Cybersäkerhetscentrets veckoöversikt – 33/2026
Denna vecka berättar vi om dataintrång där webbservrar har tagits över för att sprida skadliga program till personer som besöker webbplatser. Enkla försiktighetsåtgärder hjälper till att skydda sig mot hotet från skadliga program. Vi uppmanar också till vaksamhet när nya funktioner i snabbmeddelandetjänster används. Dessutom visar Cybervädret i juli, som publicerades denna vecka, tecken på en regnig höst.
På denna sida
- Tryggt på webben
- Var beredd på nya användarnamn i WhatsApp
- Skadliga program sprids från hackade webbservrar
- Aktuella bedrägerier
- Sårbarheter
Tryggt på webben
När barn lär sig att använda internet är det bra att börja med säkerheten. Unga digitala infödingar växer in i nätkulturen från tidig ålder. Det är bättre att börja med den digitala säkerheten. Myndigheter och organisationer har tillsammans inlett en kampanj för säker internetanvändning inför det nya läsåret.
Var beredd på nya användarnamn i WhatsApp
WhatsApp har redan stegvis börjat införa användarnamn som identifieringsuppgift vid sidan av telefonnumret. Det innebär att ett användarnamn som avsändaren själv har valt kan visas som avsändare för WhatsApp-meddelanden från en okänd aktör.
Snabbmeddelandeappen WhatsApp har tagit i bruk en ny funktion där det går att reservera och använda ett användarnamn för kommunikation i stället för ett telefonnummer. Användarnamn kan förbättra integriteten genom att minska telefonnumrets synlighet, men samtidigt kan de möjliggöra trovärdiga bedrägerier. Därför måste användare och organisationer även i fortsättningen vara uppmärksamma på att kontrollera att kontakterna är äkta.
Ett användarnamn som visas i snabbmeddelandetjänsten garanterar inte någons identitet och är inte heller någon säker garanti för att meddelandet har skickats av en officiell aktör. Meddelanden kan fortfarande förfalskas och tjänster kan missbrukas. En bedragare kan till exempel registrera ett användarnamn som är förvillande likt användarnamnet för en känd person, organisation eller ett företag. Skillnaden kan vara svår att upptäcka, till exempel:
- en extra bokstav
- en siffra i stället för en bokstav
- en liten skillnad i skrivsättet
- ett specialtecken som lagts till i användarnamnet
Sådana användarnamn kan användas för att skapa förtroende innan nätfiskemeddelanden skickas. Införandet av användarnamn i WhatsApp undanröjer inte behovet av att följa samma säkerhetsrutiner som i andra meddelandetjänster.
Om WhatsApp används regelbundet för kommunikation är det bra att reservera ett eget användarnamn senast nu. När meddelandetjänsten används finns det skäl att förhålla sig försiktigt till meddelanden. Externa länkar som skickas i meddelandetjänster går inte att lita blint på, och bankkoder eller personuppgifter bör inte anges på webbplatser som länkarna leder till utan att webbplatsens äkthet har kontrollerats.
Användaren bör:
- ta i bruk tvåstegsverifiering i WhatsApp
- kontrollera kontaktpersonens användarnamn noggrant
- förhålla sig skeptiskt till brådskande eller pressande meddelanden
- inte öppna misstänkta länkar
- bekräfta begäranden via en annan kommunikationskanal, särskilt om de gäller pengar, inloggningsuppgifter eller personuppgifter.
- WhatsApp inför användarnamn: användarna bör vara beredda på nya bedrägeriförsök Ulkoinen verkkopalvelu. (på finska)
Skadliga program sprids från hackade webbservrar
En sårbarhet i publiceringsplattformen WordPress som publicerades i juli har aktivt utnyttjats för dataintrång på WordPress-servrar. WordPress är en mycket allmänt använd publiceringsplattform och det finns ett stort antal tillägg och insticksprogram för den. Den nu publicerade sårbarheten gäller WordPress kärna. Med hjälp av sårbarheten har tiotals dataintrång gjorts även på finländska webbplatser. Genom dataintrången har skadligt innehåll gömts på webbplatserna, såsom ClickFix-popupfönster som är förklädda till CAPTCHA-kontroller. Med hjälp av popupfönstren har besökare på webbplatsen lockats att starta nedladdningen av skadligt innehåll på sin arbetsstation. Via nedladdningen har många olika skadliga program spridits som kan spionera på användaren och stjäla uppgifter från arbetsstationen.
CAPTCHA-ClickFix-tekniken bygger på ett PowerShell-kommando och nedladdningskod som användaren matar in med hjälp av kortkommandon. Kortkommandot Win-R är en genväg i Windows, och genom att blockera det kan risken för nedladdning av skadliga program minskas. Att inaktivera kortkommandot hindrar inte något program från att fungera, men minskar risken för skadlig verksamhet. Även användarens rättigheter att köra PowerShell-kommandon kan begränsas för att minska risken för skadliga program.
En motsvarande attackmetod har också utvecklats för användare av Apples operativsystem MacOS och för Linux-användare. I Linux bör användaren vara försiktig med popupfönster där man uppmanas att öppna ett terminalfönster med kortkommandot Ctrl-Alt-T och mata in den skadliga kod som sparats i urklipp med kortkommandot Ctrl-Shift-V. Motsvarande kommandosekvens i MacOS är Command-Space "Terminal", Enter och Command-V.
Läs mer om hur du skyddar dig mot ClickFix-attacker Ulkoinen verkkopalvelu.
På hackade webbservrar har det installerats många ClickFix-popupfönster, vars syfte är att installera skadliga program som stjäl information på användarens dator. Ett fönster som är maskerat som en robotkontroll ber användaren att trycka på kortkommandon som kör skadligt innehåll på datorn.
Aktuella bedrägerier
I den här sammanfattningen berättar vi om aktuella bedrägerier som har rapporterats till Cybersäkerhetscentret under den senaste veckan.

ClickFix-popupfönstret försöker få användaren att ladda ner skadligt innehåll till en Windows-arbetsstation.

En anpassad version av ClickFix-popupfönstret har också tagits fram för Linux-operativsystemet. Här är attacken mycket likartad, men de tangentkommandon som används är annorlunda. En motsvarande variant finns också för MacOS-användare, så användare av alla operativsystem har lika stor anledning att vara på sin vakt mot skadliga program.

Nätfiskemeddelanden har förfalskats i MobilePay-betaltjänstens namn. Genom att klicka på länken i meddelandet hamnar man på en nätfiskewebbplats för bankkoder.

Kriminella bedragare försöker få barns föräldrar att tro att barnets telefonnummer plötsligt har ändrats och skickar meddelanden till föräldrarna i barnets namn från det nya numret. Syftet är att få föräldrar att betala obefogade fakturor eller skicka pengar.
Sårbarheter
CVE: CVE-2026-72898 och CVE-2026-72898
CVSS: 10.0 (CVSS 4.0 – kritisk)
Vad: En sårbarhet i Metabase möjliggör SQL-injektion, genom vilken en angripare kan få administratörsrättigheter i Metabase-miljön
Produkt: Flera versioner av Metabase från version 0.58 till version 0.63
Korrigering: Korrigerande uppdateringar finns tillgängliga, uppdatera de sårbara versionerna omedelbart.
Allvarlig och aktivt utnyttjad sårbarhet i N-able N-Central-server Ulkoinen verkkopalvelu. (på finska)