152 aktiivista uhkaa
Huijausvahti

Kalasteluaalto alkaa lomien mukana – viime elokuussa ilmoituksia tuli kolme kertaa heinäkuuta enemmän

· · Aktiivinen · Varoitukset
Kalasteluaalto alkaa lomien mukana – viime elokuussa ilmoituksia tuli kolme kertaa heinäkuuta enemmän

Kyberturvallisuuskeskus ei anna tämän kesän aallolle vielä yhtään lukua. Viime vuoden luvut kertovat, mistä on kyse: elokuussa 2025 Microsoft 365 -tapauksia ilmoitettiin 70 kappaletta. Uusin syötti ei ole sähköposti vaan kalenterikutsu.

Tiivistelmä

Kyberturvallisuuskeskus varoitti perjantaina, että tietojenkalasteluyritykset lisääntyvät kesälomien jälkeen ja kohteena ovat erityisesti Microsoft 365 -tilit. Tälle vuodelle lukuja ei ole annettu, mutta viime vuonna elokuun 70 ilmoitusta oli kolminkertainen määrä heinäkuuhun verrattuna. Osa hyökkäyksistä käyttää aitoa Microsoftin kirjautumista, jolloin sivustolla ei näy mitään väärää.

Elokuussa 2025 Kyberturvallisuuskeskukselle ilmoitettiin 70 Microsoft 365 -tileihin liittyvää tapausta. Heinäkuussa niitä oli kolmasosa siitä.

Käyrä kääntyi tarkalleen silloin, kun lomat loppuivat. Sama kaari on nyt alkamassa uudelleen.

Kyberturvallisuuskeskus varoitti perjantaiaamuna kello 9.41, että tietojenkalasteluyritykset lisääntyvät kesälomien päättyessä ja kohteena ovat erityisesti Microsoft 365 -tilit. Tämän vuoden aallolle keskus ei anna toistaiseksi yhtään lukua.

– Kesälomien jälkeen tietojenkalasteluyritykset lisääntyvät, koska rikolliset hyödyntävät työarkeen palaavien kiirettä. Etenkin Microsoft 365 -käyttäjätunnusten tietomurtoja tapahtuu runsaasti kesälomien päättyessä, sanoo Antti Nikkinen, Traficomin Kyberturvallisuuskeskuksen tietoturva-asiantuntija.

Viime vuodelta lukuja on.

Keskus nosti 9. syyskuuta 2025 keltaisen varoituksen, jonka mukaan sille oli vuoden 2025 aikana ilmoitettu yhteensä 330 Microsoft 365 -tileihin liittyvää tietomurtotapausta tai sen yritystä. Varoituksen yhteyshenkilöksi merkittiin Kyberturvallisuuskeskuksen erityisasiantuntija Juha Tretjakov.

Kolme päivää myöhemmin ilmestynyt viikkokatsaus 37/2025 avasi kuukausijakauman.

Elokuun aikana tapauksia ilmoitettiin 70 kappaletta, ja lomakauden päätyttyä määrä oli kasvanut huomattavasti verrattuna heinäkuuhun. Kasvua kuvattiin katsauksessa aiempiin vuosiin nähden poikkeuksellisen voimakkaaksi.

Yksi kuukausi kantoi siis runsaan viidenneksen kaikista siihen mennessä kirjatuista ilmoituksista. Muut kuukaudet jäivät keskimäärin reilusti sen alle.

Tänä vuonna vastaavaa mittausta ei vielä ole. Se syntyy vasta syksyn ilmoituksista.

Tuoreen viikkokatsauksen 32/2026 raportointijakso ulottuu 31.7.–6.8.2026. Syötit ovat siinä melko arkisia.

Salasanan kerrotaan vanhentuvan, kiireellinen lasku odottaa vahvistamista, ja linkin takana avautuu sivu, jolla DocuSign- tai SharePoint-logolla varustettu PDF näyttää olevan jaettu juuri vastaanottajalle.

Kaikki ei tule sähköpostina. Osa saapuu kalenterikutsuna, joka putoaa työkalenteriin ilman että postilaatikkoa avataan kertaakaan. Moni sähköpostiohjelma merkitsee kutsun kalenteriin jo ennen kuin vastaanottaja on ehtinyt katsoa sitä.

Ajoitus ei ole sattumaa. Ensimmäisenä työpäivänä postilaatikossa on kolmen viikon jonot ja hyväksyntää odottavia laskuja. Kollegoilta ei voi kysyä, koska hekin ovat vielä lomalla.

Aito kirjautumissivu, väärä laite

Tavallisessa kalastelussa uhri viedään väärennetylle kirjautumissivulle. Laitekoodikalastelussa sivu on aito.

Rikollinen saa käyttäjän syöttämään koodin Microsoftin omaan palveluun ja liittämään näin hyökkääjän laitteen tiliin. Osoiterivi on oikea, varmenne on oikea, eikä sivulla ole oikeastaan mitään väärää.

Laitekoodikalastelu (device code phishing)

Laitekoodikirjautuminen on tarkoitettu laitteille, joissa kirjoittaminen on hankalaa, kuten televisioille. Käyttäjä syöttää koodin selaimessa ja hyväksyy laitteen tililleen. Hyökkääjä pyytää uhria hyväksymään koodin, jonka on itse tilannut, ja saa kirjautumisen valmistuttua pääsyn tiliin ilman salasanaa.

Viesti ei myöskään aina tule tuntemattomalta. Osa lähtee murretulta yhteistyökumppanin tililtä, jolloin lähettäjä on tuttu ja keskusteluketju aito.

Tunnistusmerkit

  • Kirjautumispyyntö tai laitekoodi saapuu ilman että olet itse aloittanut kirjautumista.
  • Viesti vetoaa vanhentuvaan salasanaan tai vahvistusta odottavaan laskuun.
  • Jaettu DocuSign- tai SharePoint-tiedosto tulee kutsuna, jota et osannut odottaa.
  • Kalenterikutsun linkki vie kirjautumissivulle tiedoston sijaan.

Mitä tehdä

  • Tarkista lähettäjän osoite ja linkin todellinen kohde. Tuttu nimi ei riitä, koska viesti voi tulla murretulta kumppanitililtä.
  • Älä hyväksy laitekoodia, jota et ole itse pyytänyt. Jos koodi tulee yllättäen, tilille kirjautuu joku muu.
  • Ota organisaatiossa käyttöön monivaiheinen tunnistautuminen ja riskiperusteiset kirjautumissuojaukset.
  • Pidä pääsynhallinta ajan tasalla ja sulje lähteneiden työntekijöiden tunnukset.
  • Pidä ilmoituskynnys matalana. Väärin klikanneesta työntekijästä on hyötyä vain, jos hän uskaltaa kertoa siitä heti.
  • Ilmoita tapauksesta osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Viikkokatsauksen ohje on lyhyt. Kiire ei saa ohittaa tietoturvaa, ja kun viestin aitous epäilyttää, kannattaa pysähtyä, tarkistaa ja kysyä ennen klikkaamista.

– Paras suoja on yhdistelmä valppaita käyttäjiä ja organisaation kunnossa olevia tietoturvakäytäntöjä, kuten ajantasaista pääsynhallintaa, Nikkinen sanoo.

Mittakaava näkyy poliisin tilastoista. Poliisi kertoi maaliskuussa 2025, että vuonna 2024 kirjattiin 32 449 tietoverkkoavusteista petosta. Rikoshyötyä kertyi vähintään 84,2 miljoonaa euroa.

Pelkästään tietojenkalastelupetoksista tehtiin vähintään 4 000 ilmoitusta ja vahinkoa syntyi vähintään 37,8 miljoonaa euroa. Luvut on ilmoitettu vähimmäismäärinä ja koskevat vuotta 2024. Syksyn 2025 kalasteluaalto ei niissä vielä näy.

Toistuuko viime vuoden kolminkertaistuminen, jää nähtäväksi vasta syyskuun katsauksissa. Elokuun ilmoitukset lasketaan silloin.

Lue myös