Sähköpostilla tullut lasku voi näyttää täysin aidolta, vaikka sen tilinumero olisi vaihdettu rikollisen omaksi.
Suomessa Kyberturvallisuuskeskus on varoittanut laskutushuijauksista, joissa maksu pyritään ohjaamaan väärälle tilille.
Ranskassa esillä olleessa tapauksessa asiakas sai tutulta käsityöläiseltä laskun, jonka summa, ulkoasu ja muut tiedot vastasivat odotuksia. Asiakas maksoi 4 800 euroa laskussa ilmoitetulle tilille.
Rahat eivät kuitenkaan päätyneet työn tehneelle yrittäjälle. Laskusta oli muutettu pankkitiedot niin, että maksu ohjautui huijarin tilille, kertoo Sciencepost.
Tällaisten huijausten vaarallisuus perustuu siihen, ettei vastaanottajalle välttämättä lähetetä kömpelöä tai selvästi epäilyttävää huijausviestiä. Rikollinen voi päästä käsiksi yrityksen sähköpostitiliin, seurata viestinvaihtoa ja käyttää oikeita laskuja sekä aitoa asiakassuhdetta hyväkseen.
Kyberturvallisuuskeskuksen mukaan kyse on niin sanotusta BEC-huijauksesta eli yrityssähköpostin kaappaukseen perustuvasta petoksesta. Hyökkääjä voi murretun sähköpostitilin avulla lähettää asiakkaille laskuja, joissa maksutiedot on korvattu rikollisen antamilla tiedoilla.
Elokuun lopussa riski on tavallista suurempi, sillä lomilta palataan kiireessä kasautuneiden viestien ääreen. Asiantuntijoiden mukaan rikolliset hyödyntävät juuri tätä hetkeä.
Poikkeava tilinumero kannattaa varmistaa
Ilmiö koskee myös Suomea. Kyberturvallisuuskeskus kertoi helmikuussa 2026 saaneensa ilmoituksia uudesta laskutushuijausten aallosta.
Rikolliset olivat muun muassa tiedustelleet yritysten avoimia laskuja ja maksusuorituksia voidakseen käyttää tietoja uskottavien huijauslaskujen tekemiseen.
Huijaus voi tulla yhteistyökumppanin, yrityksen johdon tai tunnetun laskuttajan nimissä. Viesti voi tulla jopa murretulta sähköpostitililtä.
Erityinen varoitusmerkki on maksupyyntö, jossa aiemmin käytetty tilinumero vaihtuu tai vastaanottajaa pyydetään muuten poikkeamaan tavanomaisesta maksutavasta. Kyberturvallisuuskeskus neuvoo varmistamaan tällaiset pyynnöt aina toista viestintäkanavaa käyttäen.
Käytännössä laskuttajalle kannattaa esimerkiksi soittaa ennestään tunnettuun numeroon. Varmistusta ei pidä tehdä vastaamalla epäilyttävään sähköpostiin tai käyttämällä siinä ilmoitettuja uusia yhteystietoja.
Huomiota kannattaa kiinnittää myös lähettäjän sähköpostiosoitteeseen, kiireeseen vetoamiseen ja poikkeavaan tilinumeroon. Ulkomainen IBAN voi olla varoitusmerkki, mutta rikolliset ovat käyttäneet myös suomalaisia tilejä.
Jos yrityksen sähköpostitili on joutunut rikollisten haltuun, vaarana eivät ole vain yksittäiset väärät laskut. Hyökkääjä voi nähdä viestejä ja asiakirjoja sekä käyttää niistä saatuja tietoja uusien, entistä uskottavampien huijausten tekemiseen.
Kyberturvallisuuskeskus suosittelee murretun tilin tapauksessa nopeita vastatoimia ja rikosilmoituksen tekemistä.
Yksinkertainen tarkistus ennen suurempaa tilisiirtoa voi siksi ratkaista paljon. Jos maksunsaajan tilinumero on muuttunut yllättäen, muutos kannattaa varmistaa laskuttajalta ennen maksamista.
LUE MYÖS:
Saitko tällaisen viestin? Älä klikkaa linkkiä (VU 13.2.2026)