Kyberturvallisuuskeskuksen viikkokatsaus – 40/2026
Kyberturvallisuuskeskus julkaisi vakavan varoituksen tietomurroista, johon hyödynnetään haavoittuvia verkon reunalaitteita. Ohjelmistohaavoittuvuudet ja niiden hyväksikäytöt ovat olleet keskeisiä turvallisuusteemoja jo pitkään. Muistutamme myös nopean päivittämisen sekä murtojälkien selvittämisen tärkeydestä. Lisäksi kerromme kuulumisia eri kyberharjoituksista.
Tällä sivulla
- Vakava varoitus: Citrix NetScaler ADC- ja Gateway-tuotteiden haavoittuvuuksia käytetään tietomurtoihin
- Vahvista arjen tietoturvataitojasi lokakuussa
- Suomalaisiin WordPress-sivustoihin kohdistuvat tietomurrot jatkuvat – haavoittuvuuksiin on reagoitava nopeasti
- Turvallisuusviranomaisten kyberharjoituksessa harjoiteltiin toimintaa tilanteessa, jossa organisaation tekoälypalvelu joutuu hyökkäyksen kohteeksi
- Kyberhäiriöihin varaudutaan yhdessä – TIETO26-harjoitus kehitti yhteistoimintaa yritysten ja viranomaisten välillä
- Ajankohtaiset huijaukset
- Haavoittuvuudet
Vakava varoitus: Citrix NetScaler ADC- ja Gateway-tuotteiden haavoittuvuuksia käytetään tietomurtoihin
Kyberturvallisuuskeskus julkaisi vakavan varoituksen Citrix NetScaler ADC- ja Gateway-tuotteiden haavoittuvuuksista. Haavoittuvuuksia on hyväksikäytetty tietomurtoihin jo sekä Suomessa että muualla maailmassa. Haavoittuvuuksien vaikutuspiirissä olevat järjestelmät tulee päivittää viipymättä korjattuihin ohjelmistoversioihin. Pelkkä haavoittuvan ohjelmistoversion päivittäminen ei riitä, vaan lisäksi organisaatioiden tulee tarkastaa ympäristönsä mahdollisten hyväksikäyttöyritysten ja tietomurtojen varalta.
Vahvista arjen tietoturvataitojasi lokakuussa
Lokakuu on Euroopan kyberturvallisuuskuukausi. Traficom jakaa kuukauden aikana sosiaalisessa mediassa Nyt valppaana -verkoston käytännön vinkkejä turvalliseen digiarkeen kaikenikäisille. Aiheina ovat muun muassa huijausten ja tietojenkalastelun tunnistaminen, tekoäly huijauksissa, digitaalinen medialukutaito ja käyttäjän oikeudet sosiaalisessa mediassa.
Suomalaisiin WordPress-sivustoihin kohdistuvat tietomurrot jatkuvat – haavoittuvuuksiin on reagoitava nopeasti
Keväällä 2026 Kyberturvallisuuskeskus vastaanotti ilmoituksia Suomessa tapahtuneista WordPress-murroista, joissa hyödynnettiin haavoittuvia lisäosia. Heinäkuussa hyökkääjät alkoivat hyödyntää myös WordPressin ydinohjelmiston kriittistä haavoittuvuutta, jonka kautta murrettiin myös suomalaisia sivustoja. Ilmiö jatkuu edelleen ja esimerkiksi heinä–elokuussa murrettuja sivustoja on käytetty muun muassa haittaohjelmien levittämiseen ja kävijöiden huijaamiseen ClickFix-tekniikalla.
Murrettu verkkosivusto voi vaarantaa siellä vierailevat käyttäjät, sillä hyökkääjä voi käyttää sivustoa haitallisen sisällön levittämiseen tai käyttäjien huijaamiseen. Jos sivustolla havaitaan tietomurto, pelkkä haitallisen sisällön poistaminen ei riitä, vaan murtautumisen syy on selvitettävä ja hyökkääjän pääsy järjestelmään estettävä. Haavoittuva lisäosa voi altistaa koko sivuston tietomurrolle ja mahdollistaa esimerkiksi haitallisen koodin ajamisen tai tietojen varastamisen.
Selkeä vinkki epäilyttävästä toiminnasta on, jos sivustolle ilmestyy uusia outoja käyttäjiä tai tuntemattomia lisäosia. Joskus murron tai haittakoodin havaitseminen vaatii, että verkkosivujen toimintaan perehtynyt käy läpi sivuston lähdekoodin ja etsii sieltä erityisen outoa tai vaikeannäköistä koodia. Rikolliset pyrkivät yleensä tekemään koodista mahdollisimman hankalasti luettavaa ja vaikeaselkoista tai huomaamatonta.
WordPressin laaja käyttö tekee siitä kiinnostavan kohteen verkkorikollisille. WordPress julkaisualusta on laajasti käytössä niin yksityishenkilöiden, yhteisöjen kuin yritysten verkkosivustoilla.
WordPress-sivustojen tietoturva vaatii jatkuvaa huomiota, sillä hyökkääjät hyödyntävät aktiivisesti sekä WordPressin että sen lisäosien haavoittuvuuksia. Hyvin suojattu sivusto vähentää riskiä joutua tietomurron kohteeksi ja suojaa samalla myös sivuston kävijöitä. Kyberturvallisuuskeskuksen ohjeesta löydät käytännön vinkit WordPress-sivuston suojaamiseen ja tietoturvan ylläpitämiseen. Vinkkejä WordPress-julkaisujärjestelmän tietoturvaan.
Turvallisuusviranomaisten kyberharjoituksessa harjoiteltiin toimintaa tilanteessa, jossa organisaation tekoälypalvelu joutuu hyökkäyksen kohteeksi
Kyberturvallisuuskeskus osallistui viime viikolla Jyväskylässä järjestettyyn kansalliseen kyberharjoitukseen, jossa turvallisuusviranomaiset harjoittelivat kyberhyökkäyksiin ja niiden vaikutuksiin vastaamista. Tämän vuoden harjoituksessa uutena näkökulmana oli tekoäly: ensimmäistä kertaa harjoituksessa myös tekoälypalvelu joutui hyökkäyksen kohteeksi.
Tekoälyn käyttö yleistyy nopeasti eri organisaatioissa, minkä vuoksi myös siihen liittyviä kyberuhkia on tärkeää harjoitella käytännössä. Harjoituksessa osallistujat pääsivät testaamaan toimintamallejaan tilanteessa, jossa tekoälypalveluun kohdistuva hyökkäys vaikuttaa organisaation toimintaan.
Kyberturvallisuuskeskukselle kansalliset kyberharjoitukset ovat tärkeä osa oman toiminnan ja yhteistyön kehittämistä. Harjoituksissa voidaan testata tiedonkulkua, tilannekuvan muodostamista ja eri toimijoiden välistä yhteistyötä todellisia kriisitilanteita vastaavissa olosuhteissa.
Kyberhäiriöihin varaudutaan yhdessä – TIETO26-harjoitus kehitti yhteistoimintaa yritysten ja viranomaisten välillä
Laajat kyberhäiriöt voivat vaikuttaa samanaikaisesti useisiin organisaatioihin ja yhteiskunnan kannalta kriittisiin palveluihin. TIETO26-harjoituksessa yritykset ja viranomaiset harjoittelivat yhdessä toimintaa tilanteissa, joissa kyber-, hybridi- ja informaatiovaikuttaminen aiheuttavat laajoja häiriöitä. Tehokas varautuminen edellyttää organisaatioiden oman varautumisen lisäksi toimivaa tiedonvaihtoa, yhteistyötä ja säännöllistä harjoittelua.
TIETO26 kokosi yhteen julkisen ja yksityisen sektorin toimijoita testaamaan toimintamallejaan sekä kehittämään yhteistä tilannekuvaa häiriötilanteissa. Harjoitus korosti yhteistyön merkitystä tilanteissa, joissa kyberhäiriöiden vaikutukset ulottuvat useille toimialoille ja organisaatioille samanaikaisesti.
Yritysten kyberturvallisuudella on keskeinen rooli koko yhteiskunnan toimintavarmuuden ja huoltovarmuuden kannalta. Kyberturvallisuuskeskus puolestaan muodostaa kansallista kyberturvallisuuden tilannekuvaa organisaatioiden ilmoitusten ja muun käytettävissään olevan tiedon perusteella sekä tukee toimijoita kyberhäiriöiden selvittämisessä. Harjoituksen opit vahvistavat valmiuksia ylläpitää yhteiskunnan tärkeitä toimintoja myös vakavissa häiriötilanteissa ja poikkeusoloissa.
Ajankohtaiset huijaukset
Tässä koosteessa kerromme kuluneen viikon aikana Kyberturvallisuuskeskukselle ilmoitetuista huijauksista.

WhatsAppissa vastaanotettu huijausviesti, jossa lähettäjä esiintyy hotellin vastaanoton edustajana ja väittää vastaanottajan hotellivarauksen edellyttävän lisävahvistusta. Tämän tyyppiset huijaus viestit voivat sisältää asiakkaan todelliseen varaukseen liittyviä tietoja, kuten hotellin nimen ja majoituksen ajankohdan. Huijausviestissä pyritään luomaan kiireen tunnetta uhkaamalla varauksen peruuntumisella. Tavoitteena on saada vastaanottaja avaamaan viestissä oleva linkki ja syöttämään tietojaan rikollisten hallussa olevalle huijaussivustolle.

S-Pankin nimissä lähetetty huijaustekstiviesti, jossa vastaanottajaa kehotetaan vahvistamaan asiakastietonsa palvelun käytön jatkamiseksi. Viestissä pyritään luomaan kiireen tunnetta väittämällä, että vahvistuksen laiminlyönti voi johtaa palvelun käytön estymiseen. Lisäksi viesti sisältää linkin rikollisten hallussa olevalle sivustolle, jonka tarkoituksena on saada käyttäjä luovuttamaan pankkitunnuksiaan tai muita arkaluonteisia tietoja.

Verkkotunnuksen (domainin) uusimiseen liittyvä huijausviesti, jossa vastaanottajalle väitetään verkkotunnuksen olevan vanhenemassa tai sen olevan vaarassa lakata toimimasta. Viestissä kehotetaan maksamaan lasku kiireellisesti, jotta verkkotunnus pysyisi voimassa. Mukana oleva linkki ohjaa sivustolle, jossa esitetään huijauslasku. Tavoitteena on saada organisaatio tai verkkotunnuksen haltija maksamaan perusteeton lasku.

LähiTapiolan nimissä lähetetty tietojenkalasteluviesti, jossa vastaanottajalle kerrotaan saapuneen tärkeä vakuutuksia koskeva viesti tai ilmoitus. Viestissä kehotetaan kirjautumaan palveluun asian tarkistamiseksi ja mahdollisten jatkotoimenpiteiden tekemiseksi. Mukana oleva kirjautumislinkki ei kuitenkaan johda LähiTapiolan viralliseen palveluun, vaan rikollisten hallinnoimalle sivustolle, jonka tarkoituksena on kerätä käyttäjän tietoja.
Haavoittuvuudet
CVE: CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 ja CVE-2026-88778
CVSS: 7.0 - 9.5 (CVSS 4.0, kriittinen)
Mikä: Citrix Netscaler ADC & Gateway -tuotteissa useita kriittisiä haavoittuvuuksia
Tuote: Citrix Netscaler ADC ja Gateway
Korjaus: Päivitä tuotteet viimeisimpään versioon
CVE: CVE-2026-76504
CVSS: 9.8 (CVSS 3.1, kriittinen)
Mikä: Cisco on julkaissut Catalyst SD-WAN Manager -tuotteeseen kriittisen haavoittuvuuden, joka mahdollistaa järjestelmän etähallinnan ilman tunnistautumista ylläpitäjän oikeuksilla.
Tuote: Cisco Catalyst SD-WAN Manager
Korjaus: Päivitä tuote viimeisimpään versioon
Tutustu viikkokatsauksiin
Tämä on Kyberturvallisuuskeskuksen viikkokatsaus (raportointijakso 25.9.-01.10.2026). Viikkokatsauksessa jaamme tietoa ajankohtaisista kyberilmiöistä. Viikkokatsaus on tarkoitettu laajalle yleisölle kyberturvallisuuden ammattilaisista tavallisiin kansalaisiin.