Kyberturvallisuuskeskus

Kyberturvallisuuskeskuksen viikkokatsaus – 40/2026

2. lokakuuta 2026 klo 8.21

Kyberturvallisuuskeskus julkaisi vakavan varoituksen tietomurroista, johon hyödynnetään haavoittuvia verkon reunalaitteita. Ohjelmistohaavoittuvuudet ja niiden hyväksikäytöt ovat olleet keskeisiä turvallisuusteemoja jo pitkään. Muistutamme myös nopean päivittämisen sekä murtojälkien selvittämisen tärkeydestä. Lisäksi kerromme kuulumisia eri kyberharjoituksista.

Tällä sivulla

Vakava varoitus: Citrix NetScaler ADC- ja Gateway-tuotteiden haavoittuvuuksia käytetään tietomurtoihin

Kyberturvallisuuskeskus julkaisi vakavan varoituksen Citrix NetScaler ADC- ja Gateway-tuotteiden haavoittuvuuksista. Haavoittuvuuksia on hyväksikäytetty tietomurtoihin jo sekä Suomessa että muualla maailmassa. Haavoittuvuuksien vaikutuspiirissä olevat järjestelmät tulee päivittää viipymättä korjattuihin ohjelmistoversioihin. Pelkkä haavoittuvan ohjelmistoversion päivittäminen ei riitä, vaan lisäksi organisaatioiden tulee tarkastaa ympäristönsä mahdollisten hyväksikäyttöyritysten ja tietomurtojen varalta.

Vahvista arjen tietoturvataitojasi lokakuussa

Lokakuu on Euroopan kyberturvallisuuskuukausi. Traficom jakaa kuukauden aikana sosiaalisessa mediassa Nyt valppaana -verkoston käytännön vinkkejä turvalliseen digiarkeen kaikenikäisille. Aiheina ovat muun muassa huijausten ja tietojenkalastelun tunnistaminen, tekoäly huijauksissa, digitaalinen medialukutaito ja käyttäjän oikeudet sosiaalisessa mediassa.

 

Suomalaisiin WordPress-sivustoihin kohdistuvat tietomurrot jatkuvat – haavoittuvuuksiin on reagoitava nopeasti

Keväällä 2026 Kyberturvallisuuskeskus vastaanotti ilmoituksia Suomessa tapahtuneista WordPress-murroista, joissa hyödynnettiin haavoittuvia lisäosia. Heinäkuussa hyökkääjät alkoivat hyödyntää myös WordPressin ydinohjelmiston kriittistä haavoittuvuutta, jonka kautta murrettiin myös suomalaisia sivustoja. Ilmiö jatkuu edelleen ja esimerkiksi heinä–elokuussa murrettuja sivustoja on käytetty muun muassa haittaohjelmien levittämiseen ja kävijöiden huijaamiseen ClickFix-tekniikalla.

Murrettu verkkosivusto voi vaarantaa siellä vierailevat käyttäjät, sillä hyökkääjä voi käyttää sivustoa haitallisen sisällön levittämiseen tai käyttäjien huijaamiseen. Jos sivustolla havaitaan tietomurto, pelkkä haitallisen sisällön poistaminen ei riitä, vaan murtautumisen syy on selvitettävä ja hyökkääjän pääsy järjestelmään estettävä. Haavoittuva lisäosa voi altistaa koko sivuston tietomurrolle ja mahdollistaa esimerkiksi haitallisen koodin ajamisen tai tietojen varastamisen.

Selkeä vinkki epäilyttävästä toiminnasta on, jos sivustolle ilmestyy uusia outoja käyttäjiä tai tuntemattomia lisäosia. Joskus murron tai haittakoodin havaitseminen vaatii, että verkkosivujen toimintaan perehtynyt käy läpi sivuston lähdekoodin ja etsii sieltä erityisen outoa tai vaikeannäköistä koodia. Rikolliset pyrkivät yleensä tekemään koodista mahdollisimman hankalasti luettavaa ja vaikeaselkoista tai huomaamatonta.

WordPressin laaja käyttö tekee siitä kiinnostavan kohteen verkkorikollisille. WordPress julkaisualusta on laajasti käytössä niin yksityishenkilöiden, yhteisöjen kuin yritysten verkkosivustoilla.

WordPress-sivustojen tietoturva vaatii jatkuvaa huomiota, sillä hyökkääjät hyödyntävät aktiivisesti sekä WordPressin että sen lisäosien haavoittuvuuksia. Hyvin suojattu sivusto vähentää riskiä joutua tietomurron kohteeksi ja suojaa samalla myös sivuston kävijöitä. Kyberturvallisuuskeskuksen ohjeesta löydät käytännön vinkit WordPress-sivuston suojaamiseen ja tietoturvan ylläpitämiseen. Vinkkejä WordPress-julkaisujärjestelmän tietoturvaan.

Turvallisuusviranomaisten kyberharjoituksessa harjoiteltiin toimintaa tilanteessa, jossa organisaation tekoälypalvelu joutuu hyökkäyksen kohteeksi

Kyberturvallisuuskeskus osallistui viime viikolla Jyväskylässä järjestettyyn kansalliseen kyberharjoitukseen, jossa turvallisuusviranomaiset harjoittelivat kyberhyökkäyksiin ja niiden vaikutuksiin vastaamista. Tämän vuoden harjoituksessa uutena näkökulmana oli tekoäly: ensimmäistä kertaa harjoituksessa myös tekoälypalvelu joutui hyökkäyksen kohteeksi.

Tekoälyn käyttö yleistyy nopeasti eri organisaatioissa, minkä vuoksi myös siihen liittyviä kyberuhkia on tärkeää harjoitella käytännössä. Harjoituksessa osallistujat pääsivät testaamaan toimintamallejaan tilanteessa, jossa tekoälypalveluun kohdistuva hyökkäys vaikuttaa organisaation toimintaan.

Kyberturvallisuuskeskukselle kansalliset kyberharjoitukset ovat tärkeä osa oman toiminnan ja yhteistyön kehittämistä. Harjoituksissa voidaan testata tiedonkulkua, tilannekuvan muodostamista ja eri toimijoiden välistä yhteistyötä todellisia kriisitilanteita vastaavissa olosuhteissa.

Kyberhäiriöihin varaudutaan yhdessä – TIETO26-harjoitus kehitti yhteistoimintaa yritysten ja viranomaisten välillä

Laajat kyberhäiriöt voivat vaikuttaa samanaikaisesti useisiin organisaatioihin ja yhteiskunnan kannalta kriittisiin palveluihin. TIETO26-harjoituksessa yritykset ja viranomaiset harjoittelivat yhdessä toimintaa tilanteissa, joissa kyber-, hybridi- ja informaatiovaikuttaminen aiheuttavat laajoja häiriöitä. Tehokas varautuminen edellyttää organisaatioiden oman varautumisen lisäksi toimivaa tiedonvaihtoa, yhteistyötä ja säännöllistä harjoittelua.

TIETO26 kokosi yhteen julkisen ja yksityisen sektorin toimijoita testaamaan toimintamallejaan sekä kehittämään yhteistä tilannekuvaa häiriötilanteissa. Harjoitus korosti yhteistyön merkitystä tilanteissa, joissa kyberhäiriöiden vaikutukset ulottuvat useille toimialoille ja organisaatioille samanaikaisesti.

Yritysten kyberturvallisuudella on keskeinen rooli koko yhteiskunnan toimintavarmuuden ja huoltovarmuuden kannalta. Kyberturvallisuuskeskus puolestaan muodostaa kansallista kyberturvallisuuden tilannekuvaa organisaatioiden ilmoitusten ja muun käytettävissään olevan tiedon perusteella sekä tukee toimijoita kyberhäiriöiden selvittämisessä. Harjoituksen opit vahvistavat valmiuksia ylläpitää yhteiskunnan tärkeitä toimintoja myös vakavissa häiriötilanteissa ja poikkeusoloissa.

Ajankohtaiset huijaukset

Tässä koosteessa kerromme kuluneen viikon aikana Kyberturvallisuuskeskukselle ilmoitetuista huijauksista.

Kuvakaappaus WhatsAppissa vastaanotetusta tietojenkalasteluviestistä. Viestissä hotellin vastaanoton edustajana esiintyvä huijari pyytää vastaanottajaa vahvistamaan hotellivarauksensa linkin kautta ja väittää, että vahvistamatta jättäminen voi johtaa varauksen peruuntumiseen. Viestit saattavat sisältää vastaanottajan todelliseen hotellivaraukseen liittyviä tietoja, kuten hotellin nimen ja majoituksen ajankohdan, mikä tekee huijauksesta uskottavan. Kyseessä on tietojenkalasteluyritys, jonka tavoitteena on sa

WhatsAppissa vastaanotettu huijausviesti, jossa lähettäjä esiintyy hotellin vastaanoton edustajana ja väittää vastaanottajan hotellivarauksen edellyttävän lisävahvistusta. Tämän tyyppiset huijaus viestit voivat sisältää asiakkaan todelliseen varaukseen liittyviä tietoja, kuten hotellin nimen ja majoituksen ajankohdan. Huijausviestissä pyritään luomaan kiireen tunnetta uhkaamalla varauksen peruuntumisella. Tavoitteena on saada vastaanottaja avaamaan viestissä oleva linkki ja syöttämään tietojaan rikollisten hallussa olevalle huijaussivustolle.

Kuvakaappaus matkapuhelimeen saapuneesta huijaustekstiviestistä, joka on lähetetty S-Pankin nimissä. Viestissä kehotetaan vastaanottajaa vahvistamaan asiakastietonsa, jotta palvelun käyttöä ei estettäisi. Saapuneessa viestissä on mukana linkki, joka ohjaa rikollisten hallinnoimalle sivustolle, jonka tavoitteena on saada käyttäjä syöttämään pankkitunnuksia, maksukorttitietoja tai muita henkilökohtaisia tietoja.

S-Pankin nimissä lähetetty huijaustekstiviesti, jossa vastaanottajaa kehotetaan vahvistamaan asiakastietonsa palvelun käytön jatkamiseksi. Viestissä pyritään luomaan kiireen tunnetta väittämällä, että vahvistuksen laiminlyönti voi johtaa palvelun käytön estymiseen. Lisäksi viesti sisältää linkin rikollisten hallussa olevalle sivustolle, jonka tarkoituksena on saada käyttäjä luovuttamaan pankkitunnuksiaan tai muita arkaluonteisia tietoja.

Kuvakaappaus sähköpostilla saapuneesta verkkotunnuksen uusimiseen liittyvästä huijausviestistä. Viestissä väitetään, että vastaanottajan verkkotunnuksen rekisteröinti on päättymässä ja että verkkotunnus voidaan poistaa käytöstä tai menettää, ellei laskua makseta määräajassa. Viesti sisältää linkin, joka johtaa sivustolle, jolla esitetään verkkotunnuksen uusimiseen liittyvä huijauslasku. Kyseessä on laskutuspetos, jossa pyritään hyödyntämään vastaanottajan huolta verkkopalveluiden jatkuvuudesta.

Verkkotunnuksen (domainin) uusimiseen liittyvä huijausviesti, jossa vastaanottajalle väitetään verkkotunnuksen olevan vanhenemassa tai sen olevan vaarassa lakata toimimasta. Viestissä kehotetaan maksamaan lasku kiireellisesti, jotta verkkotunnus pysyisi voimassa. Mukana oleva linkki ohjaa sivustolle, jossa esitetään huijauslasku. Tavoitteena on saada organisaatio tai verkkotunnuksen haltija maksamaan perusteeton lasku.

Kuvakaappaus sähköpostiviestistä, joka on lähetetty LähiTapiolan nimissä. Viestissä ilmoitetaan vastaanottajalle saapuneesta tärkeästä vakuutuksia koskevasta viestistä tai ilmoituksesta ja kehotetaan kirjautumaan palveluun asian käsittelemiseksi. Sähköposti sisältää kirjautumislinkin, joka johtaa rikollisten ylläpitämälle tietojenkalastelusivustolle LähiTapiolan virallisen palvelun sijaan. Kyseessä on tietojenkalasteluyritys, jonka tavoitteena on saada käyttäjä luovuttamaan tietoja.

LähiTapiolan nimissä lähetetty tietojenkalasteluviesti, jossa vastaanottajalle kerrotaan saapuneen tärkeä vakuutuksia koskeva viesti tai ilmoitus. Viestissä kehotetaan kirjautumaan palveluun asian tarkistamiseksi ja mahdollisten jatkotoimenpiteiden tekemiseksi. Mukana oleva kirjautumislinkki ei kuitenkaan johda LähiTapiolan viralliseen palveluun, vaan rikollisten hallinnoimalle sivustolle, jonka tarkoituksena on kerätä käyttäjän tietoja.

Haavoittuvuudet

CVE: CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 ja CVE-2026-88778
CVSS: 7.0 - 9.5 (CVSS 4.0, kriittinen)
Mikä: Citrix Netscaler ADC & Gateway -tuotteissa useita kriittisiä haavoittuvuuksia
Tuote: Citrix Netscaler ADC ja Gateway
Korjaus: Päivitä tuotteet viimeisimpään versioon

CVE: CVE-2026-76504
CVSS: 9.8 (CVSS 3.1, kriittinen)
Mikä: Cisco on julkaissut Catalyst SD-WAN Manager -tuotteeseen kriittisen haavoittuvuuden, joka mahdollistaa järjestelmän etähallinnan ilman tunnistautumista ylläpitäjän oikeuksilla.
Tuote: Cisco Catalyst SD-WAN Manager
Korjaus: Päivitä tuote viimeisimpään versioon

Tutustu viikkokatsauksiin

Tämä on Kyberturvallisuuskeskuksen viikkokatsaus (raportointijakso 25.9.-01.10.2026). Viikkokatsauksessa jaamme tietoa ajankohtaisista kyberilmiöistä. Viikkokatsaus on tarkoitettu laajalle yleisölle kyberturvallisuuden ammattilaisista tavallisiin kansalaisiin.