTAIN MUUALTA

 Tämä kirje on huijaus.

Kirje noudattaa tällä hetkellä vallassaolevaa huijareiden kirjeiden kaavaa.
Yhteenkään linkkiin ei saa klikata, eikä liitteitä saa avata.

----------------------------------KIRJE---------------------------------------



SPÄMMISUODATUKSEN KOMMENTTEJA:

0.0 HTML_FONT_LOW_CONTRAST BODY: HTML-fontin väri on samanlainen tai identtinen kuin tausta
(Tämä tarkoittaa, että tekstiä on piilotettu taustaväriin)

0.8 CPANEL_LOTS_OF_EMPTY_LINE_HTML RAW: Roskapostia, jossa on suuri määrä tyhjiä HTML-rivejä
0.0 AC_BR_BONANZA RAW: Liikaa rivinvaihtoja peräkkäin... roskapostimalli
0.8 CPANEL_LOTS_OF_EMPTY_LINE RAW: Roskapostia, jossa on suuri määrä tyhjiä rivejä
Tyhjien rivien runsas käyttö on roskapostille tunnusomaista.


HUIJARIN PAKETTI SAAPUU ITALIASTA

Kirje saapui tilanteessa, jossa todellakin odotin Postin lähetystä, johon olin jo saanut lähettäjäfirmalta ilmoituksen hetkeä aikaisemmin, tämän kirjeen saapuminen ajoittui liian sopivasti. Huijari saattaa seurata sähköpostiliikennettä?

Huijausta tulee epäillä aina ja joka tapauksessa, missä minkäänlaisia henkilötietoja tai pankkitietoja pyydetään. Siitä syystä katsoin noiden linkkien osoitteet hyvin tarkkaan ja ne osoittautuivat huijarin ansaksi.

Jo lähettäjän osoite kertoo huijauksen yrityksestä. Postista ei saavu postia muista kuin "posti.fi" tunnuksen osoitteista. Myöskään administratorit (admin) eivät lähetä asiakaspostia.
Postin tiedotteet kertovat myös tarkan postitoimiston ilman linkkivierailuja.

------------------------------------------KIRJE--------------------------------------------


LINKKI: "https://track.pstmrk .it/3s/track.pstmrk. it%2F3s%2Fbeige-finch-816149.hostingersite. com%252FPOS%252Frederiction. php%2FhQ..."
Osoittaa italialaiseen osoitteeseen, jossa näyttäisi odottavan palvelinpuolen PHP - ohjelma, joka voi tehdä ikäviäkin asioita. Yleensä se tuottaa lomakkeen, jossa udellaan henkilötietosi ja mahdollisesti myös pankkitietosi.

CleanDNS virustorjuntasivusto kertoo osoitteesta: " Alleged Domain Abuse Reports. Suspicious (27 Reports). Suomeksi:  kyseisestä osoitteesta on tehty 27  henkilötietovarkausraporttia.

F-Securen selaussuoja kertoo myös karua kieltä lähetyksestä:




tiistai 16. kesäkuuta 2026

TÄLLÄ LAITTEELLA LÄHTEE MYÖS RAHAT

Jos lähettäjäosoite päättyy pidenteeseen ".PICS" on hyvin todennäköistä, että kyseessä on haittaposti, joita näyttää nyt olevan runsaasti liikkeellä. Tämänkään kirjeen lähetysosoite ei ole toiminnassa. ".pics" päätteen osoitteita käyttävät yleensä kuvia tallentavat ja välittävät palvelut, ei hyönteiskarkoittajat suinkaan.
Tämän kirjeen TXT muoto paljastaa kehnon scandien käsittelyn, joka aina viittaa huijarin viritelmään.
Tämä kirje on kulkenut roskapostisuodattimen läpi ja suodatinohjelma kertoo joitakin tämän spämmin erikoisuuksia (kuvan alapuolella)..

HTML muodossa kirjeessä näyttäisi olevan kuvia MUTTA älä kuitenkaan klikkaa ainuttakaan linkkiä tämän kaltaisessa kirjeessä.

-------------------------------------KIRJE--------------------------------------------



SPÄMMISUODATUKSEN KOMMENTTEJA:

0.0 HTML_FONT_LOW_CONTRAST BODY: HTML-fontin väri on samanlainen tai identtinen kuin tausta
(Tämä tarkoittaa, että teksti on piilotettu taustaväriin)

0.8 CPANEL_LOTS_OF_EMPTY_LINE_HTML RAW: Roskapostia, jossa on suuri määrä tyhjiä HTML-rivejä
0.0 AC_BR_BONANZA RAW: Liikaa rivinvaihtoja peräkkäin... roskapostimalli
0.8 CPANEL_LOTS_OF_EMPTY_LINE RAW: Roskapostia, jossa on suuri määrä tyhjiä rivejä
Tyhjien rivien runsas käyttö on roskapostille tunnusomaista.


perjantai 12. kesäkuuta 2026

TERVEISIÄ VENÄJÄLTÄ

Venäläisillä huijareilla on onneksi vaikeuksia scandeissa (ääkköset), joten huijauskirjeen lähtömaa ja ikävät aikeet selviää ilman syvällisempää tutkintaakin.  Kirjeen sisältö on riittävän outoa ja epäloogista, kertoakseen kirjeen epäterveellisistä tavoitteista..

Ajoin kirjeessä olevan linkkiosoitteen kuitenkin virustarkistuksen läpi ja sain odottamiani vastauksia.
Esiin kaivettu linkki: "hxxps://tr11.patriotsedition. com/?xtl=kxh0..."  ja sen takaa piilosta vielä jatkolinkki "cardioclear7. com" molemmat todettiin epäilyttäviksi. ÄLÄ KLIKKAA! 

Osoitetta toistetaan eri tekstien yhteyksissä samanlaisena, eli ihan sama mihin linkkiin klikkaisit, päätyisit aina samaan ansaan. tr11.patriotsedition. com ei vaikuta rehelliseltä toimijalta, vaan se on erittäin suurella todennäköisyydellä huijaussivusto.

FALCON SANDBOX virustorjunta kertoo: Suspicious domain detected. Details: Input URL or Contacted Domain: "cardioclear7. com" has been identified as suspicious 

Linkin päässä oleva osoite johtaa edelleen uuteen osoitteeseen: Suspicious Redirect (Delayed Redirect):

Se varsinainen vaara: "Adversaries may communicate using application layer protocols associated with web traffic to avoid detection/network filtering by blending in with existing traffic"
Tämä tarkoittaa, että viattomalta vaikuttavan dataliikenteen seassa voidaan ujuttaa koneellesi vaikkapa virus.
"An adversary may rely upon specific actions by a user in order to gain execution".
Google käännös: "Vastustaja voi luottaa käyttäjän tiettyihin toimiin saadakseen suorituksen".
Tämä voidaan tulkita, että huijari voi harhauttaa kirjeen lukijan antamaan arkoja tietoja, esim. pankkikirjautumisen ja/tai henkilötietojaan.

Tämankaltaista materiaalia voidaan uittaa koneellesi vaikkapa videoksi naamioidulla tiedostolla, tai videon esitys-appilla, kuten kirjeen teksteistä voisi päätellä.

-------------------------------------------KIRJE-----------------------------------------------


GOOGLE kertoo osoitteesta lisää: "Verkkosivustoa tr11.patriotsedition. com käytetään "Trump 2024 TRB11 Patriots Coin" -kolikon markkinointiin."

Tämä kirje ei ole kuitenkaan lähtöisin Amerikasta tai Trumpin organisaatioista. Osoitetta käytetään naamioimaan venäläinen huijausyritys.




OIKEA VEROVIRANOMAISEN VIESTI

KUN SAAT TÄMAN KALTAISEN VIESTIN VIRANOMAISLTA, SE ON AITO JA OIKEA!

Nyt saapuu sähköpostina näitä veropäätösilmoituksia ja on hyvä osata erottaa "oikea" "väärästä".

1) Katso mistä viesti on lähetetty. suomi. fi on Suomen viranomaisten yhteinen osoite

2) Kirjeessä ei saa olla kirjautumislinkkiä 

------------------------------------AITO KIRJE TXT muodossa----------------------------------------------


Tämä kirje on aito veroviranomaisen viesti. HUOMAA, että kirjeessä ei ole linkkiä ja, että se on saapunut 0soitteesta <noreply@suomi. fi> palvelusta.


------------------------------HUIJAUSKIRJE-------------------------------------


Tässä huijauskirjeessä oleva linkki EI VIE Oikeusministeriön sivuille, vaan huijarin käyttämälle palvelimelle. Nämä mallikirjeet on kaapattu tekstimuotoisista e-maileista, koska ne paljastavat yleensä enemmän huijarin metkuja, kuin HTML esitykset. Tässäkin tapauksessa on selkeästi luettavissa linkin osoite, joka kiertää Googlen palvelun kautta huijarin kryptattuun osoitteeseen.
Kirje ei myöskään saavu verovirastosta, vaan huijarin lumeosoitteesta "frantz-design. de".

------------------------------TOINEN HUIJAUSVIESTI-----------------------------------

Tämäkään kirje ei saavu suomi. fi palvelusta (ei siis tule verovirastosta), vaan verkkorikollisen varastamasta, espanjalaisesta "telefonica. net" osoitteesta, joka ei ole edes käytössä.
Kirjeen linkki vie jälleen Googlen palvelun kautta rikollisen ansapalvelimelle:.https://notifications.googleapis. com/email/redirect?t=3DAFG8qyUAadz8MwoLCzYN17kl...



tiistai 9. kesäkuuta 2026

POSTIN NIMISSÄ JÄLLEEN HUIJATAAN

Linkki veisi osoitteeseen: https://track.pstmrk. it/ (Italiaan).

Jälleen hankalasti selvitettävissä oleva ansa mutta muutama verkosta löytyvä vinkki auttaa kaikissa epäilyttävissä kirjeissä.

Linkissä esiintyvä "Postmark" on laillinen ja laajasti käytetty globaali palvelu.
Huomioi väärinkäytön mahdollisuus: Vaikka domain itsessään on turvallinen, rikolliset voivat usein hyödyntää laillisia sähköpostipalveluita phishing- eli tietojenkalasteluviestien lähettämiseen.
Näitä huijausposteja saapuu mm. Googlen ja Amazonin osoitteiden kautta.
Molemmat kirjeen linkit vievät kaiken lisäksi samaan osoitteeseen, vaikka kirjoitettu tarkoitus on eri.

Linkki voi johtaa väärennetylle kirjautumissivulle, jossa yritetään varastaa tunnuksiasi (esim. pankki-, sähköposti- tai Apple ID -tunnuksia). Se voi myös ladata laitteellesi haittaohjelman.

Tarkista aina viestin lähettäjä: Jos odotit sähköpostia (esimerkiksi viranomaiskirjettä, pakettia, kuittia tai salasanan palautusta) tutulta yritykseltä, linkkiä voi olla turvallista klikata.
Älä klikkaa, jos viesti on epäilyttävä: Jos viesti tuli yllättäen tai se pyytää kirjautumaan pankkitunnuksilla tai syöttämään luottokorttitietoja, älä klikkaa linkkiä.
TARKISTA AINA LÄHETTÄJÄOSOITE!

Tämän kirjeen lähetysosoite on epäilyttävä, koska se on vanha Inetin osoite "code-posti-scanner-qr@pp.inet. fi". Osoitteella halutaan viitata Postin QR tagipalveluun, joka ei suinkaan takaa kirjeen turvallisuutta. Kyseessä on vanha, alkujaan Telian (Soneran) tarjoama suomalainen sähköpostiosoite.
Posti käyttää vain omaa osoitettaan "posti. fi" ja kertoo myös palvelupisteen osoitteen, josta paketti on noudettavissa.

----------------------------------------KIRJE------------------------------------------


EDELLINEN SAMANKALTAINEN ANSA POSTIN NIMISSÄ: