lauantai 20. kesäkuuta 2026

NORDEAN NIMISSÄ ANSAPOSTIA

 Olen useampaankin kertaan varoittanut näistä "pankista" saapuvista kirjeistä. Niissä olevien linkkien tarkoitus on kaapata sinun pankkitunnuksesi ja pankkikirjautumisesi.
Kirje ei saavu Nordeasta. "ifi-eu. fi" osoitetta ei ole olemassa.
Linkki ei johda Nordeaan, vaan huijarin ansaan. Linkin päässä on PHP ohjelma, joka kaappaa pankkikirjautumisesi.
Virustorjuntapalvelut varoittavat: "Vipre virustorjunta: URL Score Malicious (100%)"
urlscan.io:n raportti: "Url Scan Analysis Malicious (100%)"
Falcon Sandbox varoittaa myös: "
Detected network traffic to commonly abused domain. Domain: "fi-nordea-2026-876yh674.onl-857. click" possible high risk indicator. Domain uses TLD that is commonly abused for malicious purposes."   Tässsä tapauksessa TLD on ".click", jota verkkorikolliset käyttäävät runsaasti ansalinkeissään.                                                                                       

------------------------------------------KIRJE--------------------------------------------



torstai 18. kesäkuuta 2026

AMAZONIN PALVELU ON VERKKORIKOLLISTEN KÄYTÖSSÄ

 Mikäli sinulle saapuvassa oudossa kirjeessä on linkki, joka näyttää osoitteen osana nimen: "amazonaws. com", ÄLÄ KOSKE LINKKIIN!

"amazonaws" on Amazonin palvelinosoitteita mutta sitä käyttävät myös verkkorikolliset. Amzon ei ole kiinnostunut mikä tai kuka käyttää heidän palveluitaan, joten verkkorikolliset hyödyntävät Amzonin tuttuutta ja verkkokauppa-imagoa ansalinkeissään.

Linkki näyttää kokonaisuudessaan tältä: "https://5grbejvbirzwmg7kk.s3.amazonaws. com".
"trizan. com" domain lähetysosoitteessa on varastettu huijauskäyttöön.

----------------------------------------KIRJE-----------------------------------------


MUITA AMAZONIN OSOITTEITA HYÖDYNTÄVIÄ ANSAKIRJEITÄ


TÄMÄ HUIJARI ON TUNNISTETTAVISSA KÄSIALASTAAN

Tämän huijarin kirjeet ovat identtiset tyyliltään, joten ne on helppo erottaa asiallisista viesteistä.
Tuote vaihtelee mutta ansa on aina sama. ÄLÄ KLIKKAA linkkejä, ÄLÄKÄ AVAA LIITTEITÄ!
Saman verkkorikollisen tuotoksia malliksi:
https://vaarallinenweb.blogspot.com/2026/06/haki-haukkupanta-jostain-muualta.html
https://vaarallinenweb.blogspot.com/2026/06/talla-laitteella-lahtee-myos-rahat.html

------------------------------------------KIRJE---------------------------------------------



Tämäkin kirje on mennyt läpi spämmisuodattimen ja kommenteista löytyy mm.
SPF (Sender Policy Framework) -tietue on DNS TXT -tietue, joka listaa kaikki IP-osoitteet ja verkkotunnukset, joilla on lupa lähettää sähköposteja verkkotunnuksesi puolesta. Se estää huijareita väärentämästä osoitettasi, suojaa verkkotunnuksesi mainetta ja varmistaa sähköpostin korkean toimitettavuuden.

SPÄMMISUODATUKSEN KOMMENTTEJA:

0.0 HTML_FONT_LOW_CONTRAST BODY: HTML-fontin väri on samanlainen tai identtinen kuin tausta
(Tämä tarkoittaa, että tekstiä on piilotettu taustaväriin)

0.8 CPANEL_LOTS_OF_EMPTY_LINE_HTML RAW: Roskapostia, jossa on suuri määrä tyhjiä HTML-rivejä
0.0 AC_BR_BONANZA RAW: Liikaa rivinvaihtoja peräkkäin... roskapostimalli
0.8 CPANEL_LOTS_OF_EMPTY_LINE RAW: Roskapostia, jossa on suuri määrä tyhjiä rivejä
Tyhjien rivien runsas käyttö on roskapostille tunnusomaista.

"axertione. lat" - lähetysosoitetta ei ole olemassa.


keskiviikko 17. kesäkuuta 2026

HANKI HAUKKUPANTA JOSTAIN MUUALTA

 Tämä kirje on huijaus.

Kirje noudattaa tällä hetkellä vallassaolevaa huijareiden kirjeiden kaavaa.
Yhteenkään linkkiin ei saa klikata, eikä liitteitä saa avata.

----------------------------------KIRJE---------------------------------------



SPÄMMISUODATUKSEN KOMMENTTEJA:

0.0 HTML_FONT_LOW_CONTRAST BODY: HTML-fontin väri on samanlainen tai identtinen kuin tausta
(Tämä tarkoittaa, että tekstiä on piilotettu taustaväriin)

0.8 CPANEL_LOTS_OF_EMPTY_LINE_HTML RAW: Roskapostia, jossa on suuri määrä tyhjiä HTML-rivejä
0.0 AC_BR_BONANZA RAW: Liikaa rivinvaihtoja peräkkäin... roskapostimalli
0.8 CPANEL_LOTS_OF_EMPTY_LINE RAW: Roskapostia, jossa on suuri määrä tyhjiä rivejä
Tyhjien rivien runsas käyttö on roskapostille tunnusomaista.


HUIJARIN PAKETTI SAAPUU ITALIASTA

Kirje saapui tilanteessa, jossa todellakin odotin Postin lähetystä, johon olin jo saanut lähettäjäfirmalta ilmoituksen hetkeä aikaisemmin, tämän kirjeen saapuminen ajoittui liian sopivasti. Huijari saattaa seurata sähköpostiliikennettä?

Huijausta tulee epäillä aina ja joka tapauksessa, missä minkäänlaisia henkilötietoja tai pankkitietoja pyydetään. Siitä syystä katsoin noiden linkkien osoitteet hyvin tarkkaan ja ne osoittautuivat huijarin ansaksi.

Jo lähettäjän osoite kertoo huijauksen yrityksestä. Postista ei saavu postia muista kuin "posti.fi" tunnuksen osoitteista. Myöskään administratorit (admin) eivät lähetä asiakaspostia.
Postin tiedotteet kertovat myös tarkan postitoimiston ilman linkkivierailuja.

------------------------------------------KIRJE--------------------------------------------


LINKKI: "https://track.pstmrk .it/3s/track.pstmrk. it%2F3s%2Fbeige-finch-816149.hostingersite. com%252FPOS%252Frederiction. php%2FhQ..."
Osoittaa italialaiseen osoitteeseen, jossa näyttäisi odottavan palvelinpuolen PHP - ohjelma, joka voi tehdä ikäviäkin asioita. Yleensä se tuottaa lomakkeen, jossa udellaan henkilötietosi ja mahdollisesti myös pankkitietosi.

CleanDNS virustorjuntasivusto kertoo osoitteesta: " Alleged Domain Abuse Reports. Suspicious (27 Reports). Suomeksi:  kyseisestä osoitteesta on tehty 27  henkilötietovarkausraporttia.

F-Securen selaussuoja kertoo myös karua kieltä lähetyksestä:




tiistai 16. kesäkuuta 2026

TÄLLÄ LAITTEELLA LÄHTEE MYÖS RAHAT

Jos lähettäjäosoite päättyy pidenteeseen ".PICS" on hyvin todennäköistä, että kyseessä on haittaposti, joita näyttää nyt olevan runsaasti liikkeellä. Tämänkään kirjeen lähetysosoite ei ole toiminnassa. ".pics" päätteen osoitteita käyttävät yleensä kuvia tallentavat ja välittävät palvelut, ei hyönteiskarkoittajat suinkaan.
Tämän kirjeen TXT muoto paljastaa kehnon scandien käsittelyn, joka aina viittaa huijarin viritelmään.
Tämä kirje on kulkenut roskapostisuodattimen läpi ja suodatinohjelma kertoo joitakin tämän spämmin erikoisuuksia (kuvan alapuolella)..

HTML muodossa kirjeessä näyttäisi olevan kuvia MUTTA älä kuitenkaan klikkaa ainuttakaan linkkiä tämän kaltaisessa kirjeessä.

-------------------------------------KIRJE--------------------------------------------



SPÄMMISUODATUKSEN KOMMENTTEJA:

0.0 HTML_FONT_LOW_CONTRAST BODY: HTML-fontin väri on samanlainen tai identtinen kuin tausta
(Tämä tarkoittaa, että teksti on piilotettu taustaväriin)

0.8 CPANEL_LOTS_OF_EMPTY_LINE_HTML RAW: Roskapostia, jossa on suuri määrä tyhjiä HTML-rivejä
0.0 AC_BR_BONANZA RAW: Liikaa rivinvaihtoja peräkkäin... roskapostimalli
0.8 CPANEL_LOTS_OF_EMPTY_LINE RAW: Roskapostia, jossa on suuri määrä tyhjiä rivejä
Tyhjien rivien runsas käyttö on roskapostille tunnusomaista.


perjantai 12. kesäkuuta 2026

TERVEISIÄ VENÄJÄLTÄ

Venäläisillä huijareilla on onneksi vaikeuksia scandeissa (ääkköset), joten huijauskirjeen lähtömaa ja ikävät aikeet selviää ilman syvällisempää tutkintaakin.  Kirjeen sisältö on riittävän outoa ja epäloogista, kertoakseen kirjeen epäterveellisistä tavoitteista..

Ajoin kirjeessä olevan linkkiosoitteen kuitenkin virustarkistuksen läpi ja sain odottamiani vastauksia.
Esiin kaivettu linkki: "hxxps://tr11.patriotsedition. com/?xtl=kxh0..."  ja sen takaa piilosta vielä jatkolinkki "cardioclear7. com" molemmat todettiin epäilyttäviksi. ÄLÄ KLIKKAA! 

Osoitetta toistetaan eri tekstien yhteyksissä samanlaisena, eli ihan sama mihin linkkiin klikkaisit, päätyisit aina samaan ansaan. tr11.patriotsedition. com ei vaikuta rehelliseltä toimijalta, vaan se on erittäin suurella todennäköisyydellä huijaussivusto.

FALCON SANDBOX virustorjunta kertoo: Suspicious domain detected. Details: Input URL or Contacted Domain: "cardioclear7. com" has been identified as suspicious 

Linkin päässä oleva osoite johtaa edelleen uuteen osoitteeseen: Suspicious Redirect (Delayed Redirect):

Se varsinainen vaara: "Adversaries may communicate using application layer protocols associated with web traffic to avoid detection/network filtering by blending in with existing traffic"
Tämä tarkoittaa, että viattomalta vaikuttavan dataliikenteen seassa voidaan ujuttaa koneellesi vaikkapa virus.
"An adversary may rely upon specific actions by a user in order to gain execution".
Google käännös: "Vastustaja voi luottaa käyttäjän tiettyihin toimiin saadakseen suorituksen".
Tämä voidaan tulkita, että huijari voi harhauttaa kirjeen lukijan antamaan arkoja tietoja, esim. pankkikirjautumisen ja/tai henkilötietojaan.

Tämankaltaista materiaalia voidaan uittaa koneellesi vaikkapa videoksi naamioidulla tiedostolla, tai videon esitys-appilla, kuten kirjeen teksteistä voisi päätellä.

-------------------------------------------KIRJE-----------------------------------------------


GOOGLE kertoo osoitteesta lisää: "Verkkosivustoa tr11.patriotsedition. com käytetään "Trump 2024 TRB11 Patriots Coin" -kolikon markkinointiin."

Tämä kirje ei ole kuitenkaan lähtöisin Amerikasta tai Trumpin organisaatioista. Osoitetta käytetään naamioimaan venäläinen huijausyritys.




OIKEA VEROVIRANOMAISEN VIESTI

KUN SAAT TÄMAN KALTAISEN VIESTIN VIRANOMAISLTA, SE ON AITO JA OIKEA!

Nyt saapuu sähköpostina näitä veropäätösilmoituksia ja on hyvä osata erottaa "oikea" "väärästä".

1) Katso mistä viesti on lähetetty. suomi. fi on Suomen viranomaisten yhteinen osoite

2) Kirjeessä ei saa olla kirjautumislinkkiä 

------------------------------------AITO KIRJE TXT muodossa----------------------------------------------


Tämä kirje on aito veroviranomaisen viesti. HUOMAA, että kirjeessä ei ole linkkiä ja, että se on saapunut 0soitteesta <noreply@suomi. fi> palvelusta.


------------------------------HUIJAUSKIRJE-------------------------------------


Tässä huijauskirjeessä oleva linkki EI VIE Oikeusministeriön sivuille, vaan huijarin käyttämälle palvelimelle. Nämä mallikirjeet on kaapattu tekstimuotoisista e-maileista, koska ne paljastavat yleensä enemmän huijarin metkuja, kuin HTML esitykset. Tässäkin tapauksessa on selkeästi luettavissa linkin osoite, joka kiertää Googlen palvelun kautta huijarin kryptattuun osoitteeseen.

------------------------------TOINEN HUIJAUSVIESTI-----------------------------------

Tämäkään kirje ei saavu suomi. fi palvelusta, vaan verkkorikollisen varastamasta, espanjalaisesta "telefonica. net" osoitteesta, joka ei ole edes käytössä.
Kirjeen linkki vie jälleen Googlen palvelun kautta rikollisen ansapalvelimelle:.https://notifications.googleapis. com/email/redirect?t=3DAFG8qyUAadz8MwoLCzYN17kl...



tiistai 9. kesäkuuta 2026

POSTIN NIMISSÄ JÄLLEEN HUIJATAAN

Linkki veisi osoitteeseen: https://track.pstmrk. it/ (Italiaan).

Jälleen hankalasti selvitettävissä oleva ansa mutta muutama verkosta löytyvä vinkki auttaa kaikissa epäilyttävissä kirjeissä.

Linkissä esiintyvä "Postmark" on laillinen ja laajasti käytetty globaali palvelu.
Huomioi väärinkäytön mahdollisuus: Vaikka domain itsessään on turvallinen, rikolliset voivat usein hyödyntää laillisia sähköpostipalveluita phishing- eli tietojenkalasteluviestien lähettämiseen.
Näitä huijausposteja saapuu mm. Googlen ja Amazonin osoitteiden kautta.
Molemmat kirjeen linkit vievät kaiken lisäksi samaan osoitteeseen, vaikka kirjoitettu tarkoitus on eri.

Linkki voi johtaa väärennetylle kirjautumissivulle, jossa yritetään varastaa tunnuksiasi (esim. pankki-, sähköposti- tai Apple ID -tunnuksia). Se voi myös ladata laitteellesi haittaohjelman.

Tarkista aina viestin lähettäjä: Jos odotit sähköpostia (esimerkiksi viranomaiskirjettä, pakettia, kuittia tai salasanan palautusta) tutulta yritykseltä, linkkiä voi olla turvallista klikata.
Älä klikkaa, jos viesti on epäilyttävä: Jos viesti tuli yllättäen tai se pyytää kirjautumaan pankkitunnuksilla tai syöttämään luottokorttitietoja, älä klikkaa linkkiä.
TARKISTA AINA LÄHETTÄJÄOSOITE!

Tämän kirjeen lähetysosoite on epäilyttävä, koska se on vanha Inetin osoite "code-posti-scanner-qr@pp.inet. fi". Osoitteella halutaan viitata Postin QR tagipalveluun, joka ei suinkaan takaa kirjeen turvallisuutta. Kyseessä on vanha, alkujaan Telian (Soneran) tarjoama suomalainen sähköpostiosoite.
Posti käyttää vain omaa osoitettaan "posti. fi" ja kertoo myös palvelupisteen osoitteen, josta paketti on noudettavissa.

----------------------------------------KIRJE------------------------------------------


EDELLINEN SAMANKALTAINEN ANSA POSTIN NIMISSÄ:



maanantai 8. kesäkuuta 2026

VAIN TAIVAS ON HUIJARIN MIELIKUVITUKSEN RAJANA

Olisiko huijari jo näin epätoivoinen, että kirjoittaa diibadaabaa ja kuvittelee, että joku vielä häntä uskoo?
Huijauskäyttöön varastettu lähetysosoite viittaa Itävaltaan, Liittovaltion kauppakorkeakouluun, jolla ei ole mitään tekemistä huijarin kanssa.

Samoin vastaanottajan osoitteessa oleva domain "dsi. fi" on "parkissa", eli ei ole käytössä lainkaan.

. Ansa on liitteessä. ÄLÄ AVAA!

-------------------------------KIRJE-------------------------------



sunnuntai 7. kesäkuuta 2026

CARUNAN NIMISSÄKIN HUIJATAAN

Tämä Carunan nimissä saapunut kirje on HUIJAUS!

Kirje ei tule Carunasta, vaan "cruiseraad. nl" olemattomasta osoitteesta, joka todellisuudessa pestään tuntemattokasi  Amazonin postipalvelun kautta (eu-west-1.amazonses. com).

Linkki vie rikollisen palvelimelle jonka osoite piilotetaan puolestaan Googlen palvelun avulla, jotta lopullinen linkki saadaan piiloon: "https://share. google/0w3oz3qrjLefUsY1G" 

Suuret verkkotoimijat piilottavat ja suosivat rikollista toimintaa!

LIITTEITÄ ei saa avata myöskään.

--------------------------------------KIRJE-------------------------------------------



lauantai 6. kesäkuuta 2026

POSTIN NIMISSÄ QR-TAGI ANSA

ÄLÄ KOSKE KIRJEEN LINKKEIHIN.
Linkit (kaikki vievät samaan ansaan) on todettu virustorjunnassa vaarallisiksi ja ne osoittavat Italiaan.
"https://track.pstmrk .it/3s/track.portal-129901-..." 

Vipre virustorjunta kertoo linkistä: URL Score Malicious (100%) 
Falcon Sandbox virustorjunta kaivoi esille osoitteen ja varoittaa: "
Malicious domain detected. Details: CONTACTED DOMAIN: "portal-129901-login. com" has been identified as malicious

------------------------------------------KIRJE TXT MUODOSSA------------------------------------------


TÄLLÄ ALLA OLEVALLA LINKILLÄ PÄÄSET POSTIN SIVUILLE MUTTA ÄLÄ KLIKKAA EDES TÄTÄ, VAAN KIRJOITA ITSE SELAIMEN OSOITERIVILLE "posti. fi" (poista tyhjä väli pisteen jälkeen)

https://www.posti. fi/ajankohtaista-postilla/20251006_uutta-omapostissa-helposti-koodi-nyt-myos-qr-koodina


torstai 4. kesäkuuta 2026

KELAN NIMISSÄ HUIJATAAN TAAS

Kaikki viranomaisviestit joissa tarvittaisiin kirjautumista, ovat VAARALLISIA.
Tämän kaltaisten viestien linkkeihin ei saa koskea. Jos epäilet, että sinulla on (esimerkiksi) Kelasta saatavia, mene Kelan sivuille vain selaimen osoitekenttään itse kirjoittamallasi osoitteella "kela. fi" (poista tyhjä väli pisteen jälkeen).

Kirjeestä löytyvä osoite kulkee Googlen kautta huijarin vaaralliselle sivulle.
Falcon Sandbox virustorjunta kertoo tuosta esiinkaivetusta osoitteesta:
"Malicious domain detected. Details: CONTACTED DOMAIN: "gdsdfewas. shop" has been identified as malicious"    Älä avaa myöskään liitteitä!                                                                                   

Tärkeää on myös katsoa, mistä kirje on lähetetty. Tämä kirje saapuu osoitteesta jota ei ole olemassa "activate-me. nl" eikä se ole Kelan osoite.

---------------------------------------------KIRJE---------------------------------------------



TÄMÄ KONNA SIIVOAA LOMPAKKOSI

Lähettäjän osoitetta ei ole olemassa.

Liitteet ovat todemmannäköisesti viruksia tai joka tapauksessa epäterveellistä materiaalia.

Tämän kirjeen "käsiala" muistuttaa aikaisemmin saapuneita huijauskirjeitä eri aiheista.

Linkki vie VAARALLISELLE SIVULLE!
Falcon Sandbox virustorjunta kertoo: "Malicious domain detected. Details: CONTACTED DOMAIN: "trencraft. com" has been identified as malicious". Osoite oli piilotettu lyhennepalvelun kautta.

-------------------------------------------KIRJE------------------------------------------



tiistai 2. kesäkuuta 2026

SUOMI. FI PALVELUN NIMISSÄ KAVALA ANSA

Tämän kirjeen linkki EI VIE SUOMI. FI palveluun, vaikka kirjeessä näkyvä osoite niin väittää.
E-mailin lähdekoodissa näkyy aivan toinen osoite.

Tässäkin kirjeessä kannattaa lukea ihan ensiksi, mistä kirje on tulossa. "murdirekte. no" EI ole SUOMI. FI palvelun osoite.

------------------------------------------KIRJE--------------------------------------


Kirjeen lähdekoodi





maanantai 1. kesäkuuta 2026

HOME SWEET HOME - ESTO KANNATTAA HANKKIA MUUALTA

Tämä homeenesto - "mainos" on ANSA!

Käsiala kirjeessä on entisten tuotelupausansojen kaltainen, eli kirjeet saapuvat samalta huijarilta.

Kuten edellisessä huijauksessa, lähettäjäosoitetta "linkedwoodserver. mom" ei ole olemassa ja vastaanottaja et ole sinä tai minä.


-------------------------------------------KIRJE--------------------------------------------



TÄMÄN KIRJEEN VASTAAJALLE SAAPUU KÄRSIMYKSIÄ

KIRJEESSÄ OLEVA LINKKI https://cp.art-host. cc/bCayGJny/ on analysoitu eri virustorjuntaohjelmissa ja todettu VAARALLISEKSI.

Falcon Sandbox: "Network Relate. Malicious domain detected"   
Vipre URL Score: "Malicious (100%)"          

Lähettäjäosoitetta "fast-hosting. pics,EpiCooler" ei löydy verkosta ja vastaanottaja on joku tuntematon.   
LIITTEET OVAT VAARALLISIA ÄLÄ AVAA!           

------------------------------------KIRJE------------------------------------




maanantai 25. toukokuuta 2026

SPOTIFY Maksu Etelä-Afrikkaan, vaiko Romaniaan?

ÄLKÄÄ PÄIVITTÄKÖ mitään henkilötietojanne tai, maksutietojanne tämän kaltaisen kirjeen perusteella, tai sen linkeistä. Päivityslinkki veisi Romaniaan. Tämä on henkilö-, ja pankkitietovarkausyritys.

Jos sinulla on Spotify tili, käy tarkistamnassa sen tilanne, kirjoittamalla selaimen osoitekenttään "spotify.com". Saavut Spotifyn sivulle "https://open.spotify.com/" josta pääset kirjautumaan omalle tilillesi LUOTETTAVASTI.

-----------------------------------------KIRJE--------------------------------------------


Lähetysosoite ja kone on rekisteröity Etelä Afriikkaan "mosema@vodadealers.co. za"
hxxp://vodadealers.co .za/
Virustorjunta-alan toimija "ScamAdviser" kertoo osoitteesta:
Domain Scam Score: Unsure (14%). 


sunnuntai 24. toukokuuta 2026

METAN VARJOLLA RAKENNETTU ANSAKIRJE

Metan nimen varjolla on lähetetty useita kirjeitä joissa on runsaasti outoja linkkejä MUTTA ainakin yksi linkeistä vie verkkorikollisen ansaan. Linkki on arvioitu useassa virustorjuntaohjelmassa VAARALLISEKSI. 

Seuraavana virustirjuntaohjelmien satoa:

VAARALLINEN LINKKI: "https://shorten. world/sZlaT" (linkki on piiloon lyhennetty. Todellista määränpäätä ei näy)

Virustorjuntaohjelmat kertovat:

ScamAdviser
Domain Scam Score
Suspicious (70%)

CleanDNS
lleged Domain Abuse Reports
Suspicious (15 Reports)

Vipre
URL Score Malicious (100%)

Myös useampaankin kertaan esiintyvään linkkiin: "https://client-data.knak. io/" ei kannata koskea. Linkki on toidettu Falcon Sandbox virustorjunnassa "epäilyttäväksi". Älä koske siihenkään linkkiin.

--------------------------------KIRJE-----------------------------------



Lähetysosoite "appsheet. com" on Googlen "no code" sovelluskehitin, eli kuka tahansa osaa ja voi tehdä tällä appilla esimerkiksi "verkkoansoja".

Olen useamman kerran moittinut näitä verkon "supertoimijoita" verkkorikollisuutta suosivista systeemeistään. Mitään ei tapahdu, ellei joku kansaenvälinen, riittävät hartiat omaava instanssi puutu tähän peliin.
Meta esimerkiksi tienaa erinomaisen mahtavasti verkkorikollisten maksamilla mainosrahoilla. Mainosten kautta taas kalastetaan rahat pahaa-aavistamattomilta, sosiaalisen median ja muun verkkosisällön käyttäjiltä. Jos tällaista toimintaa harrastettaisiin verkon ulkopuolella, se olisi rikollisuutta myös näiltä rikollisuuden mahdostajilta.







perjantai 22. toukokuuta 2026

SUOMI FI ANSAT JATKUVAT

Ilmeisesti verkkorikolliset ovat todenneet SUOMI. FI ansat tuottoisiksi, koska postittelevat jatkuvasti näitä.

MUISTAKAA, että suomi. fi palveluun tai pankkien sivuille EI saa koskaan mennä e-mail linkkien kautta . Tämänkin linkin alkuosa näyttäisi oikealta mutta suluissa oleva toinen linkki onkin se, jonne klikkaus sinut veisi, eli verkkorikollisen ansaan. 

Tämä kirje on onneksi melko tökerö mutta ilmeisesti tähänkin on joku onneton saatu klikkaamaan.

Lähetysosoite "GAMEDETA", tai "Gloudigng. io" tai "gamedetailsioads. nl"  EI OLE suomi. fi. EIKÄ yksikään näistä osoitteista vie "suomi. fi" palveluun.

----------------------------------------KIRJE-------------------------------------------



OUTO KIRJE GOOGLELTA

Tämä kirje herätti useita kysymyksiä, joten en koskenut sen linkkeihin, vaikka kaikki osoittet näyttivät olevan Googlen alkuperää.

SILTI:
Miksi Google lähettäisi minulle sähköpostia muuhun, kuin gmail osoitteeseeni, joka siis on Googlen oma palvelu? Minulla olisi ollut Gmail-tilikin.

Lähettänyt osoite on Googlen mutta domain (nimi) on verkon mustalla listalla.
On DNS Blacklist. Checked 20 DNSBL listings Yes
Eli miten ja miksi Googlen osoite löytyy mustalta listalta?

DNSBL (eli Domain Name System Blocklist tai Blacklist) on järjestelmä, jota sähköpostipalvelimet käyttävät roskapostin suodattamiseen tarkistamalla lähettäjän IP-osoitteen maine reaaliajassa (lähde Google AI).
 Tämä osoittaa, että ei edes Googlen omaan postiin voi enää luottaa.

-----------------------------------KIRJE----------------------------------


tiistai 19. toukokuuta 2026

LAINATARJOUS JOKA ON ANSA

Netissä ja sähköposteissa olevat lainatarjoukset ovat huijauksia, joilla kalastellaan henkilötietosi verkkorikosta varten. Hanki lainasi turvallisemmista lähteistä.

"GMAIL.COM" osoite EI OLE LUOTETTAVAN RAHOITTAJAN SÄHKÖPOSTITUNNUS.
Muutkaan ilmaisosoitteet eivät rakenna luottamusta rahaa tarjoaviin toimijoihin. Nämä ovat huijauskirjeitä.

Linkin osoite on virustorjunnassa todettu VAARALLISEKSI:
Vipre URL Score Malicious (100%) 
Falcon Sandbox virustorjunta kertoo: "Malicious domain detected. Details: SUBMITTED URL: "https://cvccredit. net/" contacted related malicious domain: "cvccredit. net"

---------------------------------------KIRJE-----------------------------------------------



PANKKITIETOVARKAUS NORDEAN NIMISSÄ

Pankin nimissä tapahtuvista pankkitietovarkauksista varoitetaan jatkuvasti, eikä turhaan. Näitä on liikkeellä erittäin runsaasti kaikkien pankkien nimillä.

"@tuki-2026. fi" ei ole Nordean osoite. Lähettäjä ei siis ole Nordea.
Linkin osoite veisi eestiläiselle koneelle ".es".
"PHP" linkin kopussa kertoo, että linkin päässä on palvelinohjelma, jolla pankkikirjautumistietosi varastetaan ja pankkitilisi tyhjennetään.

------------------------------------KIRJE--------------------------------------



EDELLISEN HUIJAUSKIRJEEN KOPIO ERI AIHEELLA

Tämä sama huijari lähettelee nyt sarjahuijauskirjeitä ahkerasti. Kuvio edellisten kanssa on sama liitteineen. Sama olematon lähettäjäosoite "fast-hosting. pics" ja vieras vastaanottajaosoite. Suomen maatunnus  ".fi" ei takaa viestin olevan Suomesta. Kaikki virustarkistusraportit toistavat edellisen kirjeen osoitteiden vaarallisuutta. ÄLÄ KOSKE LIITTEISIINKÄÄN!

Kirjeen alapuolelle olen kopioinut virustarkistusraportit oleellisilta osin.

--------------------------------KIRJE----------------------------------


LÄHETYSOSOITE
Original-Sender: yvxeszy@fast-hosting.  pics 
ScamAdviser (virustorjunta)
Domain Scam Score
Unsure (14%)

KIRJEESSÄ OLEVA LINKKI
https://cp.art-host. cc/RUTXHf/ analysoidaan
Vipre URL Score
Malicious (100%)

Löytyi kone IP joka osoitti (muiden osoitteiden muassa) venäläiselle koneelle:
person:         Anton G Semenov
address:        Internet-Cosmos Ltd.
address:        Nijnyaya Krasnoselskaya str.,39
address:        105066, Moscow
address:        Russia

EDELLINEN SAMAN HUIJARIN NKIRJE
https://vaarallinenweb.blogspot.com/2026/05/taman-kirjeen-linkin-kautta-rahasikin.html


sunnuntai 17. toukokuuta 2026

TÄMÄN KIRJEEN KAUTTA RAHASIKIN KATOAVAT

Uusi huijaustyyppi mutta sama vanha kaava. Tälle huijarille löytyisi oma "tyyppiryhmä", eli viestien "käsiala" on sama. Taustalta löytyy venäläinen kone.

Vastaanottajan kohdalla on varastettu sp-osoite, joka on tulkittavissa identiteettivarkaudeksi. 
Lähettäjäosoitetta ei ole olemassa.  LIITTEISIIN EI SAA KOSKEA (oletettavissa on, että koneellesi saapuisi virus)

"unsubscribe" linkki vie rikollisen koneelle. Tarkempi kuvaus on kuvan alapuolella.

-----------------------------------KIRJE--------------------------------------



"fast-hosting. pics" osoitetta EI OLE OLEMASSA

VIRUSTORJUNNAN ANALYYSIN TULOKSIA 

  0.0 HTML_FONT_LOW_CONTRAST BODY: HTML font color similar or identical to
                             background (teksti on samanvärinen kuin tausta = tekstiä on piilossa)
  
  0.0 AC_BR_BONANZA  RAW: Too many newlines in a row... spammy template
(roskapostille tunnusomaista)

  0.8 CPANEL_LOTS_OF_EMPTY_LINE RAW: Spam that has large block of empty lines
(kirjeessä on runsaasti tarpeetonta tyhjää tilaa)


LINKKIOSOITE ANALYSOITUNA
https://cp.art-host. cc/RUTXHf/ analysoidaan
Vipre virusttorjunnalla URL Score
Malicious (100%) (VAARALLINEN)
(VAARALLINEN - .cc on kookossarten maatunnus, jota verkkorikolliset käyttävät)

Linkin takaa löytyi myös kone IP joka osoitti (muiden osoitteiden seassa) venäläiselle koneelle:
person: Anton G Semenov
address: Internet-Cosmos Ltd.
address: 105066, Moscow
address:  Russia


FACEBOOK HUIJARI ON JÄLLEEN LIIKKEELLÄ

Kaikki sosiaalisen median alustat vilisevät verkkorikollisten ansoja ja tilien jatkuvaa hakkerointia.
Tämä seuraava esimerkki kertoo tositapauksen FaceBookista.

Olen poistanut tunnistettavissa olevia nimiä, koska ne eivät ole oleellisia tapauksessa.
Sulkujen sisällä olevat kurssivoidut tekstit ovat omia lisäyksiäni.

---------------------------------TAPAUSKUVAUS------------------------------------------

Meta poisti FB-tilini kuuntelematta vastalauseitani. (Meta ei kuuntele rehellisten asiakkaittensa valituksia, koska nuo viheliäiset verkkorikolliset tuovat Metalle rahaa ja raha ei tunnetusti haise).
Tilanne nimittäin kiertyy jotenkin Nxxxxxn, mutta mennään järjestyksessä. 

Syy tilin poistamiseen oli mukamas se, että olin yrittänyt julkaista sopimatonta sisältöä. (Tämä on se yleisin tekosyy)  Avuksi oli laitettu linkki, jonka kautta näki, mikä kaikki on sopimatonta. (Rikollisen tuottamaa aineistoa) En tiedä keskustelinko tässä vaiheessa Metan vai huijarin kanssa, mutta seuraavaksi minua vaadittiin todistamaan, että olen täysi-ikäinen (!?!).  (Keskustelit huijarin kanssa) Todisteeksi olisi pitänyt skannata kuvallinen henkilökortti, jonka tietoja olisi käytetty ainoastaan ja vain tämän asian toteamiseen (Tätä ei saa tehdä missään tapauksessa, tällaisissa yhteyksissä) - tietoja ei olisi jaettu millekään muulle osapuolelle ja ne hävitettäisiin 30 vrk kuluttua. Nyt alkoivat kellot niin vahvasti soida, että lopetin proseduurin siihen. (Oikea menettelytapa). Tili "sammui" saman tien, vaikka ensin oli annettu aikaa 24 h, ja sitä ennen jopa 180 vrk aikaa selvittää tilannetta. (Mieluummin, antaa tilin sammua, kuin luovuttaa tärkeitä henkilötietoja verkkorikollisellle).

Itse tiesin, etten todellakaan ollut postaillut mitään sopimatonta, mutta sitten asia alkoi selvitä toista kautta. En enää muista, oliko se samana vai seuraavana päivänä, mutta Pxxxlta tuli viesti (23.4.), että Nxxxx-Muistoista (Henkilö oli Nxxxxn moderaattori) oli löytynyt jotain outoa. Eli syy epäsiveelliseen tekooni (kuva alla). En ollut käynyt millään Nxxxxn sivuilla viikkoihin, mutta jossain on ollut aukko, josta hakkeri pääsi sisään ja sotkemaan minun asiani.
Kysymykseni kuuluu: pystyisitkö sinä mitenkään selvittämään tämän hakkerin reittiä - tai onko se edes tarpeen, kun vahinko on jo tapahtunut? Vai "vuotaako" Nxxxx-tili jostain, että näin on mahdollista tapahtua? (Ainoa taho, joka pystyisi selvittämään mistä verkkorikollinen oli päässyt tunkeutumaan vieraalle tilille ja FB:n väliin, on Meta).

Sinne lensivät bittiavaruuteen 17 vuoden keskustelut ja 750 kaveria läheltä ja kaukaa - osa sai kyllä lähteäkin. Lensin tietenkin ulos kaikista ryhmistä, ja esim. kaikki XXX:n (ja myös bändien) sivuilla julkaisemani videot hävisivät. Ovat onneksi tallessa ulkoisilla kovalevyillä, mutta bändien puolesta ottaa pannuun ja pahasti. (BackUpit tärkeistä tiedostoista on aina syytä säilyttää jossain muuallakin kuin verkkopalveluissa. Järkevästi toimittu).

Vielä jossain vaiheessa sisältö oli mahdollista saada talteen - kone latasikin sitä tuntikausia, mutta sitten taisi loppua C-levyltä tila, sillä aineisto hävisi... (Nyt olisi hyvä vaihtaa FB:ssä käytetyt sähköpostiosoitteet ja ajaa tuossa koneessa läpi hyvä virustorjuntaohjelma. Sellainen, jossa on myös verkkovierailujen monitorointiominaisuus ja pankkiyhteysturva).

Nyt sitten harmittaa sekin, ettei tullut koskaan otettua talteen noita kaverilistoja tai ryhmiä, joihin kuuluin. Pitää edetä sokkona ja valita niistä, mitä FB nyt tarjoaa. Ja kaivella muistiaan. Osasta ihmisiä FB väittää, että emme tunne toisiamme ja että pitää lähestyä itse suoraan viestillä. No, se ei ole ongelma. (Sosiaalinen media on nykyään "kestävyyslaji").

(Kuvakaappaus viestistä)





lauantai 16. toukokuuta 2026

SUOMI FI HUIJAUKSIA ON RUNSAASTI LIIKKEELLÄ

Nämä Suomi fi huijaukset on helppo tunnistaa.

1) LÄHETYSOSOITE EI OLE "suomi .fi"! 
2) Vastaanottaja ei voi, tässä tapauksessa, olla suomi .fi. Jos kirje olisi aito, siinä olisi sinun osoitteesi.
3) Kirjeen linkkiosoitteet veisivät ihan muualle, kuin suomi .fi palveluun. Linkki kulkee apis.google .com in kautta verkkorikollisen piilo-osoitteeseen.
4) Viesti on sekava ja kirjoitusasu ei vastaa suomen viranomaispalvelujen tasoa.

Samankaltaisia "valeviranomaikirjeitä" saapuu nyt tiuhan. Katso aivan ensiksi lähetysosoite!
Se ei ole tuo sininen "otsaketeksti", vaan sen perässä oleva sähköpostiosoite.

----------------------------------KIRJE---------------------------------


HUOMAA TÄMÄ ULOSOTTOLAITOSTA JA SUOMI .FI PALVELUA KOSKEVA UUTINEN 
ASIOI AINA VAROEN SUOMI .FI PALVELUN KAUTTA. KIRJOITA ITSE SELAIMEN KENTTÄÄN SUOMI .FI OSOITE, ÄLÄ KLIKKAA MITÄÄN LINKKEJÄ!



keskiviikko 13. toukokuuta 2026

TITAANINEN LEIKKUULAUTA - HUIJAUS


 

Nettihuijari ei osaa koodata "scandeja". 

Kirje perustuu kahdelle suurelle "png" -kuvalle, joita en anna selaimeni näyttää mahdollisen haitan vuoksi.

Vipre Virustorjunta (Malicious (100%)) sekä Falcon Sandbox virustorjunta varoittavat kirjeessä olevasta linkistä. 

"Havaittu verkkoliikennettä yleisesti väärinkäytetylle verkkotunnukselle. Tiedot:

Verkkotunnus: "cp.art-host. cc" on mahdollisesti korkean riskin indikaattori. Verkkotunnus käyttää ylätason verkkotunnusta (TLD = .cc), jota yleisesti väärinkäytetään haitallisiin tarkoituksiin.

Yleisesti väärinkäytettäviä ylätason verkkotunnuksia (TLD) käyttäviä verkkotunnuksia käytetään usein tietojenkalasteluun, haittaohjelmien levittämiseen ja brändien imitointiin, erityisesti koska kyberrikolliset hyödyntävät edullisia tai ilmaisia  rekisteröintikäytäntöjä.

Korkeimmat riskisuhteet: Verkkotunnuksia, joilla on korkein haitallisen toiminnan prosenttiosuus suhteessa kokonaisrekisteröinteihin, ovat .world, .monster, .help, .cfd ja .lol.

Maakoodien ylätason verkkotunnukset (ccTLD): Suurimman haitallisen rekisteröinnin riskin omaavia ccTLD-verkkotunnuksia ovat .cc (Kookossaaret), .ru (Venäjä), .us (Yhdysvallat), .co (Kolumbia) ja .de (Saksa)."

tiistai 12. toukokuuta 2026

KIRJE TYÖKAVERILTA TAI YSTÄVÄLTÄ

 Tällaisiakin huijauskirjeitä saapuu.

ÄLÄ MISSÄÄN TAPAUKSESSA vataa lähettäjälle, tai avaa mahdollista liitettä.
TÄMÄ ON ANSA. Jos epäilet, että sittenkin kirje olisi asiallinen, tarkista ensin ystävältäsi, oikeaksi tietämälläsi sähköpostiosoitteella, onko kirje häneltä. Tämä kirje ei ollut.

--------------------------------------KIRJE----------------------------------------



maanantai 11. toukokuuta 2026

TV USB TIKKU huijaus

 Lähetysosoitteena käytettyä osoitetta ei löydy netistä.
"Rahasto (ät) vtsr. fi" on huijarin varastama peitenimi. 
Todellisuudessa kyseessä on rahaston osoite. "VTS-rahasto ei ole sijoitusrahasto, vaan se liittyy pankeilta kerättäviin talletussuojavaroihin", kertoo Google. Tuskin saatte siltä minkäänlaista USB tikkua millään hintaa. TÄMÄ ON HUIJAUS. Älä koske liitteisiin!

----------------------------------------KIRJE-----------------------------------------



torstai 7. toukokuuta 2026

VERKKORIKOLLINEN HAASTAA OIKEUTEEN??

 Älytön kirje. Kentien joku saattaa säikähtää? Toivottavasti kukaan ei kuitenkaan klikkaile linkkejä. TÄMÄ ON ANSA!

Kuten olen jo usein aiemminkin maininnut. Kannattaa katsoa mistä osoitteesta kirje on lähetetty ja minne se on lähetetty. EIKÄ MIKÄÄN OIKEUSTOIMITAHO KÄYTÄ ILMAISTA GMAIL OSOITETTA puhumattakaan Interpolista. 

Lähetysosotten loppuosat "edu" viittaa oppilaitokseen ja ".EC" on Equadorin maatunnus.
Liitettä ei saa myöskään avata missään huijaukseen viittaavassa postissa.


----------------------------------KIRJE----------------------------------------



sunnuntai 3. toukokuuta 2026

POSTIN NIMISSÄ VALEPOSTIA

Kaikkien lähettifirmojen nimissä saapuu jatkuvasti vaarallisia kirjeitä.
TARKISTA AINA ENSIN, MISTÄ OSOITTEESTA KIRJE ON LÄHETETTY!
Zekin maatunnuksella, "verenamsee. ch" osoitteella  saapunut kirje ei ole tulossa postista, eikä edes verkkokaupasta, josta se väittää paketin olevan tulossa.

Falkcon Sandbox virustorjunta varottaa linkin osoitteesta: Malicious domain detected. Details: SUBMITTED URL: "https://kakow.swde-pay.info/DHE" contacted related malicious domain: "swde-pay. info" 

Verkkorikolliset keräävät henkilö- ja pankkitietoja näillä kirjeillä.
Tämän kirjeen HTML-koodi on tuhottu hakasulut poistamalla, joten se näkyy vain tekstimassana HTML selaimissa, eikä siitä tahdo saada tolkkua edes tekstimuodossaan. Tekstin seasta löytyvä linkki on jokatapauksessa vaarallinen.

----------------------------------------KIRJE--------------------------------------



NORDEANKO POSTIA BRASILIASTA?

Eipä varmastikkaan. Kyseessä on vaarallinen haittaposti, jolla on tarkoitus varastaa pankkikirjautumisesi.

Ensimmäinen linkki "HAE LAINAA NYT" on vaarallinen. Jälkimmäiset näyttäisivät vievän Nordean sivuille hämäystarkoituksessa. Älä kuitenkaan klikkaa mihinkään linkkiin tässä kirjeessä.

Falcon Sandbox virustorjunta varoittaa kyseisestä "linkkilyhenteen https://t. co/E8EsTXbBmY" taakse piilotetusta osoitteesta: Input URL or Contacted Domain: "educargames.com. br" has been identified as suspicious  . Olen rikkonut osoitteen mutta tämä on lähinnä malliksi. 

-------------------------------------------KIRJE-----------------------------------------------




lauantai 2. toukokuuta 2026

VAARALLINEN OSOITE ALANKOMAIDEN MAATUNNUKSELLA

Tällä hetkellä yhdestä ja samasta osoitteesta saapuu tukuttain haittapostia.
Kirjeessä oleva linkki on pelkkää merkkikoodia. TÄMÄ ON AINA VAROITUS!

Linkissä oleva osoite näyttää tältä: "http://qsd7878@ 0x67522693/OEdERmpNNHJqUEtDQm0vTkpTZDdEbmQwZnVCMlgv NFRVNmplYXpveElQL1ZFNjFiNDBQeWdkOG5xd3lRZlVSMUV mOTBHZmFTQ1dKR0hYeG5iOEVuVlE9PQ__"

Tästäkin osoitteesta VIPRE virustorjunta kertoo: "Vipre URL Score: Malicious (100%)" 
Kyseessä on ehdottoman vaarallinen linkki.

"russellreynolds. nl"lähettäjäosoite kannattaa ohjata roskakoriin, koska osoitteesta tulee nyt runsaasti näitä vaarallisia kirjeitä erilaisin houkuttimin. Tällä yrityksellä ei ole mitään tekemistä roskapostin kanssa. Sen osoite on varastettu roskapostikäyttöön. Kirjeisiin sisältyy mm. erittäin useita peleihin liittyviä lupauksia. Kirjeet tunnistaa myös runsaasta ikonien käytöstä tekstimuodossaan. Kirjeen lähettänyt kone on Dallasissa, Texasissa ja kone IP on rekisteröity Vietnamiin.

-----------------------------------KIRJE TXT muodossa-----------------------------------

-----------------------------------KIRJE HTML muodossa----------------------------------------



Tilauksen lopetusosoite ei vie tässä kirjeessä minnekään (onneksi). Yleensä se vie samaan ansaan, kuin itse kirjeen linkki, joten sitäkään linkkiä ei kannata klikata. 



torstai 30. huhtikuuta 2026

SUOMI FI HUIJAUKSET JATKUVAT

Kaikkien viranomais- ja pankkipalvelujen nimien taakse piiloutuva verkkorikollisuus voidaan estää, kun tutustutaan rauhassa saapuvan kirjeen sisältöön.
Nykyään mikään pankki tai henkilötunnustusta vaativa viranomaispalvelu EI LAITA LINKKIÄ kirjautumisiin. Mene vain itse kirjoittamasi osoitteen kautta palveluun. Tässä tapauksessa selaimen osoitekenttään kirjoitetaan "suomi. fi" (ilman tyhjää väliä pisteen jälkeen).

Jos vielä riittää kiinnostusta, on syytä tarkastaa, mistä osoitteesta kirje on lähetetty ja mihin osoitteeseen kirjeen linkit veisivät. ÄLÄ KUITENKAAN KLIKKAA.

Ensimmäinen, sininen sana "SUOMI.FI" on kirjeen lähetysosoitteessa, kohdassa, johon voidaan kirjoittaa aivan mitä vain. "Joulupukki" olisi yhtä luotettava teksti.

Itse verkko-osoite on sitten ihan diiba-daabaa ja varustettu alankomaiden maatunnuksella ".nl". 
"myarkevia. com" ei sekään kerro linkin vievän "suomi. fi" palveluun.

Alempana oleva linkki joka näyttäisi vievän "suomi. fi" palveluun, viekin tuohon seuraavana näkyvään "laisserentreraccueillir. nl" osoitteeseen ja on samaa tekaistua osoitesoopaa ja VIE ANSAAN, jonka Vipre URL Score virustorjunta kertoo olevan: Malicious (100%).  ELI 100% haitallinen osoite.

------------------------------------------KIRJE------------------------------------------------------



PERVERSSI "SALAKUVAAJA" ISKI JÄLLEEN

Näitä törkykirjeita saapuu silloin tällöin. Nyt tuli kuusi kappaletta. Eikö tämä "pervo" usko, että en mene hänen virittämäänsä ansaan? 
Ainakin tämä analysoitu kirje on tuulesta tempaistu rahankiristysyritys ilman minkäänlaista todellisuuspohjaa. Minulla ei edes ole verkossa käyttämässäni koneessa kameraa tai mikrofoonia.

Nykyisissä läppäreissä ja kännyissä on mikrofooni ja videokamera. Tämä mahdollistaa myös suojaamattoman koneen videointiohjelman hakkeroinnin, eli haltuunoton. Sikäli on syytä ennalta varustautua tätä rikosmahdollisuutta vastaan. Kameran ja mikrofoonin kautta voidaan seurata myös esimerkiksi kiinteistön henkilöiden paikallaolotilannetta mahdollisia asunnontyhjennyksiä varten.
Tämän vuoksi neuvotaan suojaamaan myös hälytysjärjestelmien kamerat ja kodinkoneiden kamerat, hakkeroinnin varalta.

Kun et itse käytä videointia tai äänitystä, ihan ensimmäiseksi kannattaa peittää  koneen kamera teipillä tai paperilapulla, linssiä varoen. Stikkeri on aika hellävarainen. Tämä ei kuitenkaan poista salaäänitysmahdollisuutta.

Tänä päivänä on kaikissa tapauksissa syytä hankkia hyvä, kattava virustorjuntaohjelma.

Tämä kirje on lähetetty (ei suinkaan minun sähköpostistani) vaan vietnamilaiselta koneelta.
Kone IP löytyy kirjeen lähdekoodin headerista. Kone on mustalla listalla. 

Googlaus kiristäjän ilmoittamasta bitcoin osoitteesta kertoo: "Tämä Bitcoin-osoite (1LK753UYyYXPcUthYTrxgnaXXXXXX) liittyy aktiivisiin kryptovaluuttojen kiristyshuijauksiin. Kyberturvallisuusviranomaiset ovat merkinneet sen kiristysyrityksistä, joissa hyökkääjät uhkaavat uhreja kiristäen varoja."

-------------------------------------------KIRJE----------------------------------------------



keskiviikko 29. huhtikuuta 2026

S-Pankin nimissä jälleen huijauskirje

 Tässä kirjeessä on useita kohtia, jotka paljastavat kirjeen huijaukseksi, joten tuskimpa kukaan tällaiseen viritelmään lankeaa, mutta ihan vain muistuitukseksi, että pankkien nimissä yritetään kerätä kirjautumistietoja, joiden avulla sitten tilisi tyhjennetään.
Tidellisessa pankilta saapuneessa kirjeessä EI PYYDETÄ KIRJAUTUMAAN. eikä minkään kirjeessä olevan linkin kautta saa kirjautua pankkiin tai muihin kirjautumista vaativiin paveluihin, kuten "omakanta" tai "Maisa".

S-Pankki ei kirjoita nimeään "s-panKKi" muodossa koskaan, eikä pankin henkilökohtainen kirje saavu kyprokselta.

Kirjeessä olevasta linkistä varoitetaan virustorjuntasivuilla:
CleanDNS virustorjunta kertoo: Alleged Domain Abuse Reports. Suspicious (436 Reports). Eli 436 raporttia epäilyttävästä, lyhenteen taakse piilotetusta osotteesta.
Falcon Sandbox kertoo: Malicious domain detected. Details: CONTACTED DOMAIN: "mou-euro. online" has been identified as malicious                                                                                             

--------------------------------------KIRJE------------------------------------------



sunnuntai 26. huhtikuuta 2026

ÄLÄ ANNA PUHELINNUMEROASI HUIJARILLE

Jos lähettäjä on sama, kuin vastaanottaja, kyseessä ei ole asiallinen kirje.
Sitäpaitsi, en ole koskaan tilannut ainuttakaan puutarhanhoidon uutiskirjettä italiasta, tai mistään muualtakaan. 

Linkki "https://share. google/QPAULKHvyi2sEOvm2" vie virustorjuntaohjelmien "EPÄILYTTÄVÄKSI" merkkaamaan, brasilialaiseen osoitteeseen. Google Driven palvelun kautta kierrätetty osoite on ihan jotain muuta, kuin miltä se näyttää.

Falcon Sandbox kertoo osoitteesta: "Suspicious domain detected. Details: Input URL or Contacted Domain: "demixstore.com. br" has been identified as suspicious".
Kirjeen sisältö näyttää epäilyttävältä ihan sellaisenaankin. 

----------------------------------------KIRJE----------------------------------------


Alleged User-Reported Domain Abuse from CleanDNS (linkin osoitteesta on tehty 128 ilmiantoa henkilötietokalastelusta). Jos verkkorikollinen saa puhelinnumerosi ja hänellä jo on sähköpostiosoitteesi, on verkkorikoksen tekeminen helppoa.

OMAKANTA HUIJAUS

Omakantaan ei saa kirjautua koskaan sähköpostin linkistä! EI mihinkään viranomaisosotteeseen tai pankkiosotteeseen.
Tämäkin linkki vie huijarin perustamalle tietojenkaappaussivulle, jossa kerätään henkilö- ja pankkitietosi.

"https://u6i.ea0.mytemp. website/fi/" Tämä EI ole omakannan osoite (omakanta. fi)

Lähetyskään ei saavu omakannasta: Sender: yy16@elisanet. fi. Elisanet EI ole omakannan osoite (omakanta. fi).

--------------------------------------KIRJE------------------------------------------


Vipre - virustorjunta kertoo linkissä olevan osoitten olevan vaarallinen: "Malicious (100%)"

Falcon Sandbox virustorjunta kertoo linkistä: "Malicious domain detected. Details: SUBMITTED URL: "https://u6i.ea0.mytemp. website/fi/" contacted related malicious domain: "mytemp.website". CONTACTED DOMAIN: "amroklanten. com" has been identified as malicious                                                                                             




torstai 23. huhtikuuta 2026

PAKETTIANSA

Ikäänkuin "Verkkokauppa. com" olisi lähettämässä sinulle jotakin mutta kyseessä on ansa.
Suomenkieli on ontuvaa ja kirje ei ole henkilökohtainen.
Lähetysosote on ihan jostakin muualta, kuin Verkkokauppa. com:ista" tai "Posti. fi:stä". Kielestä päätellen, jostakin espanjaa puhuvasta maasta.

Falcon Sandbox virustorjunta
varottaa osotteesta: "Malicious domain detected. Details: SUBMITTED URL: "https://soulomi.justweb-be. info/JEIKS" contacted related malicious domain: "justweb-be. info"" 

----------------------------------KIRJE--------------------------------------



LASKU JOKA ON ANSA

Kirjeen linkkiin ei ole syytä koskea missään tapauksessa, koska kirje on ansa.

- En ole tilannut mitään "EBOX" nimisestä firmasta.
- Lähetysosote on mustalla listalla.
- Falcon Sandbox virustorjunta kertoo osotteesta: "Detected Google homepage HTML served from suspicious domain. Domain Context: https://eboxca.blogsite. org/we/ Matched required Google homepage markers." (Falcon pitää osoitetta epäilyttävänä, Googlen kotisivutunnuksin varustettuna verkkosivuna.)

Koska tässä viitataan laskuun, on verkkorikollisella ilmeinen tarkoitus rahastaa sinua tyhjästä ja mahdollisesti varastaa henkilötietosi ja maksukirjautumisesi. Linkin takaa aukeaa "WeTransfer" kirjautuminen, joka on tietojenkalastelua varten viritelty valelomake.

---------------------------------------------KIRJE----------------------------------------





keskiviikko 22. huhtikuuta 2026

OP:n nimissä omalaatuinen koulutuskutsu

Osuuspankki läheti kutsun "Näin suojaudut hujauksilta" -koulutukseen.
Verkkoturvallisuuteen tähtäävä koulutuskutsu on TXT esitysmuodossaan todellakin huijauskirjeen näköinen.
Kirje oli lähetetty oudosta osotteesta, vaikka oli "ikäänkion" OP:sta. Tarkistin kaikki linkit ja totesin ne oikeiksi ja OP:lle meneviksi. Lähetysosoitekin oli virustarkistuksen mukaan turvallinen ja asiallinen toimija, vaikkakaan ei siis OP.

Yksi linkki meni OP:n kautta Lyyti - tapahtumasivustolle. Ongelmaksi saattaa muodostua sama ilmiö, kuin minulla, eli selaimen suojaus ei päästä sinua ilmoittautumaan, kun pankkisivu on avoinna. 

Voimme kuitenkin päätellä, että kirje on laillinen ja oikealla asialla.

Allaolevassa ruutukaappauksessa näkyy kirje tekstimuotoisena. Todella verkkorikollisen näköistä koodisotkua.  TS. postin lähettänyt ei ole tullut ajatelleeksi, että osa asiakkaista saattaa nähdä kirjen juuri tässä  ja vain tässä muodossaan.


 




maanantai 20. huhtikuuta 2026

ELISA:n nimissä jälleen huijataan

 

Linkissä oleva osoite jo kertoo paljon. Jos nimi on "minun väliaikainen verkkosivuni" ei mitään hyvää ole sieltä tulossa. Viisaammin tämän ilmoittaa Falcon Sandboxin virusraportti:

"Malicious domain detected. Details: SUBMITTED URL: "https://d17.adf.mytemp. website/nwxy" contacted related malicious domain: "mytemp. website"   "       

Lähetysosoite "xy12" ei vie minnekään, koska tuollaista osoitetta Elisalla ei ole.

----------------------------------KIRJE-------------------------------------------