Eelmisel nädalal kirjutas Helsingin Sanomat juhtumist, kus petturid pääsesid ligi mitme soomlase pangakontodele ja kandsid nende kaudu välismaale üle enam kui 150 000 eurot.
Juhtumi tegi ebatavaliseks asjaolu, et jäi selgusetuks, kuidas petturid kontodele ligipääsu said.
Üks kannatanutest kinnitas Helsingin Sanomatele, et polnud oma internetipanga ligipääsuandmeid kellelegi avaldanud. Teine kannatanu tasus internetipangas arvet, kui kinnitas kogemata täiendava kinnituspäringu. Vahetult pärast seda kanti tema kontolt välismaistele pangakontodele üle enam kui 150 000 eurot.
Kuidas saab kurjategija siis pangakontole ligi nii, et ohver ise arugi ei saa, kuidas see juhtus?
OP panga pettuste tõkestamise osakonna juhataja Kim Siréni sõnul on üks selgitus üsna proosaline: ligipääsuandmed võidi hankida andmepüügi teel juba ammu enne seda, kui kurjategija neid tegelikult kasutas, vahendab Helsingin Sanomat.
„Üldiselt võib kliendile tunduda, et ta pole oma ligipääsuandmeid kunagi avaldanud, kuigi kurjategijal on õnnestunud need enda valdusse saada,” ütleb Sirén. Ta kommenteerib teemat üldiselt ega oma eelnevat teavet Helsingin Sanomates kajastatud konkreetse juhtumi kohta.
Väljaandes Helsingin Sanomat kajastatud juhtumis võeti telefoni üle kontroll – prokuröri väitel – Marokost korraldusi andes. Finantssektori statistika näitab, et sellised juhtumid on äärmiselt haruldased. Eelmisel 2025. aastal moodustasid pahavaraga seotud kahjud ligikaudu 0,1 protsenti kõigist kurjategijate kätte sattunud rahalistest vahenditest.
Kurjategijad võivad sisselogimisandmeid hankida näiteks petturliku veebilehe kaudu, kuhu satutakse SMS-i või e-kirja vahendusel. Ohver ei pruugi isegi arvata, et suhtleb pangaga, veebileht võib hoopis jäljendada selliseid teenuseid nagu OmaVero (maksuamet), Kela (sotsiaalkindlustusamet) või muid avaliku sektori teenuseid. Otsingumootori päring võib samuti viia kurjategija lehele, kui petturid on ostnud otsingutulemustes esikohal asuva reklaamipinna.
Siréni sõnul ei pruugi kurjategijad varastatud andmeid kohe ära kasutada, sellega võib kaasneda mitmenädalane viivitus.
„Viivitus võib ulatuda isegi paari nädalani. Mõned kurjategijad on tänapäeval üsna kannatlikud. Kui andmed on käes, ei pruugi nad kohe tegutsema asuda,” räägib ta.
Sellistel juhtudel ei pruugi ohver hiljem oma kontolt maha minevaid rahasummasid seostada asjaoluga, et ta sisestas nädalaid varem oma sisselogimisandmed petturlikule veebilehele.
Samuti on pettused muutunud üha enam mitmeetapiliseks. Esmalt võib kurjategija hankida sisselogimisandmed ja telefoninumbri. Seejärel helistab ta, esinedes panga või politsei esindajana.
Kõne on veenvam, kui kurjategija oskab ohvrile öelda tema kontojääki, hiljutisi tehinguid või muud juba hangitud teavet.
„Just selline kurjategijate mitme kanali kaudu toimuv suhtlus loobki tingimused pettuste õnnestumiseks – mõnel juhul isegi tõhusamalt kui tavapärane andmepüügikatse,” lausub ta.
Järgmiseks võib kurjategija püüda panna ohvrit ise makset kinnitama. Näiteks võidakse ohvrile öelda, et tühistatakse makset, mis on tema kontolt juba maha läinud. Tegelikkuses kinnitab ta aga uut pangaülekannet, mille kurjategija on just algatanud.
„Seejärel kinnitab ohver oma tegevusega kurjategija algatatud makse. Ta arvab, et tühistab midagi, kuid ei loe kinnitussõnumi üksikasju tähelepanelikult läbi. Ja siis ongi raha kadunud,” lisab ta.
Sama suundumus ilmneb maikuus avaldatud uuringus pealkirjaga „Tietoverkkoavusteinen petosrikollisuus Suomessa” (Võrgu vahendusel toime pandud pettused Soomes). Raporti koostasid Vaasa Ülikooli, Politseikõrgkooli ja Pellervo Majandusuuringute Instituudi teadlased.
Uuringu kohaselt on pangakontodega seotud pettuste fookus nihkunud otsestelt tehnilistelt kontorünnetelt üksikisikute mõjutamisele ja manipuleerimisele. Eesmärk on meelitada ohver oma ligipääsuandmeid loovutama, makset kinnitama või raha ise edasi kandma.
Väljaandes Helsingin Sanomat kajastatud juhtum ei ole selles osas erandlik, kuna veebipettuste algallikas jääb sageli tuvastamata.
Endiselt kasutatakse ka otseseid tehnilisi meetodeid. Uuringus kirjeldatakse näiteks juhtumit, kus ohver suunati otsingumootori kaudu võltsitud pangaveebilehele. Pärast ligipääsuandmete hankimist vahetas kurjategija ohvri mobiiliteenuse lepingu eSIM-i vastu, takistades sellega pettuse tõkestamist. Rahaline kahju ulatus ligi 100 000 euroni.
Siréni sõnul ei kujuta pahavara aga praegu Soome pangaklientidele märkimisväärset ohtu. „OP-Pohjola andmetel ei ole ringluses sellist pangandusega seotud pahavara, mis ohustaks soomlasi ulatuslikult,” räägib ta.
Seda pilti kinnitab ka finantssektori statistika. Eelmisel aastal registreerisid pangad pettusekatseid kokku 148 miljoni euro ulatuses. Kurjategijatel õnnestus omastada 72,5 miljonit eurot, samas kui pankadel õnnestus ära hoida või tagasi saada 75,5 miljonit eurot.
Suurimad kahjud tekkisid andmepüügi ja nn turvalise konto pettuste tõttu. Andmepüügi käigus omastasid kurjategijad 21,9 miljonit eurot, turvalise konto pettused aga moodustasid 14,6 miljonit eurot.
Andmepüügi puhul meelitab kurjategija ohvri avaldama oma internetipanga ligipääsuandmeid; turvalise konto pettuse korral esineb kurjategija panga või ametiasutuse esindajana ning manipuleerib ohvri kandma oma raha nn turvalisele kontole, mida kontrollib kurjategija ise.
Statistika ei kajasta siiski probleemi tegelikku ulatust. Digitaal- ja rahvastikuandmete ameti digitaalse turvalisuse baromeetri kohaselt jääb ligikaudu pool kõigist pettusjuhtumitest teatamata. Teatamata jätmist soodustavateks teguriteks on näiteks väike rahaline kahju, häbitunne ja ebakindlus selle suhtes, kas politseile avalduse esitamine on vaeva väärt.
Kui kurjategija on raha enda valdusesse saanud, on kiirus määrava tähtsusega. Raha saab kanda nn muulade kontodele ja seejärel edasi uutele kontodele eri pankades ja riikides. See muudab raha jälitamise keeruliseks ja võimaldab tegelikel kurjategijatel varju jääda.
„Kui raha jaotatakse laiali erinevate kontode ja pankade vahel, muutub selle jälitamine raskeks. Samal ajal jäävad kuriteo niiditõmbajad tagaplaanile ja väldivad vahelejäämist,” ütleb Sirén.
Pangad jälgivad tehinguid ööpäevaringselt, kuid maksete töötlemise kiirus on kasvanud. SEPA kiirmakse puhul võib raha liikuda ühest pangast ja riigist teise umbes kümne sekundiga.
Siréni sõnul ei saa pettusi ära hoida üheainsa tehnilise meetmega, kuna kurjategijad muudavad pidevalt oma meetodeid. Vajalik on mitmekülgne lähenemine, mis hõlmab tehingute jälgimist, tehnilisi tõkkeid, pankade ja ametiasutuste koostööd ning klientide teadlikkuse tõstmist.
Samuti ei nõustu ta seisukohaga, et pangaklient on pettuseahelas kõige nõrgem lüli. „Kurjategijate tänapäevased meetodid on nii veenvad, et pettuse ohvriks võib langeda absoluutselt igaüks.”

