Vale-CAPTCHA odottaa tutulla sivustolla – murrettu WordPress on huijauksen jakelutie
Väärennetty tarkistusruutu ilmestyy sivustolle, jonka lukija tuntee ja johon luottaa. Rikolliset murtautuvat WordPress-sivustoihin kirjautumatta ja istuttavat väärennöksen sinne, joten myös sivuston omistaja on uhri.
Tiivistelmä
Kyberturvallisuuskeskus varoittaa väärennetyistä CAPTCHA-tarkistuksista, jotka ohjaavat kävijän avaamaan koneellaan erillisen ohjelman ja seuraamaan ohjeita. Heinäkuussa havaittiin runsaasti WordPress-tietomurtoja, joilla väärennöksiä levitettiin, ja hyväksikäyttöä nähtiin myös Suomessa. Aito CAPTCHA ei koskaan pyydä poistumaan selaimesta.
Sivusto, jolla olet käynyt vuosia, näyttää yhtenä aamuna ruudun, joka pyytää todistamaan ettet ole robotti. Osoite on oikea. Ruutu ei ole.
Kyberturvallisuuskeskus varoitti perjantaina kello 11.54 väärennetyistä CAPTCHA-tarkistuksista. Rikolliset ovat lisänneet joillekin verkkosivuille sisältöä, joka näyttää tavalliselta "En ole robotti" -tarkistukselta. Väärennetty ikkuna kertoo, että sivun käyttö vaatii varmistuksen, ja ohjaa kävijän avaamaan koneeltaan erillisen ohjelman ja seuraamaan annettuja ohjeita.
Siinä on koko juoni. Selain ei lataa mitään, joten selaimen suodattimilla ja sähköpostin skannereilla ei ole mitään tartuttavaa. Käyttäjä on jakelukanava.
Torjuntaa on rakennettu vuosikymmen sen varaan, että haitallinen tiedosto liikkuu verkosta koneelle. Tässä liikkuu vain teksti, ja loput tekee ihminen.
Lopputulos on tavallisesti tietovaras, joka kerää selaimeen tallennetut salasanat, istuntoevästeet ja kryptolompakot. Uhri ei näe asennusta, koska ruutu vakuuttaa koko ajan olevansa pelkkä varmistus.
Murrettu WordPress vie huijauksen tutulle sivulle
Heinäkuun Kybersää, joka ilmestyi päivää ennen varoitusta, selittää miten ruutu päätyy luotettavalle sivustolle. "Heinäkuussa havaittiin runsaasti WordPress-sivustoihin kohdistuneita tietomurtoja, joita on käytetty ClickFix-tekniikkaa hyödyntävien haittaohjelmien levittämiseen", keskus kirjoittaa.
Reittinä on wp2shell-haavoittuvuuspari CVE-2026-63030 ja CVE-2026-60137. Yhdistelmä antaa hyökkääjälle sivuston hallintaan ilman kirjautumista. Sen jälkeen vale-CAPTCHA istutetaan sivulle, ja tavallinen kävijä kohtaa sen laillisella osoitteella. Hyväksikäyttöä havaittiin myös Suomessa.
Sivuston omistaja on tässä ihan yhtä lailla uhri. Päivittämättä jäänyt asennus riittää siihen, että oma yleisö altistuu, eikä sivu näytä ulospäin miltään erikoiselta.
Kävijälle tästä seuraa epämukava johtopäätös. Sivuston tuttuus ei kerro sen sisällön turvallisuudesta, koska sisältö on voitu vaihtaa omistajan tietämättä.
Heinäkuu oli hiljainen mutta ei parempi
Kyberturvallisuuskeskus käsitteli heinäkuussa 1 012 tapausta. Kahdentoista kuukauden kuukausikeskiarvo on noin 1 458 tapausta, joten heinäkuu jäi selvästi alle. Lomakausi selittää eron, ei tilanteen paraneminen.
Haavoittuvuustiedotteita julkaistiin heinäkuussa neljä. CVE-tunnisteita oli vuoden aikana myönnetty heinäkuun loppuun mennessä yli 40 000, kun koko vuonna 2025 niitä tuli hieman yli 45 000. Kuukauden yleisarvioksi keskus kirjasi huolestuttavan.
Kiristyshaittaohjelmailmoituksia keskus kertoo tulleen alkuvuotta enemmän. Lukua ei anneta. Heinäkuu ei ollut määrällisesti pahempi kuukausi, vaan tapausten vakavuus nousi.
Sama tekniikka toistuu myös keskuksen aiemmissa katsauksissa, eikä sen suosio ole laskussa.
Tunnistusmerkit
Aito CAPTCHA pysyy selaimen sisällä. Rastitat ruudun tai valitset muutaman kuvan, ja asia on sillä selvä.
Se ei koskaan pyydä poistumaan selaimesta. Se ei mainitse näppäinyhdistelmiä, ei pyydä liittämään mitään koneellesi eikä kehota avaamaan erillistä ohjelmaa.
Kyberturvallisuuskeskus tiivistää tunnusmerkin yhteen lauseeseen.
– Tärkeä muistisääntö: verkkosivu ei koskaan tarvitse sinun syöttävän komentoja tietokoneellesi todistaaksesi, että olet ihminen, keskus kirjoittaa.
Sääntö kestää siksi, ettei se nojaa siihen miltä sivu näyttää. Väärennös voi olla hyvin uskottava kopio ja jää silti kiinni, koska itse pyyntö on mahdoton.
Istuntoeväste (session cookie)
Kun kirjaudut palveluun, selaimeen jää eväste, joka pitää sinut sisäänkirjautuneena. Varastettuna se päästää hyökkääjän tilillesi ilman salasanaa ja ilman kaksivaiheista tunnistautumista. Salasanan vaihto ei mitätöi sitä, vaan istunnot pitää katkaista erikseen.
Mitä tehdä
- Sulje sivu. Keskus kehottaa keskeyttämään toiminnan, jos sivu pyytää tekemään jotain epätavallista omalla laitteella.
- "Älä noudata ponnahdusikkunoiden antamia teknisiä ohjeita", keskus kirjoittaa, ja jatkaa: "Älä kopioi ja liitä verkkosivulta mitään komentoja tietokoneellesi."
- Jos ehdit jo seurata ohjeita, aja haittaohjelmatarkistus.
- Vaihda tärkeimpien palvelujen salasanat, eli pankki, sähköposti ja sosiaalinen media.
- Kirjaudu ulos kaikilta laitteilta. Tämä kohta puuttuu ohjeista useimmiten.
- Ota tarvittaessa yhteys tekniseen tukeen.
- Tee ilmoitus osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Tätä artikkelia kirjoitettaessa yhtäkään murrettua suomalaista sivustoa ei ole nimetty julkisesti. Listaa tuskin saadaan, koska murrettu sivusto näyttää kävijälle täsmälleen samalta kuin ennen murtoa. Siksi suoja on toistaiseksi kiinni yhdestä lauseesta komennoista.