Kyberturvallisuuskeskus

Kyberturvallisuuskeskuksen viikkokatsaus – 35/2026

28. elokuuta 2026 klo 9.15

Tämän viikon viikkokatsauksessa esiin nousseita aiheita ovat muun muassa WordPress-sivustojen murrot, joissa haavoittuvuuksia hyödynnetään haitallisen sisällön levittämiseen. Lisäksi katsauksessa käsitellään Signal-tukena esiintyvää tietojenkalastelua, tekoälyn käyttöön liittyviä uusia avoimuusvelvoitteita sekä kyberkestävyyssäädöksen mukaisia ilmoitusvelvoitteita.

Tällä sivulla

WordPress-sivustojen murrot jatkuvat

WordPress-sivustojen tietomurrot eivät ole jääneet vain kevään ilmiöksi. Kyberturvallisuuskeskus kertoi jo huhtikuussa useista murroista, joissa hyökkääjät hyödynsivät WordPressin lisäosien haavoittuvuuksia. Haavoittuva lisäosa voi avata hyökkääjälle pääsyn koko sivustolle, jolloin seurauksena voi olla esimerkiksi arkaluonteisten tietojen vuotaminen tai haittakoodin asentaminen.

Kesällä tilanne jatkui uudella tavalla. Heinäkuussa julkaistua WordPressin runkoon (eng. core) liittyvää haavoittuvuutta alettiin hyödyntää aktiivisesti ja sen avulla on tehty useita tietomurtoja myös suomalaisiin verkkosivuihin. Murretuille sivuille on asennettu haitallista sisältöä, jolla sivustojen kävijöitä on voitu esimerkiksi huijata lataamaan haittaohjelma laitteelleen.

WordPress-sivuston tietoturva ei ole vain sivuston omistajan tai ylläpitäjän ongelma. Murrettua sivustoa voidaan käyttää myös hyökkäysten välineenä sen kävijöitä vastaan. Siksi sekä WordPressin että sen lisäosien on pidettävä aktiivisesti huolta. Tarpeettomat lisäosat ja käyttäjätilit kannattaa poistaa.

Kevään ja kesän havainnot osoittavat, että WordPress on edelleen kiinnostava ja aktiivisesti hyödynnetty hyökkäyskohde. Yksi päivitys ei ratkaise ongelmaa, vaan sivuston tietoturvaa on seurattava jatkuvasti.

Signal Support -teemaista kalastelua liikkeellä

Kyberturvallisuuskeskus on saanut joitakin ilmoituksia Signal Support -teemaisesta tietojenkalastelusta, jossa rikolliset esiintyvät Signal-tukena ja pyytävät käyttäjän varmuuskopion palautusavainta. Palautusavainta ei pidä luovuttaa muille missään tilanteessa. Kyseisessä huijauksessa rikollinen lähettää Signalissa viestin esiintyen esimerkiksi nimellä "Signal Support".

Rikolliset pyrkivät saamaan haltuunsa Signal Secure Backups -varmuuskopion 64-merkkisen palautusavaimen. Sen avulla suojattu varmuuskopio voidaan purkaa ja viestiarkisto palauttaa.

Secure Backups -ominaisuus ei ole oletusarvoisesti käytössä, vaan käyttäjän on otettava ominaisuus erikseen käyttöön. Havaituissa huijausviesteissä rikolliset ovat neuvoneet käyttäjää ottamaan varmuuskopioinnin käyttöön ja yrittäneet tämän jälkeen saada haltuunsa toiminnon luoman palautusavaimen.

Signal Secure Backups tallentaa viestihistorian päästä päähän salattuna. Palautusavain säilyy vain käyttäjän hallussa, eikä sitä välitetä Signalille. Ilman palautusavainta Signal tai kukaan muukaan ei voi lukea, purkaa tai palauttaa varmuuskopion sisältöä. Lisätietoja on Signal Secure Backups -ohjeessa.

Signal-tuki ei pyydä palautusavainta

"Signal Support" -nimellä esiintyminen on yleinen tietojenkalastelutapa. Signalin henkilökunta ei ota käyttäjiin yhteyttä puhelimitse, tekstiviestillä, sosiaalisessa mediassa tai Signal-keskustelussa. Signalin sovelluksessa oleva virallinen tiedotuskanava on vain luettavissa, eikä siihen voi vastata.

Signal ei koskaan pyydä käyttäjää luovuttamaan vahvistuskoodia, PIN-koodia tai varmuuskopion palautusavainta. Tällainen pyyntö on aina merkki tietojenkalastelusta. Lisätietoja huijausten tunnistamisesta on Signalin tietojenkalastelua ja tukihuijauksia käsittelevässä ohjeessa.

Toimi näin, jos saat huijausviestin

  • Älä vastaa viestiin tai luovuta palautusavainta, PIN-koodia tai vahvistuskoodia
  • Älä avaa viestin linkkejä tai liitteitä
  • Estä lähettäjä ja ilmoita tili roskapostiksi Signal-sovelluksessa
  • Jos olet luovuttanut palautusavaimen, poista varmuuskopio heti kohdasta Signalin asetukset > Varmuuskopiot > Poista käytöstä ja poista varmuuskopio
  • Jos olet luovuttanut myös vahvistus- tai PIN-koodin, tarkista Signal-tiliin yhdistetyt laitteet ja poista kaikki tunnistamattomat laitteet.

Tekoälyn käytöstä on nyt kerrottava aiempaa avoimemmin – Traficom julkaisi ohjeet uusiin velvoitteisiin

EU:n tekoälyasetuksen uudet avoimuusvelvoitteet auttavat tunnistamaan tekoälyn käyttöä ja tekoälyllä tuotettua sisältöä. Traficom on julkaissut uudet ohjeet, joiden tavoitteena on auttaa yrityksiä ja muita toimijoita ymmärtämään, milloin tekoälyn käytöstä tai sen tuottamasta sisällöstä pitää ilmoittaa.

Velvoitteet koskevat sekä tekoälyjärjestelmien tarjoajia että niiden käyttäjiä. Esimerkiksi chatbotin kanssa asioivalle on pääsääntöisesti kerrottava, että hän keskustelee tekoälyn kanssa. Tekoälyllä tuotetut tai muokatut kuvat, videot ja äänet on tietyissä tilanteissa pystyttävä tunnistamaan keinotekoisesti tuotetuiksi. Myös syväväärennöksistä sekä tietyistä yleisölle suunnatuista tekoälyllä tuotetuista teksteistä on ilmoitettava. Suomessa velvoitteiden noudattamista valvoo pääasiassa Traficom. Puutteellisesti merkitystä tekoälysisällöstä voi ilmoittaa Traficomille.

Miten kansalaiset hyötyvät avoimuusvelvoitteesta?

Avoimuus auttaa kansalaisia ymmärtämään, milloin he ovat tekemisissä tekoälyn kanssa ja milloin sisältöä on tuotettu tai muokattu tekoälyn avulla. Näin on helpompi arvioida tiedon alkuperää ja luotettavuutta sekä tehdä tietoisia päätöksiä esimerkiksi verkossa vastaan tulevasta sisällöstä. Merkinnät voivat myös auttaa tunnistamaan keinotekoisesti tuotettuja kuvia, videoita ja ääniä sekä ehkäistä harhaanjohtamista.

Kaikkea tekoälysisältöä ei kuitenkaan tarvitse merkitä. Olennaista on muun muassa se, voiko sisältö antaa ihmiselle virheellisen käsityksen aitoudesta. Velvollisuudet riippuvat myös siitä, missä roolissa tekoälyä käytetään.

Miten yritykset voivat valmistautua avoimuusvelvoitteeseen?

Yritysten kannattaa selvittää, missä niiden toiminnassa käytetään tekoälyä ja millaisia avoimuusvelvoitteita käyttöön liittyy. Traficom suosittelee hyödyntämään komission julkaisemaa ohjeistusta, käytännesääntöjä ja ikoneja velvoitteiden toteuttamisessa. Yritysten on hyvä huolehtia myös siitä, että henkilöstö tuntee velvoitteet ja että tekoälyn käyttöä koskevat käytännöt ovat selkeitä. Vastuu velvoitteiden täyttämisestä on aina toimijalla.

Kyberkestävyyssäädös tuo valmistajille uusia ilmoitusvelvoitteita

Kyberkestävyyssäädös (CRA - Cyber Resilience Act) velvoittaa valmistajia ilmoittamaan aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista 11.9.2026 alkaen. Ilmoitusvelvollisuuden alaiset ilmoitukset tehdään ENISA:n keskitetyn raportointialustan (Single Reporting Platform, SRP) kautta.

Valmistajien kannattaa valmistautua ilmoitusvelvollisuuteen ennakolta. Keskeistä on tunnistaa säädöksen piiriin kuuluvat tuotteet, nimetä ilmoituksista vastaavat henkilöt sekä sopia havaintojen vastaanottoon, käsittelyyn ja ilmoittamiseen liittyvät toimintamallit. Valmistautumiseen kuuluu myös käyttäjille tiedottamisen suunnittelu ja toimintamallien harjoittelu etukäteen.

Traficomin Kyberturvallisuuskeskus on koonnut valmistajille tarkistuslistan ja ohjeita ilmoitusvelvollisuuden käytännön toteuttamiseen.
 

Ajankohtaiset huijaukset

Tässä koosteessa kerromme kuluneen viikon aikana Kyberturvallisuuskeskukselle ilmoitetuista ajankohtaisista huijauksista.

Kuvankaappaus S-Pankin nimissä sähköpostitse lähetetty tietojenkalasteluviesti, jossa väitetään, että vastanottajan pankkiin on saapunut uusi viesti.

S-Pankin nimissä sähköpostitse lähetetty tietojenkalasteluviesti. Viestissä väitetään, että saapunut viesti on nähtävissä vain seitsemän päivän ajan. Viestissä olevan linkin klikkaaminen johtaa todellisuudessa pankkitunnusten kalastelusivustolle.

Kuvankaappaus Signal-sovelluksessa lähetetystä tietojenkalasteluviestistä Signal Supportin nimissä.

Signal Support -teemainen tietojenkalasteluviesti. Viesti on lähetetty Signal-sovelluksessa. Siinä käyttäjää yritetään huijata luovuttamaan tilin palautusavain, jonka avulla hyökkääjä saa pääsyn tilille.

Kuvankaappaus tekstiviestitse EasyParkin nimissä lähetetystä huijausviestistä.

EasyPark-pysäköintisovelluksen nimissä tekstiviestitse lähetetty huijausviesti. Viestissä väitetään, että vastaanottajalla olisi maksamatta pysäköintimaksu. Vastaanottaja pyritään saamaan suorittamaan maksu rikollisen hallussa olevan sivuston kautta tämän hallitsemalle tilille.

Tutustu Viikkokatsaukseen

Tämä on Kyberturvallisuuskeskuksen viikkokatsaus (raportointijakso 21.8.-27.8.2026). Viikkokatsauksessa jaamme tietoa ajankohtaisista kyberilmiöistä. Viikkokatsaus on tarkoitettu laajalle yleisölle kyberturvallisuuden ammattilaisista tavallisiin kansalaisiin.