Onnistuneilla tietojenkalasteluhyökkäyksillä voi olla tuhoisat seuraukset: huijarit voivat varastaa henkilöllisyytenne(uusi ikkuna), tyhjentää pankkitilinne tai iskeä laitteeseenne kiristysohjelmalla. Jos johdatte yritystä, se voi myös johtaa aineettoman omaisuuden, asiakkaiden luottamuksen ja maineen menetykseen.
Vuonna 2025 FBI:n Internet Crime Complaint Center(uusi ikkuna) vastaanotti yli miljoona verkkorikollisuutta koskevaa valitusta, ja ilmoitetut tappiot olivat lähes 21 miljardia dollaria. Tietojenkalastelu ja väärentäminen olivat yleisimmin ilmoitettuja rikostyyppejä, ja niistä tehtiin kyseisenä vuonna yli 190 000 valitusta.
Koska päivittäin lähetetään miljardeja tietojenkalastelusähköposteja, tietojenkalastelu on yksi tärkeimmistä tavoista, joilla verkkohuijarit hyökkäävät yksityishenkilöiden ja organisaatioiden kimppuun.
Selitämme, mitä tietojenkalastelu on, miten se toimii ja miten voitte suojautua tietojenkalasteluhyökkäyksiltä.
- Mitä tietojenkalastelu on?
- Miten tietojenkalastelu toimii?
- Tietojenkalasteluhyökkäysten tyypit
- Miten tunnistaa tietojenkalastelusähköposti
- Kolme vaihetta tietojenkalastelun tarkistamiseen
- Miten ehkäistä tietojenkalasteluhyökkäyksiä
- Suojatkaa yrityksenne tietojenkalastelulta
- Suojautukaa tietojenkalastelulta
Mitä on tietojenkalastelu?
Tietojenkalastelu on verkkohuijaus, jossa hyökkääjät lähettävät teille väärennetyn viestin (yleensä sähköpostitse) huijatakseen teitä paljastamaan arkaluonteisia tietoja (kuten kirjautumis- tai maksukorttitietoja) tai lataamaan haittaohjelmia(uusi ikkuna) laitteeseenne.
Viesti näyttää olevan peräisin luotettavasta lähteestä, kuten pankista, sähköpostipalvelusta tai suositusta palvelusta, kuten Amazonista, Venmosta, PayPalista tai Facebookista. Sen tarkoituksena on kuitenkin huijata teidät tekemään jokin seuraavista:
- Syöttämään henkilötietonne verkkosivustolle, joka vaikuttaa luotettavalta, mutta todellisuudessa varastaa tietonne
- Napsauttamaan haitallisen verkkosivuston linkkiä tai lataamaan saastuneen liitteen, joka asentaa haittaohjelman tietokoneeseenne, tablettiinne tai puhelimeenne
- Vastaamaan viestiin ja toimittamaan arkaluonteisia henkilötietoja sähköpostitse
Sosiaalisena manipulointina (social engineering(uusi ikkuna)) tietojenkalasteluviestit luovat usein kiireellisyyden tai innostuneisuuden tunteen saadakseen teidät vastaamaan ajattelematta.
Miten tietojenkalastelu toimii?
Yleensä tietojenkalasteluviestit sisältävät kiireellisiä pyyntöjä, uhkauksia tai palkintoja, joilla teitä pyydetään ryhtymään välittömiin toimiin. Ne voivat esimerkiksi väittää, että Amazon-tilinne on ”keskeytetty” ja teidän on ”vahvistettava” tilitietonne sen aktivoimiseksi uudelleen.
Tässä tietojenkalastelusähköpostissa, joka näyttää olevan peräisin kuljetuspalvelu UPS:ltä, teitä pyydetään napsauttamaan linkkiä ”toimitusmaksun” maksamiseksi ja henkilötietojen antamiseksi. Jos ette tee niin, ette saa ”pakettianne”.

Mutta tarkistakaa sähköpostin Lähettäjä-rivi, niin huomaatte, ettei se ole aito. Näyttönimenä on UPS, mutta sitä seuraavalla sähköpostiosoitteella (@bmwsetkani.cz) ei selvästikään ole mitään tekemistä UPS:n kanssa. Joka tapauksessa ette ole tilanneet mitään UPS-toimitusta.
Linkin napsauttaminen voi johtaa väärennetylle verkkosivustolle, jossa teitä pyydetään syöttämään maksukorttinne tiedot, kotiosoitteenne tai muita arkaluonteisia tietoja. Tai sähköposti voi sisältää ei-toivotun liitteen, joka asentaa automaattisesti haittaohjelman laitteeseenne, kun lataatte sen.
Katsokaa alta osio miten tunnistaa tietojenkalastelusähköposti nähdäksenne lisää tietojenkalastelun paljastavia merkkejä.
Tietojenkalasteluhyökkäysten tyypit
Huijarit voivat lähettää tietojenkalasteluviestejä tekstiviestitse (SMS), sosiaalisessa mediassa tai puhelimitse, mutta useimmat tietojenkalasteluhyökkäykset tapahtuvat sähköpostitse.
Sähköpostitse tapahtuva tietojenkalastelu
Hyökkääjät lähettävät massasähköposteja, jotka näyttävät tulevan aidoilta organisaatioilta, huijatakseen teitä paljastamaan yksityisiä tietoja. Yleensä huijarit pyrkivät varastamaan tilin kirjautumistietoja, pankki- tai maksukorttitietoja tai henkilötietoja käyttääkseen niitä henkilöllisyysvarkauteen(uusi ikkuna).
Tietojenkalastelusähköpostit ovat yleensä yleisluonteisia, ja niitä lähetetään suuria määriä roskapostina. Mitä enemmän niitä lähetetään, sitä suurempi on mahdollisuus saada joku ”koukkuun”.
Spear phishing
Kohdistetut tietojenkalastelusähköpostit (spear phishing) lähetetään yleensä tietyille henkilöille organisaatiossa, usein niille, joilla on erityiset käyttöoikeudet. Tavoitteena on varastaa arkaluonteisia tietoja, kuten kirjautumistietoja, tai saastuttaa uhrin laite haittaohjelmalla luottamuksellisten tietojen keräämiseksi.
Viestit ovat usein räätälöityjä ja näyttävät tulevan lähettäjältä, johon kohde luottaa, joten suojauksen pettäminen on helppoa. Esimerkiksi yrityksen kirjanpitäjänä esiintyvä huijari voi lähettää kirjanpitäjän avustajalle sähköpostia ja pyytää häntä tekemään kiireellisen maksun valheelliselle tavarantoimittajalle.
Kohdistettu tietojenkalastelu on yksi tärkeimmistä menetelmistä yrityssähköpostitilien kaappauksessa (BEC)(uusi ikkuna).
Whaling-tietojenkalastelu (whaling)
Kohdistetun tietojenkalastelun tavoin whaling on räätälöity hyökkäys, mutta kohteena on ylin johto, kuten toimitusjohtaja. Kohdistamalla hyökkäyksen yritysjohtoon huijarit toivovat saavansa arvokkaampia tietoja tai pääsyn rahoitustileille.
Kuten kohdistetussa tietojenkalastelussakin, kohteet voivat helposti joutua uhriksi, koska viesti voi olla erittäin räätälöity ja vakuuttava – ilmeisesti joltakulta, johon he luottavat.
Vishing ja smishing
Vishing on tietojenkalastelun muoto, jossa käytetään vilpillisiä puheluita tai vastaajaviestejä. Lailliseksi yritykseksi tekeytyvät huijarit soittavat teille (joko oikea henkilö tai automaattipuhelu) ja pyytävät henkilötietoja.
He voivat esimerkiksi soittaa ”laajakaistapalveluntarjoajanne” nimissä ja kertoa, että tilissänne on ongelma. He voivat pyytää nimeänne, henkilötunnustanne tai maksukorttinne tietoja ”ongelman ratkaisemiseksi”.
Smishing on yksinkertaisesti tietojenkalastelua, jossa käytetään tekstiviestejä sähköpostien sijaan. Tietojenkalastelusähköpostien tavoin tekstiviesti voi sisältää haitallisen linkin väärennetylle verkkosivustolle, jota käytetään henkilötietojenne varastamiseen. Tai linkki voi ladata haittaohjelmia laitteeseenne.
Angler-tietojenkalastelu (sosiaalinen media)
Angler-tietojenkalastelulla tarkoitetaan tilannetta, jossa huijarit perustavat sosiaalisen median tilejä ja teeskentelevät olevansa yrityksen asiakaspalvelijoita. Kaappaamalla asiakkaan sosiaalisessa mediassa esittämän valituksen tai kyselyn he voivat pyytää uhria antamaan henkilötietonsa ”ongelman tutkimista” varten.
Toinen menetelmä on luoda vale-verkkosivusto, joka muistuttaa sosiaalisen median kirjautumissivua. Huijarit voivat myös lähettää teille tietojenkalastelusähköposteja, jotka näyttävät olevan peräisin sosiaalisesta verkostosta ja joissa teitä pyydetään ”päivittämään” tai ”vahvistamaan” henkilötietonne.
Pilvitallennukseen liittyvät sähköpostihuijaukset
Pilvitallennuksen sähköpostihuijaukset esiintyvät palveluina, kuten Google Drive, Dropbox tai Microsoft OneDrive, ja niihin liittyy varoitus siitä, että tallennustilanne on täynnä tai vanhentumassa. Viesti kehottaa teitä napsauttamaan linkkiä välittömästi tilauksenne päivittämiseksi tai tilinne vahvistamiseksi – muussa tapauksessa vaarana on tiedostojenne menettäminen.
Linkin napsauttaminen johtaa yleensä väärennetylle kirjautumis- tai maksusivulle, joka on suunniteltu varastamaan kirjautumistietonne tai maksukorttinne tiedot. Jos olette todella huolissanne tallennustilastanne, siirtykää suoraan palvelun verkkosivustolle kirjoittamalla osoite selaimeenne, tai kirjautukaa sisään käyttämällä virallisia sovelluksia. Älkää koskaan seuratko sähköpostissa olevaa linkkiä.
Miten tunnistaa tietojenkalastelusähköposti
Vaikka jotkin tietojenkalastelusähköpostit näyttävät olevan peräisin luotettavasta lähteestä, monet niistä sisältävät selviä merkkejä siitä, että ne ovat väärennöksiä.
Tarkkailkaa seuraavia varoitusmerkkejä. Jos havaitsette jonkin näistä viestissä, kyseessä on todennäköisesti tietojenkalasteluyritys:

1. Lähettäjän epävirallinen osoite:
Lähettäjä-kentän lähettäjä on security@paypal.com, mutta sitä seuraava sähköpostiosoite on todellisuudessa . Epävirallinen osoite @paypat483576.com osoitteen @paypal.com sijaan on hyvä merkki siitä, että viesti on väärennös.
2. Yleisluonteinen tervehdys
Vaikka luotettavissa sähköposteissa teitä yleensä tervehditään nimellä, kuten ”Hei Alice” tai ”Hei Bob Jones”, huijarit aloittavat usein yleisellä tervehdyksellä, kuten ”Hyvä asiakas” tai ”Hei”, jota seuraa sähköpostiosoitteenne. Tai he eivät välttämättä käytä tervehdystä lainkaan.
3. Kiireelliset pyynnöt, uhat tai palkinnot
Tietojenkalastelusähköposteja väitetään usein, että tilinne on vaarantunut. Niissä teitä pyydetään ryhtymään kiireellisiin toimiin ”varmistaaksenne” tai ”vahvistaaksenne” henkilökohtaiset tietonne, tai muussa tapauksessa tilinne estetään tai suljetaan.
Toisissa viesteissä taas kerrotaan mieluisasta yllätyksestä: ”veronpalautuksesta”, ”lottovoitosta” tai ”erikoistarjouksesta”, joka on saatavilla vain rajoitetun ajan. Tai ehkä joku tuntematon kaunis mies tai nainen väärennetyllä aikuissivustolla on valinnut teidät kumppanikseen aivan yllättäen.
4. Kielioppi- tai kirjoitusvirheet
Huijarit eivät aina ole parhaita kirjoittajia, joten tarkkailkaa virheitä. Tässä esimerkissä kyseessä on pelkkä iso alkukirjain ”We” keskellä lausetta, tai kyseessä voi olla väärin kirjoitettu yrityksen nimi: ”Pay-pal” nimen ”PayPal” sijaan.
5. Linkit, painikkeet tai pyytämättä lähetetyt liitteet
Tietojenkalasteluviesteissä teitä kehotetaan usein napsauttamaan painiketta tai linkkiä henkilötietojen syöttämiseksi tai maksun suorittamiseksi. Jos käytätte tietokonetta, viekää hiiren osoitin linkin päälle (älkää napsauttako!), niin näette, että URL-osoite (https://www.flyt.it) on erilainen kuin linkki (https://www.paypal.com).
Tai viestit voivat sisältää liitteen, kuten valelaskun, joka sisältää haittaohjelman, joka saastuttaa tietokoneenne, kun lataatte sen.
Muistakaa, että jotkin tietojenkalastelusähköpostit voivat näyttää täysin normaaleilta; ainoa vihje saattaa olla epäilyttävä tarkoitusperä.
Kuvitelkaa esimerkiksi, että olisitte yrityksen kirjanpitäjä ja ”pomonne Sally” (huijari) lähettäisi teille sähköpostia pyytäen tekemään kiireellisen tilisiirron tuntemattomalle pankkitilille. Sähköposti näyttää olevan peräisin Sallylta, mutta tekisikö hän todella niin? Onko se hänen kirjoitustyyliään? Jos olette epävarma, soittakaa hänelle tai lähettäkää hänelle tekstiviesti.
Kolme vaihetta tietojenkalastelun tarkistamiseksi
Kaikki edellä mainitut ovat selviä merkkejä tietojenkalastelustasta, mutta kaikkia huijaussähköposteja ei ole yhtä helppo havaita.
Siksi suosittelemme seuraavia toimenpiteitä, kun vastaanotatte sähköpostiviestin, jossa on painike, linkki, liite tai pyyntö henkilötietojen antamisesta, erityisesti jos se vaatii kiireellisiä toimia:

Muistakaa, että vain huijarit ottavat yhteyttä yllättäen ja vaativat teitä ryhtymään välittömiin toimiin uhkaamalla seurauksilla. Luotettavat yritykset eivät pyydä teiltä arkaluonteisia tietoja sähköpostitse.
Jos olette huolissanne esimerkiksi pankiltanne tulleesta ”kiireellisestä” viestistä, kirjautukaa sisään tilillenne tai ottakaa suoraan yhteyttä pankkiin asian tarkistamiseksi. Älkää kuitenkaan käyttäkö viestissä olevia yhteystietoja tai kirjautumislinkkejä.
Miten ehkäistä tietojenkalasteluhyökkäyksiä
Tarkkaavaisuus tietojenkalastelun merkkien suhteen on vain yksi tapa suojautua siltä. Seuraavassa kerrotaan, miten voitte pienentää tietojenkalastelun riskiä kaikilla laitteillanne:
1. Suojatkaa sähköpostinne
Käyttäkää turvallista sähköpostipalvelua, jossa on älykäs roskapostisuodatus, kuten Proton Mail. Proton Mail suodattaa roskapostin automaattisesti roskapostokansioonne, ja siinä on edistyksellinen PhishGuard-tietojenkalastelusuojaus, joka merkitsee mahdolliset tietojenkalasteluhyökkäykset.

Teemme teille myös helpoksi ilmoittaa tietojenkalastelustas Proton Mailin verkko- ja mobiilisovelluksissa.
2. Varokaa linkkejä ja liitteitä
Älkää napsauttako linkkejä tai ladatko liitteitä sähköposteissa, tekstiviesteissä tai sosiaalisessa mediassa tuntemattomilta lähettäjiltä.
Jos käytätte tietokonetta, voitte viedä hiiren osoittimen linkin päälle (älkää napsauttako!) tarkistaaksenne kohde-URL-osoitteen. Tässä väärennetyssä UPS-tietojenkalastelusähköpostissa URL-osoitteella (https://zpr.io/xxx) ei selvästikään ole mitään tekemistä UPS:n kanssa.

Proton Mail -palvelussa voitte käyttää linkkivahvistusta varmistaaksenne, että sähköpostilinkit ovat aitoja, kuten tämä eBay UK:n (ebay.co.uk) linkki.

3. Älkää vastatko roskapostiin
Älkää avatko roskapostiviestejä tai vastatko niihin millään tavalla. Vastaamalla roskapostisähköposteihin tai SMS-viesteihin (esimerkiksi valitsemalla peru tilaus tai lähettämällä tekstiviestin STOP) annatte roskapostittajille vain tietää, että sähköpostiosoitteenne tai puhelinnumeronne on aktiivinen. Poistakaa ne.
Sähköpostien avaaminen voi myös sallia sen, että sähköpostin seuraimet seuraavat teitä verkossa. Hankkikaa Proton Mail, jossa on tehostettu seurannan suojaus seuraimien estämiseksi.
4. Asentakaa virustorjuntaohjelmisto
Virustorjunta- tai Internet-turvaohjelmisto voi sisältää roskapostisuodattimia, jotka estävät mahdolliset tietojenkalastelusähköpostit, ja monet tilaukset kattavat sekä tietokoneet että mobiililaitteet. Varmistakaa, että se on maineikkaalta tuotemerkiltä ja päivitetty uusimmilla virus- ja haittaohjelmamäärityksillä.
Jos klikkaatte vahingossa tietojenkalastelulinkkiä ja lataatte haittaohjelman, tietoturvaohjelmistonne saattaa havaita ja poistaa sen käytöstä.
5. Pitäkää laitteenne ajan tasalla
Pitäkää tietokoneenne tai puhelimenne käyttöjärjestelmät, selaimet, selainten lisäosat ja muut sovellukset päivitettyinä uusimpiin versioihin, joissa on tietoturvapäivitykset.
Tämä voi suojata teitä tietojenkalastelulta, joka hyödyntää käyttöjärjestelmän haavoittuvuuksia.
6. Käyttäkää vahvoja salasanoja ja 2FA:ta
Varmistakaa, että käytätte vahvoja ja yksilöllisiä salasanoja kaikilla verkkotileillänne. Suosittelemme käyttämään hyvää avoimen lähdekoodin salasananhallintaa, joka auttaa teitä luomaan ja muistamaan vahvoja salasanoja.
Ja ottakaa käyttöön kaksivaiheinen tunnistautuminen (2FA) aina kun mahdollista. Tällä tavoin, vaikka käyttäjätunnuksenne tai salasananne paljastuisivat tietojenkalastelun kautta, huijarit eivät pysty käyttämään tilejänne.
7. Varmuuskopioikaa tietonne
Tehkää säännöllisesti varmuuskopioita tiedoistanne, mukaan lukien yhteydettömät varmuuskopiot. Tällä tavoin voitte aina palauttaa tietonne, jos laitteenne saa tartunnan kiristysohjelmasta tai muusta haittaohjelmasta, joka aiheuttaa tietojen menetyksen.
Suojatkaa yrityksenne tietojenkalastelulta
Yritykset Yhdysvalloissa menettivät yli 2,7 miljardia dollaria yrityssähköpostien vaarantumisen vuoksi(uusi ikkuna) vuonna 2022. Yhdistyneen kuningaskunnan yrityksistä, jotka ilmoittivat kyberhyökkäyksestä samana vuonna, 83 % kertoi hyökkäyksen olleen tietojenkalastelua(uusi ikkuna).
Jos lankeatte tietojenkalasteluhyökkäykseen, voitte joutua tietomurron tai kiristysohjelmahyökkäyksen kohteeksi. Taloudellisten ja tietomenetysten lisäksi se voi vahingoittaa brändiänne ja asiakkaiden luottamusta.
Jos siis johdatte yritystä, toimenpiteisiin ryhtyminen tietojenkalastelua vastaan on elintärkeää kyberturvallisuudellenne. Näin voitte pienentää tietojenkalastelun riskiä yrityksellenne:
Käyttäkää roskaposti- ja tietojenkalastelusuodattimia
Varmistakaa, että otatte roskaposti- ja tietojenkalastelusuodattimet käyttöön sähköposti- ja tietoturvaohjelmistossanne.
Rekisteröitykää Proton for Business -palveluun, niin saatte Proton Mail -sähköpostin, jossa on automaattinen roskapostisuodatus ja kehittynyt PhishGuard-tietojenkalastelusuojaus käytössä oletuksena. Proton Mail sisältää myös väärentämisen eston omille verkkotunnuksille, mikä estää huijareita käyttämästä yrityksenne verkkotunnusta roskaposti- tai tietojenkalasteluhyökkäyksiin.
Kouluttakaa tiiminne
Järjestäkää työntekijöillenne säännöllisesti tietojenkalastelutietoisuutta lisäävää koulutusta, jotta he osaavat tunnistaa tietojenkalastelun. Jos teillä on IT-resursseja, voitte lähettää heille simuloituja tietojenkalastelusähköposteja käytännön kokemuksen saamiseksi. Tehkää epäillystä tietojenkalastelustasta ilmoittaminen heille helpoksi.
Vaatikaa vahvoja salasanoja ja 2FA:ta
Varmistakaa, että IT-järjestelmänne vaativat vahvoja salasanoja ja 2FA-tunnistautumista kaikilla tiiminne laitteilla. Jos jokin tiiminne kirjautumistiedoista paljastuu tietojenkalastelun kautta, 2FA tarjoaa teille lisäpuolustuslinjan.
Hankkakaa yritystason virustorjunta
Jos tiimissänne on useampi kuin muutama henkilö, harkitkaa yritystason kyberturvallisuusohjelmiston hankkimista. Yritystason virustorjuntaratkaisut sisältävät reaaliaikaisen uhkien valvonnan, joka keskittyy päätepisteiden suojaukseen(uusi ikkuna) kokonaisissa verkoissa, ei vain yksittäisissä laitteissa.
Suojatkaa kriittiset tiedot
Salatkaa yrityksenne tiedot suojataksenne itsenne. Harkitkaa Proton for Business -palvelua, joka suojaa sähköpostinne, kalenterinne ja verkkotallennustilanne päästä päähän -salauksella. Kukaan muu kuin te ja valtuuttamanne henkilöt ette voi käyttää tietojanne, vaikka tiedostonne paljastuisivat tietomurrossa.
Varmuuskopioikaa tietonne
Tehkää säännöllisesti varmuuskopioita yrityksenne kriittisistä tiedoista, mukaan lukien yhteydettömät varmuuskopiot. Tällä tavoin, jos onnistunut tietojenkalasteluyritys johtaa tietojen menetykseen, voitte aina palauttaa tietonne.
Pysykää suojassa tietojenkalastelulta
Massaroskapostista kohdistettuun valaanpyyntiin (whaling), tietojenkalastelu on edelleen yksi tärkeimmistä tavoista, joilla huijarit tekevät verkkohuijauksia, ja olemme kaikki kohteina.
Koska tietojenkalastelu perustuu inhimilliseen virheeseen, valppaus on paras puolustus. Jos saatte viestin, jossa on merkkejä tietojenkalastelusta, älkää avatko sitä tai vastatko siihen. Poistakaa se.
Mutta olemme kaikki ihmisiä, ja jopa kokeneet IT-tietoturva-asiantuntijat voivat joskus langeta tietojenkalasteluun. Siksi teidän on ryhdyttävä toimenpiteisiin riskin pienentämiseksi.
Olemme suunnitelleet Proton Mail -sähköpostin antamaan teille parhaat mahdollisuudet tietojenkalastelua vastaan, mukaan lukien:
- Kehittynyt PhishGuard-tietojenkalastelusuojaus mahdollisten tietojenkalasteluhyökkäysten merkitsemiseksi
- Älykäs roskapostin tunnistus ja mukautetut suodattimet roskapostin automaattiseen suodattamiseen
- Linkkien vahvistus, jonka avulla voitte tarkistaa linkit ennen niiden avaamista
- Verkkotunnuksen tunnistautumisvaroitukset mahdollisten väärennettyjen osoitteiden merkitsemiseksi ja oman verkkotunnuksen väärentämisen esto verkkotunnuksenne suojaamiseksi väärentämiseltä
- Osoitteen vahvistus lähettäjien vahvistamiseksi päästä päähän -salatuissa sähköposteissa
- Aliakset henkilökohtaisen osoitteenne piilottamiseksi mahdollisilta huijareilta
- Meidän Virallinen-tunnuksemme helpottamaan sen tunnistamista, mitkä sähköpostit ovat peräisin Protonilta
Varokaa siis epäilyttäviä viestejä, hankkikaa Proton Mail ja pysykää turvassa!








