perjantai 24. lokakuuta 2025

S-Mobiili huijaus

Tämä ansa kuuluu sarjaan pankkitietojen varastaminen.

ÄLÄ KOSKAAN klikkaa tämän, tai vastaavan kaltaisen kirjeen linkkejä!

Pankit eivät nykyään enää laita viesteihinsä kirjautumislinkkejä. Tämän kirjeen linkissä oleva ohjelma kerää pankkitietosi ja sen jälkeen pankkitilisi tyhjennetään.

Falcon Sandbox virustorjunta
raportoi tämän kirjeen linkin olevan VAARALLINEN:

"Malicious domain detected. Details: SUBMITTED URL: "https://www.theblogarticle. com/sppa.php" contacted related malicious domain: "theblogarticle. com""                                                                                              

-----------------------------KIRJE--------------------------

Kirje saapuu Turkista, verkon mustalla listalla olevalta koneelta.
EIKÄ valeosoite center-hotel-essen, ole S-Pankki. 


McAfeen nimissä VALE - VIRUSTURVA

ÄLÄ KOSKE tämän, tai vastaavan kaltaisen sähköpostin linkkeihin tai liitteisiin!

Falcon Sandbox virustorjuntaraportti kertoo osoitteesta: "Hyökkääjät voivat kommunikoida OSI-sovelluskerroksen protokollien avulla välttääkseen havaitsemisen/verkon suodatuksen sulautumalla olemassa olevaan liikenteeseen."
Selkokielellä karkeasti: haittaohjelmia voidaan ujuttaa koneellesi ilman, että virustorjuntasi huomaa toimintaa.

Virustorjuntaohjelmien nimissä yritetään saastuttaa koneesi. Tilaa luotettav virustorjunta VAIN luotettavalta yritykseltä ja jos teet sen verkossa, kirjoita itse yrityksen sähköposti, tai verkko-osoite! KAIKKI LINKIT voivat olla vaarallisia. Myös Google hakujen tuloksissa tai missä tahansa sosialisen median viestintäkanavissa.
Verkkorikolliset ovat kaiken aikaa liikkeellä.
Kuuntele uutisia ja lue varoitukset sivuilta: 
https://www.kyberturvallisuuskeskus.fi/fi

Näissä E-mailin linkkiosoitteissa olevat pallukat kertovat suoraan, että kyseessä on ANSA. Jokainen linkki vie samalle ansasivulle, jossa pankkitietosi urkitaan, ja/tai koneellesi asennetaan virus.

--------------------------------------KIRJE--------------------------------------



keskiviikko 22. lokakuuta 2025

VAARALLINEN VIRUSSKANNAUS

Tämä kirje on todella VAARALLINEN. Tässä virusskannauksessa koneellesi saapuu VIRUS.

ÄLÄ KOSKE LIITTEESEEN, ÄLÄ KLIKKAA KINKKEJÄ, äläkä vastaa kirjeeseen.

--------------------------------KIRJE HTML näkymässä-----------------------------------


--------------------------------KIRJE TXT näkymässä---------------------------------


"
itm. pro" on puolalainen IT alan toimija. Todennäköisesti feikki-firma, jonka domainilla ratsastetaan tai kyseessä on hakkeroitu palvelin. Kaikissa tapauksissa kirje on vaarallinen.

Kirjeen rakennustapa näyttää jatkuvasti vaarallisia spämmejä lähettävän henkilön tai ryhmän käsialalta. Vastaavalla tavalla rakennettuja ansakirjeitä saapuu niin paljon, että kyseessä on mahdoillisesti venäläinen ryhmä. Tämä sylttytehdas on lähettänyt tänä syksinä jo toistasataa ansakirjettä. 
Linkkien osoitteet on koodattu piiloon mutta osoite vie tuttuun IP osoitteeseen: "84.247.166. 138" joka kuuluu Contabo GmbH:n koneelle, joka on Saksassa pilvipalveluita ja webhotelleja tarjoava yritys. Maantieteellinen sijainti on kuitenkin Englannissa. Yritykselle on kerrottu, että kone on ilmeisesti hakkeroitu, tai joka tapauksessa koneella on VAARALLISTA aineistoa. Mahdollisesti virus, tai muu haittaohjelma.  Virustorjuntaohjelma varoittaa salaamattomasta yhteydestä koneelle, joka saattaa mahdollistaa haittaohjelman sijoittamisen viestivirtaan.

SCAMADVICER virustorjunta kertoo lähetysosoitteesta:

"Negative highlights

This website does not have many visitors

We did not find a SSL certificate

We could not analyze the content of the site"

Tämän sylttytehtaan tuotannon tunnusmerkkrihin kuuluu mm. base64 koodattu HTML esitys.
Tämä näyttää lähdekoodissa kirjainsotkulta mutta käännettynä, se on esityskelpoista HTML:ää, kuten tämän artikkelin ylimmästä kuvakaappauksesta näkyy. TXT muotoa esittävä selain ei osaa kääntää koodia, joten kirje näyttää yksinkertaisemmalta.


SUOLENTYHJENNYSLÄÄKE ON HUIJAUSTA

Eläkkeellä olevan tohtori, kirurgi, gastroenterologi "Noah Tuominen" kertoo Instagrammissa, liian hitaan suolen toiminnasta aiheutuvista terveyshaitoista ja antaa runsaasti ohjeita.

"Julkaisija" esiintyy luotettavana henkilönä (Dr.Kim), joka on ottanut yhteyttä jopa Suomen Gastroenterologiayhdistykseen, taatakseen Tuomisen / mainoksensa "aitouden". Vakuuttelu ei kuitenkaan takaa yhtään mitään, kun luet eteenpäin.

Lopuksi mennään itse asiaan, eli "tilaamaan" tohtorin suosittelema suolentyhjennyslääke. 
Ikävä piirre tilauksessa on, että sinulta kysytään pankkitietoja, vaikka maksun pitäisi tapahtua, vasta tuotteen saatuasi. Tässä vaiheessa viimeistään pitää HÄLYTYSKELLOJEN soida.

Kiirekin on päällä, kuten aina huijauksissa. Tuote meinaa loppua ja ikääkin alkaa olla liikaa, vaikka lisää luvataan runsaasti. MUISTA. Jos jokin kuulostaa liian hyvältä ollakseen totta, se ei ole totta.

------------------------INSTAGRAMMIN ALKUKUVA-------------------------------




VAARALLISTA SPÄMMIÄ VAIKO EPÄTERVETTÄ MAINONTAA?

Outoa spämmiä on alkanut saapua postilaatikkoon.
Kirjeet alkavat sisältää, yhä useammin, erittäin sekavaa sisältöä. Joko tekijöinä on osaamatonta nuorisoa, tai pikku pöllyssä kirjoittava roskapostittaja.

Tässä esimerkkikirjeessä on lukuisia eri linkkejä sinne sun tänne. Ainoakaan ei vie Elisalle tai Omaelisaan. TILISI EI OLE VAARASSA, jos et erehdy klikkaamaan linkkejä..

Spammisuodatin on poistanut osan linkeistä MUTTA vain osan.
Jokaista linkkiä en tarkistanut. Missään tapauksessa: ÄLÄ KLIKKAA LINKKEJÄ tai avaa liitettä. Kirje on lähetetty yleisellä roskapostilistalla, joten se ei ole henkilökohtainen.
Kirjeen alalaidassa näkyvä linkki veisi Ellokseen, Ruotsiin.

FALCON SANDBOX virustorjunta raportoi osoitteesta:
Malicious Indicators. Details: Recently Registered domain detected: "domakovercase. com" (2 days old). Commonly seen with phishing or other suspicious domains.
Suomeksi: osoite on kahden päivän ikäinen ja on havaittu olevan yleisessä käytössä henkilkötietovarkauksien yhteydessä

------------------------------------KIRJE-----------------------------------



tiistai 21. lokakuuta 2025

VOITTO JOTA EI OLE, EIKÄ TULE

Huijari, joka on lähettänyt näitä, eri aiheisia huijauskirjeitä, yrittää jälleen.
Logiikka ei tosin toimi kirjeessä. Muun muassa "elissa" ei ole "elisa".
Kirje saapuu Kiinasta (ei Suomesta). 
Lähetyskone sijaitsee: Hangzhou Alibaba Advertising Co.,Ltd. (CN)
Lähetyskone ei välttämättä paljasta lähettäjän kansallisuutta mutta kertoo, että kirje ei saavu asialliselta lähettäjältä.
Linkki vie tuttuun IP osoitteeseen: "84.247.166. 138" joka kuuluu Contabo GmbH:n koneelle, joka on Saksassa pilvipalveluita ja webhotelleja tarjoava yritys. Maantieteellinen sijainti on kuitenkin Englannissa. Yritykselle on kerrottu, että kone on ilmeisesti hakkeroitu, tai joka tapauksessa koneella on VAARALLISTA aineistoa. Mahdollisesti virus, tai muu haittaohjelma.  Virustorjuntaohjelma varoittaa salaamattomasta yhteydestä koneelle, joka saattaa mahdollistaa haittaohjelman sijoittamisen viestivirtaan.

Huijauskirjeiden paras tunnus on tuo alalaidassa oleva "info envoyé." teksti+piste.

ÄLÄ KOSKE LINKKIIN, eikä LIITTEESEEN! Olkaa tarkkoina!

---------------------------------------KIRJE----------------------------------


Kirjeessä on myös <!-- Tracking pixel --> eli kuvapikseli, joka kertoo lähettäjälle, että kirje on avattu ja osoite toimii. Kirjeen lähdekoodi on koodattu "Base64" koodiksi spammisuodattimia kiertääkseen.
  
Huijauskirjeille on yhteistä myös lähetysosoitteessa oleva tieto, että lähetys kiertää Googlen googleusercontent. com:in kautta, kuten aiemmatkin.  

Tämän saman huijarin, tai huijariporukan, käsialasta löytyy lisää näytteitä: lisää: https://vaarallinenweb.blogspot.com/2025/10/googleusercontent-com-koneita-huijarin.html
JA lähetysosoitteen vaihdos: https://vaarallinenweb.blogspot.com/2025/09/mouseplanet-osoitetta-kayttava-huijari.html ja 
https://vaarallinenweb.blogspot.com/2025/09/mouseplanet-peliansa.html


sunnuntai 19. lokakuuta 2025

YLI 100 TÄMÄN KALTAISTA VIESTIÄ ON JO SAAPUNUT

Tämä spämmeri, tai huijariryhmä, on erittäin tuottelias. Näistä ansakirjeistä olen varoittanut jo aikaisemmin mutta katselinpa taas kerran läpi kirjeen, tämän kertaisen linkin ja lähettäjäosoitteen.

Lähettäjäosoite on Chilestä. X-Original-Sender: info@proempresas. cl
Received: from proempresas. cl. Ja edelleenkin lähetys kiertää Googlen googleusercontent. com:in kautta, kuten aiemmatkin. (219.180.200. 35.bc.googleusercontent. com [35.200.180. 219])

Toinen varma tunnusmerkki on tuo kirjeen  lopussa oleva kuittaus: "info envoyé."

Kirjeessä oleva LINKKI on koodattu piiloon. Linkin osoite vie Contabo GmbH:n koneelle "84.247.166. 138" , joka on rekisteröity Saksassa. Maantieteellinen sijainti on kuitenkin Englannissa. Yritykselle on kerrottu, että kone on ilmeisesti hakkeroitu, tai joka tapauksessa koneella on VAARALLISTA aineistoa. Mahdollisesti virus, tai muu haittaohjelma.
Administratorille on ilmoitettu koneen väärinkäytöstä.
Virustorjunta kertoo: "84.247.166. 138 ei tue turvallista yhteyttä HTTPS:llä. Hyökkääjät voivat nähdä ja muuttaa tietoja, joita lähetät sivustolle tai vastaanotat sieltä".

Näitä kirjeitä saapuu eri otsakkeilla ja erilaisille huijattaville persoonallisuuksille tähdättyinä. Suurin osa on "CASINO" - eli rahapeli- tyyppisiä. Peliriippuvaiset joutuvat liriin klikattuaan linkin ansaan. Tässä pelissä voittaa vain HUIJARI

Tämän saman huijarin, tai huijariporukan, käsialasta lisää: https://vaarallinenweb.blogspot.com/2025/10/googleusercontent-com-koneita-huijarin.html
JA lähetysosoitteen vaihdos: https://vaarallinenweb.blogspot.com/2025/09/mouseplanet-osoitetta-kayttava-huijari.html ja 
https://vaarallinenweb.blogspot.com/2025/09/mouseplanet-peliansa.html

---------------------------------KIRJE---------------------------------



HUIJAUS LÄHITAPIOLAN NIMISSÄ

Tämä kirje kuuluu luokkaan PANKKI- ja ASIAKASTIETOJEN VARKAUS.

Kirjeissä on tärkeää huomata punaisella alleviivattu osa osoitteesta. Sillä kohtaa pitäisi lukea "lahitapiola.fi", eikä mitään muuta. Harmillista, että FI-tunnukset vapautettiin kontrollista. Nykyään ei edes siihen ole syytä luottaa. Kirje saapui huijareiden käyttämästä "amazonses.com" -osoitteesta, josta olen varoittanut eri artikkelissa. https://vaarallinenweb.blogspot.com/2025/10/op-paivitys-huijaus.html

Voin varmistaa lisäksi, että en ole Lähitapiolan asiakas, joten asiakastiedoissani ei ole päivittämistarvetta.

--------------------------------------------KIRJE--------------------------------------------------





perjantai 17. lokakuuta 2025

"RAKKAUSANSAT" OVAT NETIN SUURIN HUIJAUSMUOTO

Mikäli tarvitset läheistä suhdetta ÄLÄ KLIKKAA E-MAIL-LINKKIIN tämänkaltaisissa kirjeissä. Näitä saapuu, ainakin minulle kymmeniä päivittäin ja valtaosa on ANSOJA. Sinulta, esimerkiksi, halutaan kirjautuminen johonkin, olemassa olemattomaan seurustelupalveluun. Mahdollisesti kysytään myös pankkitietoja.

 ÄLÄ ANNA millekkään verkkotoimijalle henkilö- tai pankkitietojasi.

ÄLÄ ANNA tämän kaltaiselle epäluotettavalle toimijalle henkilötietojasi, äläkä puhelinnumeroasi!

Yksi huijaustapa on kirjeenvaihto "oletetun, rakastuneen kumppanin" kanssa. Kirjeenvaihdon edistyessä, sinulta halutaan, eri syistä, rahaa.  ÄLÄ MAKSA!

Sinulta pyydetään myös mahdollisesti seksikkäitä kuvia, joita sittemmin käytetään seuraavissa huijauskirjeissä ANSANA. Jopa nimesi saattaa esiintyä kuvien yhteydessä.

Tämän kirjeen linkit on luokiteltu vaaralliseksi Vipre, - Security Group - virustorjunnan toimesta: URL Score Malicious (100%) 

---------------------------------KIRJE------------------------------



RAKKAUSANSOJA KÄYTETÄÄN MYÖS VENÄJÄN KYBERHYÖKKÄYSTEN VALMISTELUUN. KONEESI SAATETAAN KAAPATA 
https://vaarallinenweb.blogspot.com/2024/02/vaarallisten-seurusteluansojen-variantti.html

NÄISTÄ KIRJEISTÄ OLEN VAROITTANUT LUKUISISSA POSTAUKSISSANI:

https://vaarallinenweb.blogspot.com/2023/05/seurustelu-ansat-toimivat.html

https://vaarallinenweb.blogspot.com/2023/07/video-chat-kirjeet-ovat-vaarallisia.html

https://vaarallinenweb.blogspot.com/2022/09/villisuhde-mutta-ei-suinkaan-ilmaiseksi.html

 

VAROITUKSIA VENÄLÄISISTÄ KIRJEPOMMEISTA:

Olen kirjoittanut useita artikkeleita sähköpostiansoista, joiden jäljet päättyvät Venäjälle. Näistä valtaosa on todellisia cyberhyökkäystä valmistelevia, virusohjelmien levitykseen tarkoitettuja ansoja.

https://vaarallinenweb.blogspot.com/2023/03/suomi-pannaan-polvilleen.html
https://vaarallinenweb.blogspot.com/2022/08/venajan-kyberhyokkaysten-valmistelua.html
https://vaarallinenweb.blogspot.com/2022/02/uusi-roskapostitustyyli.html
https://vaarallinenweb.blogspot.com/2022/05/seurusteluansoja-venajalta.html

https://vaarallinenweb.blogspot.com/2022/09/5-sekunnin-aamukahvihack.html

https://vaarallinenweb.blogspot.com/2019/06/kehotan-boikotoimaan-kaikkea-e-mail.html

https://vaarallinenweb.blogspot.com/2022/09/ukrainalaisia-naisia-kaupataan-jalleen.html

https://vaarallinenweb.blogspot.com/2022/10/vaarallinen-ehdotus.html

https://vaarallinenweb.blogspot.com/2022/05/torkea-kiimaflirtti-ansa.html

https://vaarallinenweb.blogspot.com/2022/02/uusi-venalainen-spammeriosoite.html
 

Tällä hetkellä emaileissa on erittäin runsaasti seurusteluansoja, jotka vaikuttavat tulevan samasta lähteestä (näennäisesti eri lähettäjä). Vankka epäilys on, että piiloitettu toimija on venäläinen Trollitehdas, tai toimija saa rahoituksen venäjältä.

YOURSECRETMAIL.COM on yksi vaarallinen osoite. Suodata roskapostiin.

 

Varsinkin nyt, Venäjän sotiessa Ukrainassa, on syytä varoa kaikkea epämääräistä postia. Kyberhyökkäys tarvitsee orjakoneita ja niitä saadaan asentamalla yksityishenkilöiden laitteisiin virus. ÄLÄ SIIS KLIKKAILE näiden: seurustelu-, voitto-, lahjoitus-, perintö-, edullisten tarjousten-, ilmaisnäytteiden- ym. kirjeiden linkkejä. Jokainen linkki vie todennäköiseen ansaan.



torstai 16. lokakuuta 2025

OP PÄIVITYS - AMAZONSES COM HUIJAUS

Tämä kirje on huijaus, joka ei saavu Osuuspankista.
Katso aina ensin lähettäjäosoite (punaisella alleviivattuna outo lähetysosoite).
Osuuspankin todellinen osoite näkyy alariveillä (op.fi - punaisella alleviivattuna).
Tämä kirje voi varastaa henkilötietojesi lisäksi pankkitietosi.

Kirjeessä on ollut myös linkki mutta se on mahdollisesti poistettu jo virustarkistuksessani vaarallisena. Paluuosoite (vastausosoite) on edelleenkin vaarallinen.

Vastausosoite (reply) veisi VAARALLISEEN osoitteeseen:
<0101...lyhennetty...000000@us-west-2.amazonses. com>.

AMAZONSES.COM osoitteen paluuosoitteen käytöstä huijauksiin, kerrotaan virustorjuntayritys greathorn. com:n sivuilla seuraavaa: "Monet organisaatiot useissa toimitusketjuissa käyttävät Amazonin Simple Email Service -palvelua edullisena ja laajamittaisena pilvisähköpostipalveluntarjoajana.
(MUTTA)
Nyt kyberrikolliset käyttävät tämän suositun palvelun tarjoamia paluupolkuominaisuuksia ohittaakseen nopeasti ja tehokkaasti perinteiset sähköpostin turvallisuustarkastukset. Ensi silmäyksellä ei ole helppoa erottaa näiden URL-osoitteiden laillista käyttöä laittomasta käytöstä.

Pelkästään helmikuussa GreatHorn Threat Intelligence Team tunnisti miljoonia BEC-hyökkäyksiä (yrityssähköpostien murtautuminen), jotka käyttivät amazonses. com-sivuston paluupolkuja. Monet näistä sähköpostihyökkäyksistä kohdistuivat turvallisuusalan ammattilaisiin suurissa organisaatioissa, joissa tällaisia paluupolkuja käytetään yleisesti aidoissa sähköposteissa. Nämä hyökkäyssähköpostit lähetettiin organisaatioille ohittaen natiivien sähköpostialustojen tarjoajien turvallisuustarkastukset ja päätyivät käyttäjien postilaatikoihin."