Soittaja voi luetella korttisi numerot – Ryden tietomurto koski 935 000 suomalaista käyttäjätiliä
Sähköpotkulautayhtiö Ryden asiakastileiltä kopioitiin puhelinnumerot, sähköpostiosoitteet ja maksukortin kuusi ensimmäistä sekä neljä viimeistä numeroa. Salasanat ja henkilötunnukset jäivät murron ulkopuolelle, joten uhka ei ole tilin valtaus vaan vakuuttavan kuuloinen puhelu.
Tiivistelmä
Ryden järjestelmiin tunkeuduttiin yönä vastaan sunnuntaita 2. elokuuta 2026, ja hyökkääjä kopioi kaikkien asiakastilien tiedot. Suomesta palveluun on luotu 935 000 käyttäjätiliä. Täydellisiä korttinumeroita, salasanoja tai henkilötunnuksia ei viety, mutta vuotaneet korttinumeron osat riittävät tekemään huijauspuhelusta uskottavan.
Soittaja esittelee itsensä pankin turvallisuusosastolta ja luettelee maksukorttisi neljä viimeistä numeroa. Aiemmin se kuulosti melko vakuuttavalta todisteelta puhelun aitoudesta. Elokuun alun jälkeen se ei todista satojentuhansien suomalaisten kohdalla enää mitään.
Sähköpotkulautayhtiö Ryde kertoo, että sen järjestelmiin tunkeuduttiin yönä vastaan sunnuntaita 2. elokuuta. Yhteys havaittiin ja katkaistiin nopeasti, mutta hyökkääjä ehti siinä ajassa kopioida kaikkien asiakastilien tiedot. Yhtiön oma tiedotesivu päivitettiin viimeksi 5. elokuuta.
Suomesta palveluun on luotu 935 000 käyttäjätiliä. Kyse on tilien määrästä, ei henkilöiden määrästä, eikä lukua voi lukea suomalaisten uhrien laskuna. Yle uutisoi murrosta pyöristetyllä luvulla noin 900 000.
Ryde toimii Suomessa Turussa, pääkaupunkiseudulla, Tampereella ja Oulussa. Muut maat ovat Norja, Ruotsi ja Saksa. Kaikkiaan tilejä on uutisoitu olevan Euroopassa noin 4,5 miljoonaa, mutta yhtiö itse ei kerro tiedotteessaan yhtään lukua.
Mitä murrossa vietiin ja mitä ei
Ryde kertoo, että kopioitujen tietojen joukossa olivat puhelinnumero, sähköpostiosoite ja syntymäaika. Maksukortista mukana olivat kuusi ensimmäistä ja neljä viimeistä numeroa. Pienellä osalla asiakkaita vuotivat myös vahvistamaton nimi ja osoite sekä maksuhistoria.
Yhtä olennaista on oikeastaan se, mitä ei viety. Yhtiö korostaa, ettei se tallenna kortin täydellistä numeroa lainkaan.
Salasanoja ei vuotanut, eikä henkilötunnuksia. Ajo- ja sijaintihistoria jäi murron ulkopuolelle lukuun ottamatta sitä paikkaa, jossa tili on aikanaan luotu.
Kortin kuusi ensimmäistä numeroa (BIN)
Kuusi ensimmäistä numeroa kertovat kortin myöntäjän ja tyypin, eivät kortinhaltijaa. Ne ovat samat kaikilla saman pankin saman tuotteen korteilla. Neljä viimeistä numeroa taas yksilöivät juuri sinun korttisi, ja siksi ne kuulostavat puhelimessa henkilökohtaiselta tiedolta.
Yksittäisenä tietona korttinumeron pätkä on vaaraton. Yhdessä puhelinnumeron, sähköpostiosoitteen ja syntymäajan kanssa se antaa soittajalle aineksen, jolla hän vaikuttaa tietävän asiakkuudestasi enemmän kuin kukaan ulkopuolinen voisi tietää.
Sitä palasta puhelussa tarvitaan luottamuksen rakentamiseen. Loput soittaja kysyy sinulta itseltäsi.
Apulaistietosuojavaltuutettu Heljä-Tuulia Pihamaa kertoo, että vuotaneilla tiedoilla pönkitetään tyypillisesti kalasteluviestien uskottavuutta.
– Jos niihin haksahtaa ja esimerkiksi tunnistautuu pankkitunnuksilla, voi syntyä ongelmia, Pihamaa sanoo.
Yhtäkään Ryden nimissä lähetettyä huijausviestiä ei ole tätä artikkelia kirjoitettaessa raportoitu Suomessa. Kyberturvallisuuskeskuksen operaatiopäällikkö Matias Mesiä arvioi juuri tämän murron seuraukset maltillisesti.
– En sinällään usko, että tästä mitään sen isompia tulee. Ainakaan tämänhetkisillä tiedoilla, Mesiä sanoo.
Keskuksen viikkokatsaus 32/2026 ei mainitse yhtiötä lainkaan, ja sen kalasteluosiossa käsitellään M365-tunnuksia, Elisaa, S-Pankkia ja Suomi.fi-palvelua. Varoitus on siis ennakoiva.
Kalastelu ei myöskään seuraa murtoa välttämättä heti. Puhelinnumero ja syntymäaika eivät vanhene samaan tapaan kuin salasana, joten aineisto on käyttökelpoista vielä pitkään.
Ryde ei korvaa eikä vaihda kortteja
Yhtiö ei tarjoa asiakkailleen korvauksia eikä ole pakottanut ketään vaihtamaan salasanaansa. Korttia ei Ryden mukaan tarvitse sulkea, koska täydellistä numeroa ei ollut sen hallussa.
Järjestelmiä on koventettu ja asiasta on tehty rikosilmoitus. Lunnaita ei vaadittu eikä maksettu, ja tekijä on toistaiseksi tunnistamatta.
Tietomurrosta ilmoitettiin Norjan tietosuojaviranomaiselle Datatilsynetille, joka on asiassa johtava valvoja. Asiakkaita tiedotettiin yhtiön sovelluksessa.
Ryden tiedotteessa muistutetaan yhtiön omista käytännöistä, ja se on samalla se mittatikku, jolla huijauspuhelun tai -viestin tunnistaa.
– Emme koskaan pyydä sinulta salasanaa, maksukorttitietoja tai turvakoodeja. Emme myöskään koskaan pyydä sinua kirjautumaan sisään tekstiviestissä tai sähköpostissa olevan linkin kautta, tiedotteessa sanotaan.
Mitä tehdä
- Älä koskaan tunnistaudu pankkitunnuksilla viestin linkistä. Kirjoita pankin osoite itse selaimeen tai käytä sovellusta.
- Kortin neljä viimeistä numeroa eivät kerro soittajasta mitään. Katkaise puhelu ja soita itse kortin takana olevaan numeroon.
- Käytä jokaisessa palvelussa omaa salasanaa. Vuotaneet sähköpostiosoitteet ja puhelinnumerot ovat kalastelijoiden lähtöaineistoa vuosien ajan.
- Ilmoita kalasteluviestistä Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
- Jos annoit tunnuksesi eteenpäin, ota heti yhteys pankkiin. Rikosilmoitus tehdään poliisi.fi-palvelussa.
- Tietosuojavalitus osoitetaan tietosuojavaltuutetun toimistolle.
Viestien kestävät tunnusmerkit on käyty läpi oppaassa näin tunnistat tietojenkalasteluviestin. Jos rahaa on jo liikkunut, toimenpiteiden järjestys löytyy oppaasta mitä tehdä, jos olet joutunut huijauksen uhriksi.
Mesiä muistuttaa, ettei kysymys ole yhden yrityksen ongelmasta.
– Aina saattaa tulla se päivä, kun juuri sinun tietosi vuotavat, Mesiä sanoo.
Lähteet
- Ryde Technology, tiedote 2.8.2026 tapahtuneesta tietomurrosta (05.08.2026)
- Yle (06.08.2026)
- MTV Uutiset, Rydellä Suomessa 935 000 käyttäjätiliä (06.08.2026)
- mobiili.fi (06.08.2026)
- Turun Sanomat (06.08.2026)