JA MIKSI?
Tämä sähköposti muistuttaa aikaisempia huijauskirjeitä. Kirje sisältää useita JPG kuvia base64 koodattuina. Alla oleva esimerkkikuva on yksi niistä.
Lähetysosoite on analysoitu Falcon Sandbox virustorjuntaqohjelmassa VAARALLISEKSI:" Malicious domain detected. Details: SUBMITTED URL: "http://art-orchid. pics/"
contacted related malicious domain: "art-orchid. pics" "

This Blog contains information about suspicious material delivered in Web or by email. The content is in Finnish but as far I have seen, most of the visitors come from all around the world. In most cases from Italy, USA and Russia. Maybe you use browser translators? Hope you will understand the translated content. This Finnish version is important because there are several English pages telling about these same problems but just few in Finnish.
tiistai 21. heinäkuuta 2026
NETTIROSVO HALUAA TIETÄÄ MISSÄ LOMPAKKOSI ON?
KIRJEHYÖKKÄYSTEN RYÖPYN AI ANALYSOINTIA
Laitoin Googlen Keinoälylle kyselyn tästä laajasta huijauskampanjasta.
Vastauksesta voi päätellä, että nyt kyberhyökkäyksissä ollaan astuttu uuteen aikakauteen ja kuten sotarintamallakin, käytetään suuria massoja, toisistaan poikkevan näköisiäkin, aseita (kirjeitä).
Ansaan vievien linkkien osoitteet vievät kryptattuihin koneosoitteisiin (usen jopa samalle koneelle), jossa varsinainen ansa piileskelee. Usea virustorjuntaohjelma löytää vaaran MUTTA...
--------GOOGLE AI:n VASTAUS KYSYMYKSEENI LINKIN VAARAN LUONTEESTA-------
HELPOSTI TUNNISTETTAVISSA OLEVA - KRYPTINEN LINKKI - JOKA ON ANALYSOITU:
http://qsd7878@0x67522 693/c1JQd0Rqay9nNVdVYitkdDBzb0EraW9YSmNsMkVjRkNINVdPZmEwdnFlY0VJeCtKeGJvZVBybTdWa1dkU0pIV3dwc3BMdDQ1ZXFkdEhHaCtqbUZDMFE9PQ__
Kryptattu ja avattu tuttu koneosoite "103.82.38. 147"
GOOGLE AI:n VASTAUS: Kyllä, kyseessä on erittäin vaarallinen verkkokalastelu- tai haittaohjelmaosoite.Kyseistä IP-osoitetta (103.82.38. 147) on raportoitu tietoturvasivustoilla, kuten Hybrid Analysis -palvelussa haitalliseksi. Älä missään tapauksessa klikkaa linkkiä tai syötä sinne mitään tietoja.
Tämä linkin osa koostuu kahdesta eri asiasta: piilotetusta tietokoneen osoitteesta sekä salatusta seurantakoodista. Kun linkki puretaan osiin, sen merkitys on seuraava:
1. Alkuosa x67522693 (tai 0x67522693). Tämä on huijarin palvelimen IP-osoite tietokoneiden ymmärtämässä heksadesimaalimuodossa.
Kun tietokone kääntää tämän numerosarjan ihmisille tutumpaan muotoon, sen tulos on 103.82.38. 147.Kyseinen palvelin sijaitsee ulkomailla, ja se on useissa tietoturvaraporteissa merkitty haitalliseksi kalastelusivustoksi.
2. Loppuosa /c1JQd0Rqay...Tämä pitkä merkkijono on kryptattu seurantatunniste (token), joka on generoitu yksilöllisesti juuri sinulle.
Mekanismi: Koodi käyttää Base64-salausta. Kun koodi puretaan, alta paljastuu monimutkainen salausavain (sRPwDjk/g5WUb+dt0soA...).Tarkoitus: Huijari on syöttänyt tämän avaimen taakse tietokantaansa sinun sähköpostiosoitteesi tai puhelinnumerosi. Jos linkkiä klikataan, huijarin palvelin lukee tämän koodin ja tietää tarkalleen, kuka viestin vastaanottajista meni lankaan.
Yhteenveto: Linkki tarkoittaa käytännössä käskyä selaimelle: "Mene palvelimelle 103.82.38. 147 ja kerro sille, että uhrin koodi X avasi tämän sivun".
Viimeisin kirje isosta huijauskirjemassata:
Google AI neuvoo:
Mitä sinun tulee tehdä?
Poista viesti: Tuhoa viesti, jonka mukana sait tämän linkin.
(KOMMENTTI: kirjeet ovat aiheeltaan hyvin tavanomaisia. Terveyteen liittyviä tuotteita, palkintoja jaetaan, edullista pikalalainaa tarjotaan, pelipaikkoja isoine bonuksineen, erilaisia tuotteita kaupataan edullisesti, ...)
Älä lataa mitään: Jos ehdit klikata linkkiä, älä lataa laitteellesi mitään tiedostoja, äläkä hyväksy asennuksia.
Älä anna tietojasi: Älä syötä sivustolle pankkitunnuksia, luottokorttitietoja tai salasanoja.
KUVAKAAPPAUS KIRJEEN KUVASTA HTML EDITORISSA
sunnuntai 19. heinäkuuta 2026
HUIJAUSKIRJEITÄ TUOTTAVA KONE
Nyt on liikenteessä huijauskirjeiden tehtailuryöppy. Eri aiheisia ansakirjeitä lähetetään samoilta koneilta ja osoitteista. Kannattaa seurata lähetysosoitteita, joiden nimissä yleensä on Alankomaiden pääte (.nl). Myös skandiaakkosten "virheet" ovat usein tunnusmekkinä huijauskirjeestä.
Tämä kampanja oletettavasti liittyy "kybersodankäyntiin" ja on erittäin haitallista sähköpostia.
Linkit viittavat yleensä aina samaan ansaosoitteeseen vietnamilaiselle koneelle. Konetunnus on linkissä jälleen kryptattuna mutta avoimena IP on: 103.82.38. 147 TUON KONEOSOITTEEN ON VIPER ILMOITTANUT VAARALLISEKSI Viper virustorjunta kertoo: "URL Score Malicious (100%)"
-------------------------------------KIRJE TXT MUODOSSA-------------------------------------
ABUSEIPDP virustorjunta kertoo, että sekä lähettäjä, että linkkikone ovat vaarallisia.
(kone IP 20.61.126. 208) was found in our database!
This IP was reported 852 times. Confidence of Abuse is 100%:
Lussurion nimissä saapuu nyt useita huijauskirjeitä.
Lähetysosoitteesta virustojuntasivu AbuseIPDB kertoo: IP 207.46.224. 88 was found in our database!
This IP was reported 765 times. Confidence of Abuse is 48%:
Tämä tarkoittaa haittavaroitusta.
LINKKIosoite oli poistettu verkosta. Lähdekoodi oli koodattu Base64 koodilla kuten kaikki aikaisemmatkin saman haittapostittajan tuotteet.
Lähdekoodista näki, että kirjeeseen oli kaapattu Lussurio pelisivuilta PNG muotoinen logo. Linkki ei näyttänyt enää toimivan, onneksemme.
lauantai 18. heinäkuuta 2026
LAINAFIRMA JOKA ONKIN HUIJARI
Näitä "lainatarjouksia" satelee sähköpostitse runsaasti.
Kannattaa lähteä siitä, että ne kaikki ovat HUIJAUKSIA.
Kun rahan siirrosta tulee kysymys, huijari esiintyy luotettavana pankkiirina ja varastaa "lainatarjouslomakkeella" henkilö- ja pankkitietosi.
Kirjeen scandikirjainten virheet eivät kenties näy kakilla selaimilla ja laitteilla mutta ne kertovat osaamattoman henkilön rakentamasta huijausyrityksestä.
Tämän allaolevan kirjeen on lähettänyt huijariksi tunnistettu henkilö "Unolainan" nimissä. ABUSEIPDP virustorjunta kertoo että: "osoite löytyi tietokannastamme! Tästä IP-osoitteesta (4.180.183. 242) on ilmoitettu 681 kertaa. Väärinkäytösten todennäköisyys on 100 %"
Kirje sisältää linkin, jonka esitekstin pitäisi varoittaa kaikkia: "Valitse edullisin vaihtoehto ja allekirjoita pankkitunnuksilla". Tällä kohtaa annat pankkitunnuksesi verkkorikollisen käyttöön.
---------------------------------KIRJE HTML MUODOSSA-------------------------------------
---------------------------------SAMA KIRJE TXT MUODOSSA-------------------------------------
Sama kirje saapui myös toiselta koneelta, jonka IP analyysi ABUSEIPDP virustorjunnan mukaan kertoi vastaavaa tarinaa: "X-Original-Sender: info@portfolio-manager .nl
perjantai 17. heinäkuuta 2026
KLARNAN NIMISSÄ JÄLLEEN HUIJAUS
ÄLKÄÄ KOSKAAN LUOTTAKO MINKÄÄN RAHALAITOKSEN KIRJEESSÄ OLEVIIN LINKKEIHIN! Tämänkin kirjeen linkki on todettu VAARALLISEKSI virustorjunta FalconSandboxin skannauksessa:
"Malicious domain detected. Details: CONTACTED DOMAIN: "dtdns. org" has been
identified as malicious. Tämä linkki löytyi kirjeessä olevasta lyhennepalvelun kryptatusta osoitteesta "https://cutt. ly/fyrhpqtP".
Kirjeessä oli myös aitoja Klarnan osoitteita hämäyksen vuoksi.
---------------------------------------KIRJE----------------------------------------------
torstai 16. heinäkuuta 2026
VAARALLINEN KUVA?
Kuten jo aikaisemmin olen kirjoittanut "JPG" tai "PNG" kuva ei voi sisältää virusta MUTTA se voi sisältää vaarallisen linkin. Linkki ei välttämättä laukea kuvan latautuessa, mutta kannattaa olla klikkailematta liitteitä tämänkaltaisissa epämääräisissä kirjeissä.
Kuvatiedoston voi nimetä muotoon "kuva.jpg.exe", jolloin useimpien käyttäjien Windows-kansiossa näkyy "kuva.jpg." Tiedoston avaaminen johtaa ohjelman suoritukseen, joka taas saattaa johtaa viruksen asentamiseen koneellesi.
Kirje on, sitäpaitsi, saapunut vieraan henkilön nimellä. Kyseessä on sähköpostilista.
Aurikolasit kannattaa ostaa ihan muualta, kuin tästä "hotellista".
-------------------------------------KIRJE------------------------------------
keskiviikko 15. heinäkuuta 2026
SE VAARALLINEN RIKOLLINEN ON TÄMÄN KIRJEEN LÄHETTÄJÄ
Näitä poliisin nimissä saapuvia pelottelukirjeitä tulee silloin tällöin.
Katsokaa mistä osoitteesta kirjeet on lähetetty (nafilmu.cz on verkkorikollisen käyttämä tsekkiälinen osoite).
Jos haluat selvittää asioitasi poliisin kanssa, ota poliisiin yhteyttä osoitteella "poliisi.fi".
Poliisi ei käytä myöskään esim. "outlook" ilmaisosoitetta.
Tämän kirjeen liitteenä on PDF tiedosto, joka voi olla haittaohjelma.
------------------------------------------KIRJE-------------------------------------------------
maanantai 13. heinäkuuta 2026
TÄMÄ KIRJE EI TULE KLARNASTA
ÄLÄ KLIKKAA linkkiin. Tämä on ansa.
Ansan tarkoitus on varastaa henkilö- ja pankkitietosi, sekä puhelinnumerosi.
Avaat vrkkorikolliselle pääsyn pankkitilillesi.
Näitä saapuu nyt eri osoitteista. Kyseessä on sama ansa.
-------------------------------------KIRJE------------------------------------------
torstai 9. heinäkuuta 2026
VERONPALAUTUS BELGIASTAKO?
Tämän ansan havaitsee helposti, kun muistaa katsoa, mistä osoitteesta "veronpalautus" on saapumassa.
Ääkkösetkin on huijarilta usein hukassa, kuten tässäkin tapauksessa.
Tuo 24 tunnin kiire kuuluu huijauskirjeisiin. Pitää luoda kiire, jotta uhri ei ehdi tarkistamaan kirjeen oikeellisuutta.
Molemmissa kirjemuodoissa on vaarallinen linkki: "https://thewelcomewizard. be/c11a2ff12ddc8792aa61922266c2c21fc11a2ff12ddc8792aa61922266c2c21f"
FalconSandbox virustorjunta kertoo linkistä: "Recently registered domain detected. Details: Recently Registered domain:
"thewelcomewizard. be" (49 days old). Commonly seen with phishing or
other suspicious domains" Linkin takana odottaa henkilötietojsi ja pankkitietosi varastava lomake.
------------------------------------------------KIRJE---------------------------------------------
Tästä tekniikasta Falcon Sandbox kertoo: "Hyökkääjät voivat käyttää hämärrettyjä tiedostoja tai tietoja piilottaakseen koneeseen tunkeutumisen estävän analyysin. Tiedostojen tai tietojen hämärtäminen/dekoodaaminen" kyseessä olisi "Puolustuksen ohittaminen".
keskiviikko 8. heinäkuuta 2026
EPÄILYTTÄVÄ LOGOMATTOJEN KAUPPIAS
Kaikesta näkee, että kirjeen on tuottanut joko lapsi tai muuten puolitaitoinen.
Falcon Sandbox varoittaa kirjeessä olevan kuvan osoitteesta: Kuvan linkki oli todettu vaaralliseksi. LINKKI: https://mcusercontent. com/ "Sample was identified as malicious by at least one Antivirus engine: Details 1/91 Antivirus vendors marked sample as malicious (1% detection rate)".
"logomat. group osoitteesta varoitetaan myös: "Malicious domain detected. Details: SUBMITTED URL: "http://logomat. group/" contacted related malicious domain: "logomat. group".
Vastaava firma kyllä löytyy mutta tämän kirjeen linkkien, tai sähköpostiosoitteen kautta ei ole mitään syytä lähteä tilaamaan logomattoja.
Viestissä oleva PNG-kuva voi toimia linkkinä vaaralliselle verkkosivustolle.
Tässä tapauksessa tuo PNG kuva (linkin päässä) oli poistettu palvelimelta, joten se oli ollut ilmeisen haitallinen, vaikka PNG kuva normaalisti ei vaarallinen olisikaan.
-----------------------------------------KIRJE-TXT muodossa--------------------------------------------
Kirje on luultavasti kirjoitettu jossakin tekstiunkäsittelyohjelmassa, joka ei osaa koodata HTML muodossa scandeja. Tämä on yleinen vika haittaposteissa.
















