126 aktiivista uhkaa
Huijausvahti

Kiristyshaittaohjelmien piilopaikka: mikä on bulletproof hosting ja miksi USA lupaa siitä 10 miljoonaa

· · Seurataan · Tapaukset
Kiristyshaittaohjelmien piilopaikka: mikä on bulletproof hosting ja miksi USA lupaa siitä 10 miljoonaa

Kiristysryhmät eivät majoita palvelimiaan missä tahansa. Ne tarvitsevat isännöijän, joka ei vastaa viranomaisten puheluihin, ja yhden sellaisen väitetyt pyörittäjät saivat heinäkuussa syytteen.

Tiivistelma

Yhdysvaltain oikeusministeriö syyttää kolmea pietarilaista ja kahta yhtiötä bulletproof hosting -palvelusta, joka vuokrasi infraa kiristysryhmille kuten LockBit, Play ja BlackSuit. Palvelua käyttäneet iskut aiheuttivat yli 62 miljoonan dollarin tappiot 42 uhrille. Media Landin palvelimia sijaitsi myös Suomessa, joskaan nimettyjä suomalaisuhreja ei ole.

Kiristyshaittaohjelma ei iske tyhjästä. Sen takana on koneisto, joka pitää hyökkääjän palvelimet pystyssä silloinkin, kun viranomaiset yrittävät sammuttaa ne. Tätä koneistoa kutsutaan bulletproof hostingiksi, ja yksi sen isoista tarjoajista sai heinäkuussa nimet.

Yhdysvaltain oikeusministeriö (DOJ) avasi 14. heinäkuuta syytteen, joka oli nostettu jo joulukuussa 2024. Syytettyinä on kolme pietarilaista Venäjän kansalaista ja kaksi yhtiötä, Media Land ja ML.Cloud. Syytteet ovat väitteitä, eivät tuomioita.

Epäillyt ovat Alexander Volosovik, 43, Media Landin väitetty pyörittäjä, sekä Kirill Zatolokin, 34, yhtiön toinen epäilty pyörittäjä, ja Yulia Pankova, 29, Media Landiin kytketty venäläinen. DOJ kertoo, että yhtiö vuokrasi palvelimia rikollisasiakkaille haittaohjelmien ja kiristyshaittaohjelmien levitykseen.

Bulletproof hosting

Verkkohotelli, joka lupaa asiakkailleen, ettei se sammuta palvelimia viranomaisten pyynnöstä eikä luovuta asiakastietoja. Se on kiristys- ja huijausrikollisuuden perusinfrastruktuuri, alusta jonka varaan haittaohjelmakampanjat rakennetaan.

Tavallinen palveluntarjoaja sulkee asiakkaan tilin, kun sille tulee ilmoitus haitallisesta liikenteestä.

Bulletproof-tarjoaja tekee päinvastoin. Se jättää ilmoitukset huomiotta, vaihtaa palvelinten IP-osoitteita ja hajauttaa toiminnan maihin, joista tietoja on vaikea saada.

Näin haittaohjelman komentopalvelin pysyy pystyssä pidempään kuin muuten.

Mistä tässä on kyse rahassa? Oikeusministeriö kertoo, että Media Landin infraa käyttäneet ryhmät aiheuttivat yli 62 miljoonan dollarin (noin 57 miljoonan euron) tappiot.

Iskuja osui 42 uhriin 21 osavaltiossa. Kohteina oli pankkeja, kouluja, sairaaloita ja viranomaisia.

DOJ kertoo, että palvelua käyttivät tunnetut kiristysryhmät LockBit, BlackSuit ja Play. Juuri tässä on ero viime päivien uutisiin Venäjän FSB:n vakoilukampanjasta: nämä ryhmät ovat taloudellisesti motivoituneita rikollisia, eivät valtiovakoilijoita. Kyse on rahasta, ei tiedustelusta.

– Media Land tarjosi rikollisille isännöintiä, joka oli rakennettu kestämään lainvalvonnan yritykset sulkea se, oikeusministeriö kuvaa syytteessään.

LockBit on oikeastaan ollut yksi maailman aktiivisimmista kiristysryhmistä, ja lainvalvonta yritti murtaa sen toiminnan jo vuonna 2024. Play ja BlackSuit ovat iskeneet toistuvasti terveydenhuoltoon ja julkishallintoon. Kun tällaisten ryhmien käyttämä alusta paljastuu, myös niiden tekniset apuvälineet tulevat näkyvämmiksi.

Palvelimia myös Suomessa

Missä tämä koneisto fyysisesti sijaitsi? DOJ:n ja BleepingComputerin mukaan Media Landin infrastruktuuri pyöritti palvelimia useissa maissa, Suomi mukaan lukien. Muita isännöintimaita olivat muun muassa Kiina, Alankomaat ja Yhdysvallat.

Sijaintimaa ei ole sattumaa.

Palvelinten fyysinen paikka määrää, kenen viranomaisen pitää toimia, jos liikenne halutaan katkaista. Suomessa sijainneet palvelimet olivat siis osa tätä rikollisverkostoa.

Nimettyjä suomalaisuhreja ei toistaiseksi ole, eikä yksikään suomalaisviranomainen ole kommentoinut tapausta.

Yhdysvaltain ulkoministeriön Rewards for Justice -ohjelma tarjoaa jopa 10 miljoonaa dollaria. Palkkio ei koske pelkästään kolmea syytettyä vaan tietoja näiden toimijoiden kytkennöistä ulkomaiseen valtioon.

Yhdysvaltain pakotevirasto OFAC asetti syytetyt pakotteisiin jo marraskuussa 2025 yhdessä Britannian kanssa. Kotimaassa tapauksen nosti esiin Kauppalehti, joka kiinnitti huomiota juuri tähän 10 miljoonan dollarin palkkiolupaukseen ja syytteen kansainväliseen mittakaavaan.

Mitä tästä pitäisi ajatella

Tämä on lainvalvonta- ja infrastruktuurijuttu, ei suora kuluttajahuijaus. Aito kytkös arkeen on selvä. Bulletproof hosting on se alusta, jonka päällä LockBitin, Playn ja BlackSuitin kaltaiset kiristysryhmät toimivat, ja ne voivat iskeä myös suomalaisiin.

Suoja kiristyshaittaohjelmaa vastaan on varsin tuttu. Pidä varmuuskopiot erillään verkosta, päivitä ohjelmistot, ota käyttöön monivaiheinen tunnistautuminen ja suhtaudu varauksella liitteisiin ja linkkeihin.

Yhden isännöintiyhtiön kaataminen ei lopeta ilmiötä. Bulletproof hosting -tarjoajia on muitakin, ja rikolliset siirtyvät seuraavalle. Siksi juttu on merkitty seurattavaksi – jää nähtäväksi, seuraako syytteitä pidätyksiä vai jäävätkö epäillyt Venäjän rajojen taakse.

Lahteet

Lue myos