Microsoft 365 -tilimurrot kiihtyivät elokuussa – tarkkaa lukua Kyberturvallisuuskeskus ei kerro
Nousu vahvistaa, että Kyberturvallisuuskeskuksen jo elokuun alussa ennakoima lomalta paluun kalastelupiikki toteutui.
Tiivistelmä
Kyberturvallisuuskeskus kertoo viikkokatsauksessaan, että Microsoft 365 -tilimurtoja ilmoitettiin elokuussa enemmän kuin minään muuna kuukautena tänä vuonna, mutta tarkkaa lukua viranomainen ei julkaise. Ainoa vertailukelpoinen luku on huhtikuulta, jolloin ilmoituksia kirjattiin 87. Kyberturvallisuuskeskus muistuttaa organisaatioita suojauskeinoista ja kolmesta erillisestä ilmoituskanavasta.
Elokuusta tuli vuoden vilkkain kuukausi Microsoft 365 -tilien kaappauksille.
Kyberturvallisuuskeskus vahvistaa tiedon 4. syyskuuta julkaistussa viikkokatsauksessaan 36/2026. Sama tieto toistuu epressi.comin samana päivänä julkaisemassa tiedotteessa.
Roni Kokkola, Kyberturvallisuuskeskuksen tietoturva-asiantuntija, sanoo:
– Elokuussa Traficomin Kyberturvallisuuskeskukselle ilmoitettiin eniten Microsoft 365 -tilimurtoja tämän vuoden aikana.
Tarkkaa lukua elokuulta ei kerrota kummassakaan julkaisussa. Viikkokatsauksen sivulla on kaavio elokuusta 2025 elokuuhun 2026, mutta pylväissä ei ole numeroita.
Ainoa julkinen lukema on huhtikuulta, jolloin Kyberturvallisuuskeskuksen Kybersää-katsaus kirjasi 87 ilmoitusta M365-tilikaappauksista. Kokkolan sanojen mukaan elokuu ohitti senkin.
Kyberturvallisuuskeskus varoitti kalastelun kausivaihtelusta jo elokuun alussa. Viikkokatsaus 32/2026, joka julkaistiin 7. elokuuta, arvioi M365-kalastelun yleensä lisääntyvän syksyllä, kun työntekijät palaavat kesälomilta. Nyt julkaistu katsaus on ensimmäinen, joka vahvistaa ennakoidun kaavan toteutuneen myös tilastoissa.
Microsoft 365 on käytössä valtaosassa suomalaisia yrityksiä ja julkishallinnon organisaatioita. Yksikin kaapattu pääkäyttäjätili riittää avaamaan hyökkääjälle pääsyn koko organisaation yhteystietoihin ja laskutusketjuihin, mikä tekee elokuun kaltaisesta piikistä muutakin kuin tilaston.
Organisaatioille suunnatussa, 3. syyskuuta julkaistussa ohjeessaan Kyberturvallisuuskeskus suosittelee pääkäyttäjätileille tietojenkalastelua kestävää monivaiheista tunnistautumista, ehdollisen käyttöoikeuden ja Token Protection -ominaisuuden käyttöä sekä laitekoodilla kirjautumisen rajoittamista ja OAuth-sovellusten oikeuksien tiukempaa hallintaa.
Kokkola muistuttaa, että nopea reagointi, tietojenkalastelua kestävä tunnistautuminen ja epäilyttävien viestien ilmoittaminen vähentävät vahinkoja merkittävästi.
Osa Kyberturvallisuuskeskuksen tilastopohjasta kertyy vapaaehtoisista ilmoituksista. Kattavampi kuva elokuun kaltaisista piikeistä syntyy vain, jos yhä useampi organisaatio ilmoittaa havaitsemastaan tilikaappauksesta.
Mitä tehdä
IT-vastuullisen kannattaa käydä läpi pääkäyttäjätilien suojaustaso ensin, sillä ne ovat hyökkääjän ensisijainen tavoite.
Kyberturvallisuuskeskuksen ilmoituskanava on vapaaehtoinen eikä korvaa kahta muuta kanavaa, jotka toimivat sen rinnalla. Ilmoita epäilyttävä viesti tai tilin väärinkäyttö Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Jos kyseessä on henkilötietojen tietomurto, joka ylittää GDPR:n ilmoituskynnyksen, siitä on ilmoitettava tietosuojavaltuutetulle 72 tunnin kuluessa tietosuoja.fi-palvelun kautta.
Rahallisesta vahingosta tehdään rikosilmoitus poliisi.fi-palvelussa.
Lähteet
- Kyberturvallisuuskeskus, Kybersää huhtikuu 2026 (04.05.2026)
- Kyberturvallisuuskeskus, viikkokatsaus 32/2026 (07.08.2026)
- Kyberturvallisuuskeskus, viikkokatsaus 36/2026 (04.09.2026)
- Kyberturvallisuuskeskus, tilikaappausohje (03.09.2026)
- epressi.com (04.09.2026)