Kyberturvallisuuskeskus

Kyberturvallisuuskeskuksen viikkokatsaus - 36/2026

4. syyskuuta 2026 klo 8.37

Microsoft 365 -tilimurtojen määrä kasvoi jälleen elokuussa. Viikkokatsauksessa käsitellään myös KHO:n uusia evästelinjauksia, julkaistua CSIRT-ajankohtaiswebinaaria sekä avautunutta rahoitushakua kyberturvallisuusratkaisujen kehittämiseen.

Tällä sivulla

Elokuussa nähtiin jälleen kasvua Microsoft 365 -tilimurroissa

Tyypilliset Microsoft 365 -tilikaappaukset ja tietomurrot alkavat usein tunnustenkalasteluviestillä, jossa käyttäjä houkutellaan luovuttamaan Microsoft 365 -kirjautumistietonsa tai hyväksymään kirjautuminen rikollisen puolesta.

Infografiikka havainnollistaa laitekoodikalastelun etenemisen. Rikollinen luo Microsoft-palvelussa laitekoodin ja houkuttelee käyttäjän syöttämään koodin esimerkiksi kiireellisen tiedoston avaamisen varjolla. Käyttäjä syöttää koodin ja kirjautuu Microsoftin Device Code -sivulla omilla M365-tunnuksillaan, jolloin rikollisen laite liitetään käyttäjän tiliin. Seurauksena hyökkääjä voi saada pysyvän pääsyn käyttäjän M365-tilille ilman salasanaa.

Kalasteluviestit voivat tulla tutulta lähettäjältä, ja ne voivat sisältää linkkejä, liitteitä tai QR-koodeja. Rikolliset hyödyntävät myös kaapattuja sähköpostitilejä ja aitoja pilvipalveluita tehdäkseen viesteistä entistä uskottavampia. Pelkkä kirjautumissivun tuttu ulkoasu ei takaa aitoutta, vaan käyttäjän kannattaa aina tarkistaa sivuston verkko-osoite.

Kaapatulla Microsoft 365 -tilillä voidaan lukea sähköposteja, varastaa tietoja, lähettää uusia kalasteluviestejä sekä toteuttaa erilaisia petoksia uhrin nimissä. Hyökkäykset etenevät usein nopeasti, ja rikolliset hyödyntävät yhä kehittyneempiä menetelmiä myös monivaiheisen tunnistautumisen kiertämiseen.

Jos epäilet antaneesi tunnuksesi huijaussivulle, vaihda salasanasi välittömästi ja ilmoita asiasta organisaatiosi IT-tuelle tai tietoturvavastaavalle. Myös havaitusta tunnustenkalastelusta kannattaa tehdä ilmoitus Kyberturvallisuuskeskukselle, sillä se auttaa tunnistamaan käynnissä olevia huijauskampanjoita ja ehkäisemään uusia uhreja.

KHO vahvisti Traficomin linjaukset evästeiden suostumusvaatimuksista

Korkein hallinto-oikeus antoi kaksi evästeitä koskevaa ennakkopäätöstä (KHO:2026:64 ja KHO:2026:65), jotka vahvistavat Traficomin tulkinnan verkkosivustojen evästeiden ja muiden seurantatekniikoiden käyttöä koskevista suostumusvaatimuksista. Ratkaisujen mukaan suostumuksesta poikkeamista on tulkittava suppeasti, ja esimerkiksi personointievästeiden käyttö edellyttää pääsääntöisesti käyttäjän ennakkosuostumusta. Toimijan on pystyttävä osoittamaan, että poikkeuksen edellytykset täyttyvät ja että käytetty tekniikka on välttämätön käyttäjän nimenomaisesti pyytämän palvelun toteuttamiseksi.

KHO vahvisti myös, että niin sanottuihin verkkokutsuihin (esim. teknologiat, joiden avulla päätelaitteesta välittyy tietoja ilman perinteisiä evästeitä) sovelletaan samoja sääntöjä kuin evästeisiin. Lisäksi tuomioistuin korosti käyttäjän aidon valinnan merkitystä suostumuksenhallinnassa: evästeiden hyväksymisen ja niistä kieltäytymisen on oltava yhtä helppoa. Ratkaisussa katsottiin lainvastaiseksi käytäntö, jossa hyväksyminen oli näkyvästi esillä ja mahdollista yhdellä toiminnolla, mutta kieltäytyminen vaati enemmän vaiheita ja oli käyttäjälle vähemmän näkyvä vaihtoehto.

Päätökset vahvistavat verkkopalveluiden ylläpitäjille asetettuja vaatimuksia ja korostavat tarvetta arvioida eväste- ja seurantaratkaisujen sekä suostumusmekanismien lainmukaisuus.

Traficomin Kyberturvallisuuskeskuksen syksyn ensimmäisen CSIRT-ajankohtaiswebinaarin tallenne on julkaistu

Kyberturvallisuuskeskuksen verkostoille suunnatussa webinaarissa käydään läpi kesän aikana esiin nousseita kyberturvallisuuden ajankohtaisia ilmiöitä, havaintoja ja uhkia sekä tarjotaan käytännön näkökulmia organisaatioiden turvallisuuden kehittämiseen.

Webinaarin aiheisiin kuuluvat muun muassa Microsoft 365 -tilimurtojen määrän kasvu, ajankohtainen katsaus kiristyshaittaohjelmatilanteeseen sekä keskustelua tekoälyn vaikutuksista kyberturvallisuuteen ja haavoittuvuuksien hallintaan. Lisäksi käsitellään laajasti hyödynnettyä WordPress-alustan haavoittuvuutta sekä ClickFix-tekniikkaa, jossa käyttäjä houkutellaan itse suorittamaan haitallisia komentoja tai asentamaan haittaohjelma.

CSIRT-ajankohtaiswebinaarit kokoavat yhteen Kyberturvallisuuskeskuksen asiantuntijoiden näkemyksiä toimintaympäristön muutoksista ja uhkakehityksestä.

CSIRT-ajankohtaiswebinaarin kansikuvassa juontajat poseeraavat liukuovien edessä.

Hae rahoitustukea kyberturvallisuusratkaisun kaupallistamiseen

Liikenne- ja viestintävirasto Traficom myöntää mikroyrityksille ja pienille ja keskisuurille yrityksille rahoitustukea hankkeisiin, joiden tavoitteena on edistää innovatiivisten kyberturvallisuusratkaisujen markkinavalmiuden saavuttamista sekä kaupallistamista. Tavoitteena on tukea yritysten kasvun ja kansainvälistymisen edellytyksiä ja lisätä kehittyneiden kyberturvallisuusratkaisujen saatavuutta. Hakuaika alkaa 1.9.2026 ja päättyy 4.11.2026.

Traficom järjestää 10.9.2026 klo 14 etäyhteydellä infotilaisuuden, jossa kerrotaan rahoitustuen hakemisesta, tukikelpoisesta toiminnasta sekä ehdoista ja rajoituksista.

Kannustamme osallistumaan infotilaisuuteen ja tutustumaan huolellisesti hakuilmoitukseen sekä rahoitustuen vakioehtoihin ennen tuen hakemista.

Ajankohtaiset huijaukset

Tässä koosteessa kerromme kuluneen viikon aikana Kyberturvallisuuskeskukselle ilmoitetuista ajankohtaisista huijauksista.

Kuvassa sähköpostilla Klarnan nimissä lähetetty kalasteluviesti. Kalasteluviestissä on linkki, joka johtaa pankkitietoja kalastelevalle sivustolle.

Kuvassa sähköpostilla Klarnan nimissä lähetetty kalasteluviesti. Kalasteluviestissä on linkki, joka johtaa pankkitietoja kalastelevalle sivustolle.

Kuvassa tekstiviestitse EasyParkin nimissä välitetty kalasteluviesti. Viestissä kerrotaan vastaanottajalla olevan keskeneräinen maksutapahtuma. Viesti sisältää linkin, joka joka johtaa kalastelusivustolle.

Kuvassa tekstiviestitse EasyParkin nimissä välitetty kalasteluviesti. Viestissä kerrotaan vastaanottajalla olevan keskeneräinen maksutapahtuma. Viesti sisältää linkin, joka johtaa kalastelusivustolle.

Haavoittuvuudet

CVE: Useita kriittisiä haavoittuvuuksia Ciscon eri tuotteissa (CVE-2026-20212, CVE-2026-20274, CVE-2026-20275, CVE-2026-20276, CVE-2026-20277, CVE-2026-20278, CVE-2026-20279, CVE-2026-20280, CVE-2026-20281, CVE-2026-20354, CVE-2026-20355)
Mikä: Haavoittuvuudet mahdollistavat etäkäytön root-oikeuksin, kirjautumisen ohittamisen, saatavuuskatkoksen ja luottamuksellisen tiedon vuotamisen.
Tuote: Useita Ciscon tuotteita ja palveluita.
Korjaus: Korjaava päivitys

Tutustu viikkokatsauksiin

Tämä on Kyberturvallisuuskeskuksen viikkokatsaus (raportointijakso 28.08.-03.09.2026). Viikkokatsauksessa jaamme tietoa ajankohtaisista kyberilmiöistä. Viikkokatsaus on tarkoitettu laajalle yleisölle kyberturvallisuuden ammattilaisista tavallisiin kansalaisiin.