Kyberturvallisuuskeskus

Kyberturvallisuuskeskuksen viikkokatsaus - 32/2026

7. elokuuta 2026 klo 9.22

Tällä viikolla muistutamme lomilta paluun yhteydessä yleistyvistä huijauksista sekä tietojenkalastelusta. Nostamme esiin npm-ekosysteemin kohdistuneen uuden toimitusketjuhyökkäyksen sekä kerromme, miten yksikin suojaamaton laite voi avata tien verkkoon. Kerromme lisäksi tälläkin viikolla esiin nousseista ClickFix-tartuntatapauksista. Lopuksi kerromme EU-komission julkaisemasta soveltamisohjeesta ja esittelemme ajankohtaisia huijauksia.

Tällä sivulla

Lomilta paluu on otollinen hetki huijauksille

Lomakauden päättyessä työpaikoille palaa käyttäjiä, jotka käyvät nopeasti takaisin sähköpostien, viestien, ohjelmistojen ja työkalujen äärelle. Samalla myös rikolliset aktivoituvat tietojenkalastelussa. Microsoft 365 -tileihin kohdistuvat tietojenkalastelut lisääntyvät lomien päätyttyä, kun rikolliset pyrkivät hyödyntämään kiirettä, poissaolojen jäljiltä kertynyttä viestitulvaa ja lomamoodista takaisin työrytmiin siirtyviä käyttäjiä.

Tietojenkalasteluviestit voivat näyttää hyvin uskottavilta. Viestissä voidaan esimerkiksi väittää, että käyttäjän salasana on vanhentumassa tai jokin kiirellinen lasku odottaa vahvistamista. Tavoitteena on saada käyttäjä klikkaamaan linkkiä ja syöttämään tunnuksensa huijaussivulle tai siirtämään erehdyksissä rahaa rikolliselle. Yksi virheellinen klikkaus voi antaa hyökkääjälle mahdollisuuden kaapata tilin ja käyttää sitä edelleen organisaation sisällä.

M365 -tilien kalastelussa tietojenkalastelu alkaa esimerkiksi sähköpostiviestillä tai kalenterikutsulla, joka sisältää linkin verkkosivustolle. Rikollisten hallussa olevalla sivustolla voi olla esimerkiksi DocuSign- tai SharePoint-logoilla varustettu PDF-tiedosto, joka näyttää olevan jaettu uhrille. Käyttäjä huijataan syöttämään tunnukset rikolliselle tiedoston avaamiseksi. Rikollinen saattaa myös pyrkiä liittämään hallitsemansa laitteen niin kutsutulla Device Code Phishing -tekniikalla. Tässä tekniikassa rikollinen huijaa käyttäjän liittämään hyökkääjän laitteen tiliin aidon Microsoftin palvelun kautta. Erityisen petollisen M365-tileihin liittyvästä tietojenkalastelusta tekee se, että viestit saattavat tulla oikealta yhteistyökumppanin tililtä, joka on murrettu.

Kuvankaappaus sähköpostitse lähetetystä M365-aiheisesta tietojenkalasteluviestistä. Viestissä on jakolinkki tiedostoon, sekä laitekoodi hyökkääjän laitteen kirjautumista varten.

Esimerkki M365-aiheisesta sähköpostitse lähetetystä tietojenkalasteluviestistä. Viestissä olevan liitteen avaamisen yhteydessä pyydetään syöttämään hyökkääjän viestissä antama laitekoodi, jonka avulla hyökkääjä lisää oman laitteensa M365-tiliin.

Lomilta palatessa erityistä huomiota kannattaa kiinnittää kiireen tunteeseen. Jos sähköpostissa tai viestissä vaaditaan nopeaa toimintaa, kannattaa pysähtyä hetkeksi ennen linkin avaamista. Tarkista lähettäjä, viestin sisältö ja linkin todellinen kohde. Microsoft 365 -palveluihin kirjautumista pyytävissä viesteissä on hyvä suhtautua erityisen kriittisesti yllättäviin kirjautumis- tai tunnistautumispyyntöihin.

Tietoturva ei kuitenkaan ole vain käyttäjän vastuulla. Organisaatioiden tulee varmistaa, että monivaiheinen tunnistautuminen, riskiperusteiset kirjautumissuojaukset ja muut M365-ympäristön turvatoimet ovat riittävällä tasolla. Myös epäilyttävistä viesteistä ilmoittamisen pitää olla käyttäjille helppoa. Lomilta paluu on hyvä hetki muistuttaa perusasiasta. Kiire ei saa ohittaa tietoturvaa. Kun viestin aitous epäilyttää, pysähdy, tarkista ja kysy ennen kuin klikkaat.

Vakava toimitusketjuhyökkäys kohdistui npm-ekosysteemiin

Node.js:n npm-repositoriossa on havaittu laaja toimitusketjuhyökkäys, jossa useita Keyv- ja Cacheable-ekosysteemien paketteja on julkaistu haitallisina versioina. Haitallinen koodi pyrkii varastamaan kehittäjien tunnistetietoja, CI/CD-ympäristöjen salaisuuksia sekä pilvipalveluiden käyttöoikeuksia. Tutkijoiden mukaan hyökkäys liittyy aiemmin tunnistettuun Shai-Hulud-kampanjaan, joka leviää hyödyntämällä varastettuja npm-julkaisuoikeuksia.

Tapauksesta tekee poikkeuksellisen se, että hyökkäyksessä on havaittu uusi ChainDrop-haittaohjelma. Se lataa tarvittaessa Bun-ajoympäristön ja hyödyntää Ethereum-lohkoketjuun perustuvaa komentokanavaa, mikä voi vaikeuttaa haitallisen toiminnan estämistä. Perinteisen komentopalvelimen sijaan ohjeita haetaan lohkoketjuun tallennetuista tiedoista, joita ei voida sulkea tai poistaa tavanomaisin keinoin.

Mikäli haitallisia pakettiversioita on käytetty kehitysympäristöissä tai CI/CD-putkissa, seurauksena voi olla esimerkiksi npm-, GitHub- tai GitLab-tunnusten, API-avainten ja muiden salaisuuksien vuotaminen. Erityisen huolestuttavaa on hyökkäyksen itseään levittävä toimintamalli. Varastettuja julkaisutunnuksia voidaan käyttää uusien haitallisten pakettiversioiden julkaisemiseen, jolloin hyökkäys voi levitä nopeasti avoimen lähdekoodin ekosysteemissä.

Organisaatioiden kannattaa tarkistaa, onko vaarantuneita pakettiversioita käytetty omissa ympäristöissä, päivittää ne turvallisiin versioihin sekä vaihtaa kaikki mahdollisesti vuotaneet tunnukset ja avaimet. Lisäksi CI/CD-järjestelmien lokit ja npm-julkaisuoikeudet on syytä tarkistaa väärinkäytösten varalta. Lähdeartikkeleihin päivittyy jatkuvasti uusia IOC-tietoja, joten tilannetta kannattaa seurata myös jatkossa.

Yksikin suojaamaton laite voi avata tien organisaation verkkoon

Puutteellisesti suojatut tai vanhentuneet laitteet, sovellukset ja palvelut voivat muodostaa vakavan tietoturvariskin. Suojelupoliisin ja Puolustusvoimien tuore varoitus Venäjän kybertoiminnasta muistuttaa, että yksikin suojaamaton verkkolaite voi tarjota hyökkääjälle pääsyn organisaation verkkoon. Tämän jälkeen laitetta voidaan hyödyntää esimerkiksi kybervakoilussa tai muussa rikollisessa toiminnassa.

Kyberturvallisuuskeskukselle raportoidaan viikoittain verkkolaitteisiin kohdistuvia tietomurtoja ja murtoyrityksiä. Organisaatioiden tulisi huolehtia laitteiden päivityksistä, monivaiheisesta tunnistautumisesta, teknisestä valvonnasta ja toimivista varmuuskopioista. Lisäksi poikkeamatilanteita on tärkeää harjoitella säännöllisesti ja käytöstä poistetut laitteet tulee hävittää tietoturvallisesti.

Kyberturvallisuuskeskuksen verkkosivuilla on julkaistu ohjeita verkkolaitteiden suojaamisesta ja kyberuhkiin varautumisesta. Ohjeiden avulla organisaatiot ja myös yksityishenkilöt voivat parantaa laitteidensa tietoturvaa, vähentää riskejä sekä vahvistaa kykyään havaita ja hallita tietoturvapoikkeamia.

ClickFix-hyökkäystekniikka käyttämällä jaetaan haittaohjelmia

infografiikka haittaohjelmien ClickFix-levitysmenetelmästä.

Kyberturvallisuuskeskukselle on viime viikkoina ilmoitettu useita tapauksia, joissa murretuilla verkkosivuilla on jaettu haittaohjelmia ClickFix-hyökkäystekniikka hyväksikäyttämällä.

ClickFix on nykyaikainen haittaohjelmia levittävä hyökkäystekniikka. Tekniikka perustuu siihen, että käyttäjät ovat tottuneet ratkaisemaan "Vahvista, että olet ihminen"- ja CAPTCHA-tarkistusten kaltaisia pieniä tehtäviä arkisen verkkoselauksen yhteydessä. Hyökkääjä houkuttelee kohdetta klikkaamaan harmittomalta vaikuttavaa painiketta ja painamaan tiettyjä näppäimiä. Samalla uhri kuitenkin aktivoi hyökkääjän sivulle asettaman haitallisen sisällön. Seurauksena koneelle voi asentua esimerkiksi tietoja varastava haittaohjelma tai koneen lukitseva kiristyshaittaohjelma.

ClickFix-hyökkäystekniikan vaikutuksia voi estää ja rajata organisaatioiden teknisillä toimenpiteillä. Lisäksi yksittäiset käyttäjät voivat tunnistaa ja välttää ClickFix-tekniikan houkuttimet, jotka pyytävät kopioimaan ja liittämään tekstiä oman laitteen komentoriville.

Toimet, joita yksittäinen käyttäjä voi tehdä torjuakseen ClickFix-hyökkäyksiä:

  • Älä kopioi ja liitä verkkosivulta saatua tekstiä tietokoneesi komentokehotteeseen, jos et tiedä tarkkaan, mitä olet tekemässä
  • Varo verkkosivujen kehotuksia avata Suoritus- tai PowerShell-ikkunoita (komentokehote) omalla laitteellasi
  • Raportoi epäilyttävistä havainnoista oman organisaatiosi käytänteiden mukaisesti

Kyberkestävyyssäädöksen vaatimukset selkiytyvät – EU:n komissio julkaisi uuden soveltamisohjeen

EU-komissio on julkaissut uuden soveltamisohjeen kyberkestävyyssäädökseen (Cyber Resilience Act, CRA). Vaikka ohjeistus ei ole oikeudellisesti sitova, se tarjoaa yrityksille tärkeää tukea vaatimustenmukaisuuden suunnitteluun. Ohjeistus auttaa erityisesti digitaalisten tuotteiden valmistajia ja ohjelmistokehittäjiä ymmärtämään, mitä säädös käytännössä edellyttää ja miten vaatimuksiin kannattaa valmistautua.

Komission tavoitteena on vähentää säädöksen tulkintaan liittyvää epävarmuutta ja tukea yhdenmukaista toimeenpanoa koko EU:ssa. Yrityksille uusi ohjeistus tarjoaa mahdollisuuden arvioida omaa valmiuttaan ja käynnistää tarvittavat valmistelut hyvissä ajoin ennen määräaikoja.

Ajankohtaiset huijaukset

Tässä koosteessa kerromme kuluneen viikon aikana Kyberturvallisuuskeskukselle ilmoitetuista ajankohtaisista huijauksista.

Kuvankaappaus Elisan nimissä sähköpostitse lähetetystä tietojenkalasteluviestistä, jossa oleva painike

Elisan nimissä sähköpostitse lähetetty aidolta vaikuttava tietojenkalasteluviesti, jossa oleva linkki ohjaa todellisuudessa tietojenkalastelusivustolle.

Kuvankaappaus S-Pankin nimissä tulleesta tietojenkalastelusähköpostista. Viestissä on klikattava painike, joka johtaa todellisuudessa pankkitunnusten kalastelusivustolle.

S-Pankin nimissä sähköpostitse lähetetty tietojenkalasteluviesti, jossa väitetään, että vastaanottajalle on saapunut hyvitys, jota varten on vahvistettava henkilöllisyys. Todellisuudessa viestissä oleva linkki ohjaa pankkitunnusten kalastelusivustolle.

Suomi.fi-palvelun nimissä sähköpostitse lähetetty tietojenkalasteluviesti, jossa oleva linkki johtaa pankkitunnusten kalastelusivustolle.

Suomi.fi-sivuston nimissä lähetetty tietojenkalastelusähköposti, jossa väitetään, että vastaanottajalle on saapunut viesti ulosottoviranomaiselta suomi.fi-palveluun. Siirry viestiin -painike ohjaa todellisuudessa pankkitunnusten kalastelusivustolle.

Haavoittuvuudet

CVE: CVE-2026-18556
CVSS: 8.2 (CVSS 4.0 - korkea)
Mikä: N-able julkaisi haavoittuvuustiedotteen N-central-ohjelmistoa koskien
Tuote: Haavoittuvuus koskee kaikkia N-ablen N-central-palvelinversioita
Korjaus: N-able suosittelee kaikkia tuotteen käyttäjiä päivittämään N-central-palvelimeensa version 2026.3 haavoittuvuuden korjaavan päivityksen heti

Tutustu Viikkokatsaukseen

Tämä on Kyberturvallisuuskeskuksen viikkokatsaus (raportointijakso 31.7.-6.8.2026). Viikkokatsauksessa jaamme tietoa ajankohtaisista kyberilmiöistä. Viikkokatsaus on tarkoitettu laajalle yleisölle kyberturvallisuuden ammattilaisista tavallisiin kansalaisiin.