Näytetään tekstit, joissa on tunniste base64. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste base64. Näytä kaikki tekstit

lauantai 15. elokuuta 2026

ALLADININ TAIKA - SPAMMI

Base64 koodin pitäisi olla 100% verkkoyhteensopivaa mutta eipä ihan siltä näytä. 
Jos kuvia ei lasketa mukaan, nuo scandi-kirjaimet ovat ainakin sen kompastuskivi.
Editorissa merkit muuttuvat kyrillisiksi, joka viittaa alkuperämaahan.
TXT muodossaan, merkit muuttuvat HTML koodin mukaisiksi ;"Ä":leiksi (Mikäli sivua ei ole koodattu UTF-8-merkistöksi). Jos tämä on yhteensopivaa, niin takapakkia mennään ja tämä sopii minulle, koska enää ei tarvitse analysoida roskaposteja, sillä ne ilmaisevat itsensä näillä scandeillaan.

Tämä on tietysti onnekasta, kun tiedetään, että nuo base64 koodatut kirjeet saapuvat  huijariposteina, kuten tämä "Alladin - pelimainos". Tuota tekstissä mainittua koodia en menisi mistään hnnasta syöttämään linkistä, koska se saattaa, esimerkiksi laukaista base64 koodin sisälle piiloitetun VIRUKSEN.
Buttoni: "Hanki se nyt" on osuva, kun ajtatellaan mahdollisesti koneellesi saapuvaa virusta. 

----------------------------------------KIRJE--------------------------------------



KIRJE KATSOTTUNA TXT SELAIMESSA



YHTEYSTIETOPÄIVITYS JOKA EI SAAVU ELISALTA

TÄMÄ YHTEYSTIETOPÄIVITYS JOKA EI SAAVU ELISALTA on HUIJAUS!

Kirje saapuu tekaistusta osoitteesta Bulgaariasta.
Kirje on osittain piilokoodattu Base64 koodilla, jota voidaan pitää vaarallisen postin tunnuksena.

Jos annat tämän kirjeen linkistä omia yhteystietojasi, pankkikirjautumisia, tai maksuja, ne menevät verkkorikolliselle. Koodi mahdollistaa myös viruksen asentamisen koneellesi.

------------------------------------------KIRJE---------------------------------------



torstai 13. elokuuta 2026

TUOTEMAINOSANSAT

Kuten olen jo aiemmin varoittanut, ÄLKÄÄ klikkailko tuotemainoksilta vaikuttavien kirjeiden linkkejä.

Nämä allaolevat tuotemainokset ovat esimerkkejä nykyisestä roskaposti-trendistä, jossa toistuu kirjeen lähdekoodista löytyvä Base64 koodi, joka voi sisältää VAARALLISTA materiaalia, jopa viruksen.

Ainutkaan rehellinen verkkokauppias EI LÄHETÄ KIRJEITÄÄN ilmaisesta "gmail.com" osoitteesta.
Myös tämän kirjeen "epäajankohtaisuus = uusivuosi", kertoo huijauksesta.

Nämä esimerkkituotteet ovat olleet käytössä jo aiemminkin eri huijauskirjeissä. Kuvat varastetaan virallisilta tuotesivuilta.

-----------------------------------KIRJE-----------------------------------



Tämä "gear-store. christmas" osoite on ollut käytössä muissakin huijauskirjeissä.





PRH POSTIA ZEKEISTÄ?

VAROKAA KAIKKIA VIRANOMAISPOSTEJA
Pankkitunnuksilla tapahtuva asiointi epämääräisen kirjeen pohjalta, tarkoittaa verkkorikollisen päästämistä pankkitietoihisi ja mahdollistaa tilisi tyhjentämisen. 

Jos kirjeessä on linkki. älkää koskeko. Menkää kyseisen viranomaisen sivuille AINOASTAAN viranomaisen TODELLISEN OSOITTEEN KAUTTA - EI KIRJELINKEISTÄ.

Kirje on lähetetty Zekeistä (ei Patentti- ja ReksiteriHallituksesta). Kirjeessä on vaaralliseksi, virustarkistuksessa todettu linkki kohdassa "Aloita tunnistautuminen". Tällä linkillä kaapataan yritystietosi ja  tyhjennetään pankkitili.

Varmemmaksi vakuudeksi huijauksesta, kirje sisältää Base64 koodia, joka saattaa kätkeä sisälleen mitä tahansa. Myös vaarallista aineistoa, jopa VIRUKSEN.

----------------------------------- KIRJE------------------------------------


TÄYSIN VASTAAVA HUIJAUS TULI ELISAN NIMISSÄ
ÄLKÄÄ KOSKEKO LIITTEISIIN TAI LINKKIIN.
Kirjeen sisältö on osin kätketty base64 koodiin, kuten muissa vastaavissa kirjeissä.





Base64 PIILOON KOODATTU SÄHKÖPOSTISISÄLTÖ

Huijareilla on nykyään tapana koodata e-mailin sisältö Base64 koodilla, joka saattaa kätkeä sisälleen jopa VIRKUKSEN. Huijarin koodia on yleensä vaikea purkaa, koska se on usein tehty "murtamattomaksi". Myös palveluntarjoajan virussuodatin saattaa rikkoa koodin purkamattomaan tilaan.

Näistä syistä kannattaa pitää ohjenuorana, että kirje on VAARALLINEN jos se sisältää Base64 koodia.
Normaali laillisesti toimiva verkkomainostaja EI PIILOITA kirjeensä sisältöä, koska siihen ei ole minkäänlaista tarvetta. Avoin HTML ja avoimet kuvatiedostot riittävät ja toimivat kitkattomasti eri selaimissa.

Base64 koodi ei näy kirjettä HTML tilassa katseltaessa. Kirjeessä on tarkasteltava sen lähdekoodia.
Koodatut kirjeet eroavat selvästi TXT muotoisina, koska ne vaikuttavat sekavilta ja niissä on usein paljon tyhjää tilaa ja scandi-aakkoset eivät näy yleensä oikein. Niiden tilalla on vain koodeja.

Kirjeen tunnistaa huijaukseksi myös lähettäjän osoitteesta (joka ei ole LIDLin) ja vastaanottajan osoitteesta, joka osoittaa samaan lähteeseen kuin lähetysosoite.

--------------------------------Base64 koodia sisältäväKIRJE TXT muodossa------------------------------------


SAMA KIRJE LÄHDEKOODIN PUOLELTA TARKASTELTUNA
Alleviivatut tekstit kertovat, että kyseessä on Base64 koodaus, joka ei ole kirjeissä yleensä käytettyä avointa HTML koodia.



keskiviikko 12. elokuuta 2026

NOPEUDENVALVONTAKAMERA

Niinkuin aikoinaan "tutkanpaljastin", jonka asentaminen ja käyttäminen oli rikos.
"Kameranpaljastin" on laite joka on kytketty kännyyn. Se ei kuitenkaan ole poliisin mukaan laiton. 

Hälytys perustuu kameratolpan GPS sijaintiin, jonka joku ohiajaja on tallentanut varoitukseksi. Kameroiden sijainteja päivitetään henkilöavusteisesti. 
Tästä nopeussakkojen välttelystä ei kuitenkaan kannata maksaa turhaan verkkorikollisille, vaan tarkista aina, onko verkkokauppias laillisella asialla. Ostoksesi saattaa tulla kalliimmaksi, kuin luuletkaan.
Jos joku sinulta yrittää urkkia tällä varjolla henkilö- tai maksutietoja, kyseessä on HUIJAUS.

Tämän e-mailin lähettäjäosoite on varastettu, samoin vastaanottajanimi on peräisin verkkohuijarin varastamasta osoitteistosta. LIITTEISIIN EI OLE SYYTÄ KOSKEA. Linkistä paljastuu virustorjunnan analyysinä arveluttava osoite, joten ÄLÄ KLIKKAA linkkiä, jos saat vastaavaa postia.

------------------------------------KIRJE---------------------------------------



Palveluntarjonnan virustorjunta on jo kertaalleen analysoinnut täåmän kirjeen mutta silti siihen oli jäänyt arveluttava linkkiosoite. Analyysi kertoo piiloitetusta tekstistä, joka on tyypillistä huijausposteille. Myös tyypillistä on suuri määrä tyhjiä rivejä, tyhjää tilaa, jne.  


KIRJE näyttää tältä TXT tilassa katsottuna. Huomaa lähetysosoite, joka ei vastaa tuotetta millään lailla. ja vastaanottajan osoite, joka on siis osa huijarin varastamaa sähköpostilistaa. Tältä näyttää Base64 koodattu kirje - VARO TÄMÄN KALTAISIA KIRJEITÄ!



VIRUSTORJUNTA FALCON SAND BOX KERTOO OMALAATUISESTA OSOITTEESTA:

"https://xn--g1ald.xn--80adbv1agb. xn--p1acf/hnluHhO/"

HTML contains suspicious external redirect patterns: Details
    Suspicious redirect patterns detected:
 Redirect Types: Meta Refresh
Redirects to: https://out.petal-art. de/
 Suspicious Redirect (Meta Refresh):
    <meta http-equiv="refresh" content="0;url=https://out.petal-art. de 
source: Binary File

Tämä tarkoittaa lyhyesti, että linkissä on jatko-osoite Makedonialaisesta osoitteesta.

tiistai 21. heinäkuuta 2026

KIRJEHYÖKKÄYSTEN RYÖPYN AI ANALYSOINTIA

Laitoin Googlen Keinoälylle kyselyn  tästä laajasta huijauskampanjasta. 
Vastauksesta voi päätellä, että nyt kyberhyökkäyksissä ollaan astuttu uuteen aikakauteen ja kuten sotarintamallakin, käytetään suuria massoja, toisistaan poikkevan näköisiäkin, aseita (kirjeitä).

Ansaan vievien linkkien osoitteet vievät kryptattuihin koneosoitteisiin (usen jopa samalle koneelle), jossa varsinainen ansa piileskelee. Usea virustorjuntaohjelma löytää vaaran MUTTA...

--------GOOGLE AI:n VASTAUS KYSYMYKSEENI LINKIN VAARAN LUONTEESTA-------

HELPOSTI TUNNISTETTAVISSA OLEVA - KRYPTINEN LINKKI - JOKA ON ANALYSOITU:
http://qsd7878@0x67522 693/c1JQd0Rqay9nNVdVYitkdDBzb0EraW9YSmNsMkVjRkNINVdPZmEwdnFlY0VJeCtKeGJvZVBybTdWa1dkU0pIV3dwc3BMdDQ1ZXFkdEhHaCtqbUZDMFE9PQ__

Kryptattu ja avattu tuttu koneosoite "103.82.38. 147"

GOOGLE AI:n VASTAUS: Kyllä, kyseessä on erittäin vaarallinen verkkokalastelu- tai haittaohjelmaosoite.Kyseistä IP-osoitetta (103.82.38. 147) on raportoitu tietoturvasivustoilla, kuten Hybrid Analysis -palvelussa haitalliseksi. Älä missään tapauksessa klikkaa linkkiä tai syötä sinne mitään tietoja.

Tämä linkin osa koostuu kahdesta eri asiasta: piilotetusta tietokoneen osoitteesta sekä salatusta seurantakoodista. Kun linkki puretaan osiin, sen merkitys on seuraava:

1. Alkuosa x67522693 (tai 0x67522693). Tämä on huijarin palvelimen IP-osoite tietokoneiden ymmärtämässä heksadesimaalimuodossa.

Kun tietokone kääntää tämän numerosarjan ihmisille tutumpaan muotoon, sen tulos on 103.82.38. 147.Kyseinen palvelin sijaitsee ulkomailla, ja se on useissa tietoturvaraporteissa merkitty haitalliseksi kalastelusivustoksi.

2. Loppuosa /c1JQd0Rqay...Tämä pitkä merkkijono on kryptattu seurantatunniste (token), joka on generoitu yksilöllisesti juuri sinulle.
Mekanismi: Koodi käyttää Base64-salausta. Kun koodi puretaan, alta paljastuu monimutkainen salausavain (sRPwDjk/g5WUb+dt0soA...).Tarkoitus: Huijari on syöttänyt tämän avaimen taakse tietokantaansa sinun sähköpostiosoitteesi tai puhelinnumerosi. Jos linkkiä klikataan, huijarin palvelin lukee tämän koodin ja tietää tarkalleen, kuka viestin vastaanottajista meni lankaan.

Yhteenveto: Linkki tarkoittaa käytännössä käskyä selaimelle: "Mene palvelimelle 103.82.38. 147 ja kerro sille, että uhrin koodi X avasi tämän sivun".

Viimeisin kirje isosta huijauskirjemassata:


Google AI neuvoo:

Mitä sinun tulee tehdä?

Poista viesti: Tuhoa viesti, jonka mukana sait tämän linkin.
(KOMMENTTI: kirjeet ovat aiheeltaan hyvin tavanomaisia. Terveyteen liittyviä tuotteita, palkintoja jaetaan, edullista pikalalainaa tarjotaan, pelipaikkoja isoine bonuksineen, erilaisia tuotteita kaupataan edullisesti, ...)

Älä lataa mitään: Jos ehdit klikata linkkiä, älä lataa laitteellesi mitään tiedostoja, äläkä hyväksy asennuksia.

Älä anna tietojasi: Älä syötä sivustolle pankkitunnuksia, luottokorttitietoja tai salasanoja.


KUVAKAAPPAUS KIRJEEN KUVASTA HTML EDITORISSA

Linkki näkyy sinisellä pohjalla koodina. Saat linkin näkyviin myös viemällä kohdistimen linkin yläpuolelle. ÄLÄ KLIKKAA!. Jos linkki alkaa numerosarjalla, kyseessä on mitä suurimmalla todennäköisyydellä ANSA.



torstai 9. heinäkuuta 2026

VERONPALAUTUS BELGIASTAKO?

Tämän ansan havaitsee helposti, kun muistaa katsoa, mistä osoitteesta "veronpalautus" on saapumassa.
Ääkkösetkin on huijarilta usein hukassa, kuten tässäkin tapauksessa.

Tuo 24 tunnin kiire kuuluu huijauskirjeisiin. Pitää luoda kiire, jotta uhri ei ehdi tarkistamaan kirjeen oikeellisuutta.

Molemmissa kirjemuodoissa on vaarallinen linkki: "https://thewelcomewizard. be/c11a2ff12ddc8792aa61922266c2c21fc11a2ff12ddc8792aa61922266c2c21f"
FalconSandbox virustorjunta kertoo linkistä: "Recently registered domain detected. Details: Recently Registered domain: "thewelcomewizard. be" (49 days old). Commonly seen with phishing or other suspicious domains"  Linkin takana odottaa henkilötietojsi ja pankkitietosi varastava lomake.                                                                                      

------------------------------------------------KIRJE---------------------------------------------


SAMA KIRJE HTML EDITORISSA TARKASTELTUNA


Kirjeessä oli lähdekoodissa näkyvä Base64 koodattu PNG-tiedosto, jollaisesta ansasta edellisessä kirjeessä varotettiin. Vaikka PNG ei itsessään ole vaarallinen, siinä saattaa olla vaarallinen linkki sisäänkoodattuna. Kuva on koodattu Base64 koodilla, joten dataan voidaan piilottaa vaarallista koodia.
Tästä tekniikasta Falcon Sandbox kertoo: "Hyökkääjät voivat käyttää hämärrettyjä tiedostoja tai tietoja piilottaakseen koneeseen tunkeutumisen estävän analyysin. Tiedostojen tai tietojen hämärtäminen/dekoodaaminen" kyseessä olisi "Puolustuksen ohittaminen".


perjantai 28. marraskuuta 2025

GOOGLEUSERCONTENT COM SPÄMMI JATKUU - ELISAN NIMISSÄ

Tätä roskapostitulvaa ei Google näytä saavan aisoihin. 
Ilmeisesti huijaus ja varastaminen, kuuluu Googlen sananvapauden- ja yksilönsuojan piiriin?

Alkuperäinen lähettäjä: X-Original-Sender: "info@widzewfm. ovh". Received: from widzewfm. ovh (244.110.205. 35.bc.googleusercontent. com [35.205.110. 244]). Epäilystä herättävästä löydöstä linkissä."widzewfm. ovh" viittaa puolalaiseen radioasemaan. Domannimi ovh muodossaan on saatettu estää, koska haku ei löydä siitä  tietoja.

Falcon Sandbox kertoo:
 "Suspicious Indicators. General: Found a potential E-Mail address in binary/memory. Details  Pattern match: "hame@example. com", source: File/Memory"

Vapaa käännös: "Epäilyttävät indikaattorit. Yleistä: Löytyi mahdollinen sähköpostiosoite binääritiedostosta/muistista. Tiedot Kuvion täsmäys: "hame@example. com", lähde: Tiedosto/Muisti

"example. com" viittaa testausosoitteeseen, kuten Googaus kertoo:""example. com" on IANA:n (verkkotunnuksia ylläpitävien tahojen) varattu verkkotunnus, jonka avulla kuka tahansa dokumentaatiota tai kurssia rakentava voi viitata oikeasti pätevään verkkotunnukseen työnsä loppuun saattamiseksi."

Falcon Sandbox jatkaa: "Hyökkääjät voivat kohdistaa hyökkäyksiä käyttäjien sähköposteihin kerätäkseen arkaluontoisia tietoja."

Linkki vie Vietnamiin koneelle, jonka verkkotunnus on mustalla listalla. 

Huomon arvoista on, että kirje EI SAAVU ELISALTA., eikä Elisa harrasta uhkapelejä.

-------------------------------------KIRJE TXT muodossa----------------------------------------


--------------------------------KIRJE HTML muodossa------------------------------------



Yksi tämänkaltaisen huijauspostin tunnusmerkkejä on, että HTML osuus on koodattu base64 koodilla, eli se ei ole suoraa, luettavaa koodia, kuten HTML. Tämä ilmeisesti haittaa tarkoituksella spammisuodattimia. Base64 on yksinkertainen tapa tiedon piilottamiseksi. Tämä ei ole varsinaisesti salausta, sillä koodi on purettavissa melko helposti.
Artikkelissani "iCloud ansa", näkyy yksi huijareiden harrastama osoitteenpiilotustapa
https://vaarallinenweb.blogspot.com/2025/11/icloud-ansa.html

tiistai 29. lokakuuta 2019

Spämmerit ovat alkaneet koodata kirjeensä

Ei mikään aivan uisi ilmiö, mutta lisääntyvä ilmiö on spämmien sisällöissä Content-Transfer-Encodingbase64Base64 encoding eli sisältö muunnetaan binääritiedoksi. Tämä siksi, että tuoista datamössöstä on hankalaa löytää avainsanoja joilla voisi suodattaa spämmit pois normaalipostin joukosta.
Mitä tämä koodaus sitten tarkoittaa muuta? Kirje on muuttunut kirjeen lähdekoodissa lukukelvottomaksi. Sitä on vaikeampi tulkata ilman tulkintaa osavaa ohjelmnistoa. Postiselaimet kyllä osaavat mutta silloin on jo liian myöhäistä. Esimerkiksi linkkien löytäminen ja (vaarattomiksi) tulkitseminen jää sähköpostiselaimen lukukentän, "mouseover" eli kohdistimen viennin näkyvän aktiivitekstin päälle ja selaimen marginaalista lukemisen varaan:

"Sisällön siirto-koodaus: base64. Base64-koodaus on menetelmä, jota käytetään binäärisen datan lähettämiseen. ... base64-koodauksessa käytetyt merkit, base64-aakkoset, eivät sisällä mitään SMTP: lle tärkeitä erikoismerkkejä tai yhdysviivaa, jota käytetään MIME (Universal Purpose Internet Mail Extensions) sisältämissä merkkijonoissa."

Alkuperäinen teksti:

"Content-Transfer-Encoding: base64. Base64 encoding is the scheme used to transmit binary data. ... The characters used in base64 encoding, the base64 alphabet, include none of the special characters of importance to SMTP or the hyphen used with Multipurpose Internet Mail Extensions (MIME) boundary strings."