Siirry pääsisältöön

Opas

Mitä on tietojenkalastelu eli phishing? Kyber­turvallisuus­asian­tuntijan opas turvalliseen verkonkäyttöön

F-Secure

5 min lukuaika

Tietojenkalastelu eli phishing on yksi yleisimmistä kyber­turvallisuus­uhkista ja leviää sähkö­postien, teksti­viestien, puheluiden ja QR-koodien kautta. F‑Securen Scam Intelligence & Impacts Report 2026 ‑raportin mukaan sähkö­posti on maailman­laajuisesti yleisin kanava huijaus­yrityksille. Lue lisää tietojen­kalastelusta ja opi suojautumaan verkossa.

  • Tietojenkalastelulla tarkoitetaan hyökkäystä, jossa rikollinen huijaa sinut avaamaan haitallisen linkin tai sähkö­posti­liitteen esiintymällä luotettavana henkilönä tai tunnettuna yrityksenä.

  • Huijarit käyttävät tietojen­kalastelua saadakseen sinut paljastamaan luottamuksellisia tai arka­luonteisia tietoja, joita he hyödyntävät identiteetti­varkauksien tai taloudellisten petosten tekemiseen.

  • Jos epäilet saaneesi tietojen­kalastelu­viestin, voit tarkistaa sen turvallisuuden F‑Securen ilmaisella Link Checker ‑työ­kalulla.

  • F‑Secure Total suojaa sinua tietojen­kalastelulta tarjoamalla palkitun huijaus­suojan ja virus­torjunnan sekä seuraamalla henkilöllisyyttäsi ja tietojasi epäilyttävän toiminnan varalta ympäri vuoro­kauden.

Onko linkin avaaminen turvallista?

Testaa heti F‑Securen Link Checker ‑työkalulla

5 tietojen­kalastelu­tapaa, joista sinun kannattaa tietää

Phishing-huijausten ymmärtäminen on olennaista oman turvallisuutesi kannalta. Ennen tietojen­kalastelu­yritykset oli helppo tunnistaa huonosta kieli­opista ja koomisista virheistä. Teko­älyn kehittyessä huijareiden on kuitenkin aiempaa helpompi esiintyä uskottavina ja luotettavina.

  • 1. Sosiaalisen median tietojenkalastelu

    Tavoite: Varastaa käyttäjä­tunnukset, henkilö­kohtaiset tiedot ja talous­tiedot esimerkiksi Face­bookista, Whats­Appista, Instagramista ja LinkedInistä.

    Esimerkki: Tuntematon profiili lähettää sinulle sosiaalisessa mediassa kaveri­pyynnön ja sen perään yksityis­viestin linkin kera — väittäen, että se johtaa videoon tai verkko­sivuun, jonka sinun täytyy ehdottomasti katsoa.

    Suojautuminen: Älä hyväksy tuntemattomien pyyntöjä. Käytä yksilöllisiä sala­sanoja ja moni­vaiheista tunnistautumista sekä aseta vara­yhteys­tiedot tilin palautusta varten.

  • 2. Netflix-tietojen­kalastelu ja suora­toisto­palveluiden huijaukset

    Tavoite: Kaapata suora­toisto­palvelu­tilejä tai varastaa luotto­kortti­tietoja.

    Esimerkki: Saat kiireellisen sähkö­postin, jossa kerrotaan, että automaattinen kuu­kausi­maksusi epä­onnistui. Viesti sisältää linkin väärennetylle kirjautumis­sivulle, jossa sinua pyydetään päivittämään laskutus­tietosi.

    Suojautuminen: Älä koskaan klikkaa sähkö­postissa olevia maksu­linkkejä. Jos tililläsi on ongelma, kirjaudu sisään suoraan virallisen Netflix-sovelluksen tai ‑sivuston kautta.

  • 3. Ajankohtaisten tapahtumien hyväksi­käyttö

    Tavoite: Hyödyntää ihmisen tunne­reaktioita, kuten halua auttaa tai kaipuuta romanssiin rahan varastamiseen.

    Esimerkkejä: Vero­ilmoitus­kauden huijaukset, joulun­ajan ostos­huijaukset tai väärennetty sähkö­posti Punaiselta Ristiltä, jossa pyydetään kiireellisiä krypto­valuutta­lahjoituksia.

    Suojautuminen: Suhtaudu varoen kaikkiin krypto­valuutta­pyyntöihin. Lahjoita ainoastaan suoraan hyvän­tekeväisyys­järjestöjen virallisten verkko­sivustojen kautta.

  • 4. ”Hei äiti / Hei isä” ‑huijaukset

    Tavoite: Hyödyntää vanhempien huolta lapsistaan ja manipuloida uhria siirtämään rahaa.

    Esimerkki: Saat WhatsApp-viestin tuntemattomasta numerosta: ”Hei äiti, puhelimeni hajosi, joten käytän tätä väli­aikaista numeroa. Minun täytyy ostaa ruokaa ja bussi­lippu kotiin. Voitko siirtää 50 euroa tililleni?”

    Suojautuminen: Älä toimi viestin aiheuttaman kiireen ohjaamana. Soita lapsen omaan puhelin­numeroon tai ota häneen yhteyttä muuta tuttua kanavaa pitkin ennen kuin lähetät rahaa.

  • 5. Pelihuijaukset ja Roblox-petokset

    Tavoite: Kaapata arvokkaita peli­tilejä, kuten Steam- tai Roblox-tilejä, ja varastaa pelin sisäistä valuuttaa tai muita arvokkaita esineitä.

    Esimerkkejä: Kaverin kaapattu Discord-tili lähettää sinulle linkin ja pyytää sinua ”klikkaamaan tästä ja äänestämään tiimiämme turnauksessa”, jonka kautta tunnuksesi varastetaan.

    Suojautuminen: Opeta lapsia suhtautumaan epäilevästi ilmaisiin pelin sisäisiin esineisiin. Älä koskaan syötä kirjautumis­tietoja millekään sivustolle virallisen peli­sovelluksen ulkopuolella.

Tekoälyllä toteutetun tietojen­kalastelun klikkaus­prosentti on 54 %

F‑Securen Scam Intelligence & Impacts Report 2026 ‑raportissa (s. 17–20) palkittu kirjailija ja F‑Securen Threat Intelligence ‑tutkija, tohtori Megan Squire käsittelee teko­älyn avulla tapahtuvaa datan vääristelyä uutena phishing-taktiikkana. Näin teko­älyn datan vääristäminen toimii tietojen­kalastelun välineenä:

  1. Huijarit syöttävät salaa väärää tietoa lähteisiin, joita suuret kieli­mallit käyttävät oppimiseen ja vastausten löytämiseen.

  2. Hyökkääjät saavat teko­älyn luottamaan virheelliseen tietoon syöttämällä sille petollisia linkkejä tai väärennettyjä asiakas­palvelu­numeroita.

  3. Kun käyttäjä pyytää teko­älyltä apua, se saattaa suositella tietojen­kalastelu­huijausta luotettavana linkkinä tai neuvona.

Alan asian­tuntijat korostavat myös teko­älyn merkittävää parantavaa vaikutusta huijareiden toiminta­kykyyn. F‑Securen Senior Technical Product Manager Abdullah-Al Mazedin mukaan luonnollisen kielen käsittely (NLP, natural language processing) ja suuret kieli­mallit mahdollistavat vakuuttavien phishing-sähkö­postien kirjoittamisen. Myös Microsoftin Digital Defense Report 2025 ‑raportti nostaa esiin teko­älyn tehokkuuden tietojen­kalastelussa:

Microsoftin Digital Defense Report 2025 ‑raportin (s. 37) mukaan teko­älyn kirjoittamien phishing-tekstien klikkaus­prosentti on 54 %, kun taas perinteisen tietojen­kalastelun vastaava luku on vain 12 %.

Mitä ovat tietojen­kalastelun eri muodot?

Kehittyvien tietojen­kalastelu­huijausten torjunta vaatii aina ajan tasalla olevan tieto­turva­ohjelmiston.

Tietojenkalastelun tyyppi

Määritelmä

Phishing

Huijarit lähettävät pankkien tai verkko­kauppojen nimissä viestejä, joiden tavoitteena on varastaa arka­luonteisia tietoja. Uhreja kiirehditään toimimaan välittömästi väittämällä, että heidän tilinsä on vaarassa.

Spear phishing on kohdennettu hyökkäys, joka suunnataan tiettyä henkilöä tai organisaatiota vastaan. Hyökkääjät käyttävät räätälöityjä viestejä ja sosiaalista manipulointia tehdäkseen huijauksesta mahdollisimman uskottavan.

Smishing on teksti­viestin avulla tapahtuvaa tietojen­kalastelua. Uhrit huijataan klikkaamaan haitallisia linkkejä tai paljastamaan arka­luonteisia tietoja. Teksti­viesti­huijauksiin suhtaudutaan usein huolimattomammin kuin sähkö­posti­huijauksiin, mikä tekee niistä vaarallisempia.

Tietojenkalastelua voidaan tehdä myös puheluiden kautta, jolloin puhutaan vishingistä. Vishing-huijausten takana voivat olla oikeat huijarit, automatisoidut ohjelmat tai teko­älyn tuottamat äänet.

Quishing

Quishing tarkoittaa haitallisten QR-koodien levittämistä. Uhrit huijataan vierailemaan väärennetyillä verkko­sivustoilla tai lataamaan laitteelleen haitta­ohjelmia. Huijarit sijoittavat QR-koodeja näkyviin paikkoihin tai liittävät niitä digitaalisiin viesteihin.

IBM Cost of a Data Breach Report 2025 ‑raportin mukaan tietojen­kalastelu sähkö­posti­viestien avulla on yksi yleisimmistä hyökkäys­muodoista. Sähkö­posti­huijaukseen lankeaminen voi johtaa henkilö­kohtaisten ja taloudellisten tietojen paljastumiseen.

Näin tunnistat huijaus­viestin

Tietojenkalasteluhyökkäysten tunnistaminen edellyttää tiettyjen varoitus­merkkien havaitsemista. Huijaus­viestin tunnus­merkkeihin kuuluvat:

  • Kiireellinen ja uhkaava kieli

  • Sähköpostin lähettäjä on tuntematon tai tavallisesta poikkeava

  • Yhteensopimattomat hyperlinkit — voit tarkistaa ne viemällä hiiren linkin päälle

  • Pyyntö arkaluonteisista tiedoista, kuten kirjautumis­tunnuksista

  • Epäilyttävät tai odottamattomat liitteet

Usein kysytyt kysymykset tietojenkalastelusta

Pysy turvassa tietojen­kalastelulta F‑Secure Totalin avulla

F-Secure Total tarjoaa kattavan verkko­suojauksen, joka pitää sinut turvassa tietojen­kalastelulta, haitta­ohjelmilta, identiteetti­varkaudelta ja muilta verkko­uhilta.

  • Suojaus verkkourkintaa vastaan, joka tarkistaa viestien linkit

  • Verkkoselailun, pankkiasioiden ja ostosten suojaus

  • Palkittu virustorjunta ja suojaus haittaohjelmia vastaan

  • 24/7 verkkoidentiteetin ja tieto­murtojen valvonta

  • Salasanahallinta yksityisten tietojen suojauksella