227 aktiivista uhkaa
Huijausvahti

Suomalaisia WordPress-sivustoja murretaan edelleen – ClickFix-huijaus saa kävijät tartuttamaan koneensa itse

· · Aktiivinen · Tietoturva
Suomalaisia WordPress-sivustoja murretaan edelleen – ClickFix-huijaus saa kävijät tartuttamaan koneensa itse

Suomalaisten WordPress-sivustojen murtokampanja on jatkunut keväästä, eikä sivuston ylläpitäjä välttämättä huomaa muutosta lainkaan.

Tiivistelmä

Kyberturvallisuuskeskuksen viikkokatsaus 40/2026 vahvistaa, että keväällä alkanut suomalaisten WordPress-sivustojen murtokampanja on yhä käynnissä. Murrettuja sivustoja käytetään ClickFix-tekniikkaan, jossa kävijä huijataan liittämään haittaohjelman käynnistävä komento itse Windowsin Suorita-valikkoon. Yksittäisiä murrettuja sivustoja ei ole nimetty julkisesti.

Sivu näyttää tutulta suojaustarkistukselta.

Se pyytää vain avaamaan Windowsin Suorita-valikon ja liittämään sinne yhden rivin tekstiä.

Kyberturvallisuuskeskus kertoo viikkokatsauksessaan 40/2026, että tällaista huijausta kohdataan murrettujen suomalaisten WordPress-sivustojen takana yhä useammin. Viikkokatsaus kattaa ajanjakson 25.9.–1.10.2026 ja julkaistiin 2. lokakuuta.

Kampanja ei ole uusi.

Keskus alkoi saada ilmoituksia suomalaisten WordPress-sivustojen murroista haavoittuvien lisäosien kautta jo kevällä 2026. Heinäkuussa hyökkääjät alkoivat hyödyntää myös WordPressin ydinohjelmiston kriittistä haavoittuvuutta, ja sen kautta murrettiin lisää suomalaisia sivustoja.

Heinä-elokuussa murrettuja sivustoja alettiin käyttää haittaohjelmien levittämiseen ja kävijöiden huijaamiseen ClickFix-tekniikalla.

Ero näiden kahden hyökkäystavan välillä on oleellinen. Haavoittuva lisäosa tai ydinohjelmisto avaa hyökkääjälle suoran pääsyn palvelimelle. ClickFix kääntää asetelman päinvastaiseksi, sillä sivusto pysyy teknisesti ehjänä ja hyökkäys etenee vasta, kun kävijä itse suorittaa haitallisen komennon.

Sivuston omistaja ei välttämättä huomaa muutosta lainkaan, koska palvelin toimii ulospäin normaalisti ja vain kävijän selaimeen ladattu koodi käyttäytyy haitallisesti.

WordPress on käytössä lukuisilla suomalaisilla sivustoilla blogeista yritysten etusivuihin, ja laaja käyttö tekee yksittäisistä haavoittuvista lisäosista toistuvan ongelman koko verkolle. Pienen yrityksen tai yhdistyksen oma sivu, jota kukaan ei ehdi päivittää säännöllisesti, on hyökkääjälle yhtä käyttökelpoinen alusta kuin suurempi palvelu.

Traficom kuvasi kampanjan yksityiskohtaisemmin elokuun lopussa julkaistussa tiedotteessaan, ja viikkokatsaus jatkaa samaa seurantaa lokakuun alussa. Antti Nikkinen, Kyberturvallisuuskeskuksen asiantuntija, kommentoi tilannetta kyseisessä tiedotteessa.

– WordPress-sivustojen murrot osoittavat, että tietoturvasta on huolehdittava jatkuvasti, kertoo Nikkinen.

Kyberturvallisuuskeskus ei nimeä viikkokatsauksessaan yksittäisiä murrettuja sivustoja, yrityksiä tai toimialoja.

Miten kävijä tartuttaa koneensa itse

ClickFix-tekniikka

Väärennetty vahvistus- tai CAPTCHA-sivu väittää, että tarkistuksessa on virhe. Sivu kopioi samalla haitallisen komennon kävijän leikepöydälle huomaamatta ja kehottaa avaamaan Windowsin Suorita-valikon, liittämään komennon ja painamaan Enter. Komento käynnistyy tietokoneen omilla työkaluilla, jolloin kävijä tartuttaa koneensa itse.

SentinelOnen tietoturvatutkijat kuvasivat tekniikan yksityiskohtaisesti toukokuussa 2025 julkaistussa analyysissaan, ja heidän mukaansa huijaus hyödyntää nimenomaan sitä, että kävijät ovat tottuneet selaimen suojaustarkistuksiin eivätkä enää kyseenalaista niiden pyyntöjä. Väärennetty sivu jäljittelee usein Cloudflaren tai Googlen reCAPTCHA-tarkistusta ja väittää, että kävijän on vahvistettava olevansa ihminen.

Suomalaiselle kävijälle riski syntyy tavallisella sivustovierailulla, ei tietoisesti ladatusta tiedostosta.

Sivun oma komentosarja kopioi haitallisen komentorivin kävijän leikepöydälle ilman mitään näkyvää toimintaa. Sivu ohjeistaa sen jälkeen avaamaan Suorita-valikon, liittämään rivin ja painamaan Enter.

Komento käynnistyy tietokoneen omalla PowerShellillä tai mshta.exe-ohjelmalla, jotka ovat käyttöjärjestelmän luottamia työkaluja. Tavanomaiset suojausilmoitukset on suunniteltu havaitsemaan tuntemattomien ohjelmien asentaminen, ei käyttäjän itse liittämää komentoa, ja juuri siksi hyökkäys pääsee niiden ohi.

ClickFix sekoitetaan arkikeskustelussa usein tavalliseen tietojenkalasteluun tai haittaohjelman lataamiseen liitetiedostosta. Tekniikka ei vaadi liitteen avaamista eikä piilotettua latausta selaimen kautta. Kävijä käynnistää haittaohjelman itse omilla, luotetuilla järjestelmätyökaluillaan, eikä mikään tiedosto kulje sähköpostin liitteenä.

Tunnistusmerkit

Ylläpitäjälle vihjeitä löytyy sivuston hallinnasta, ja niitä kannattaa tarkistaa säännöllisesti, ei vain murtoepäilyn herätessä:

  • Sivustolle ilmestyy uusia, tuntemattomia käyttäjätilejä.
  • Sivustolla on tuntemattomia lisäosia, joita kukaan ei muista asentaneensa.
  • Sivuston lähdekoodissa on epätavallisen vaikeaselkoista tai piilotettua koodia.

Kävijälle varoitusmerkki on yksinkertainen:

  • Sivusto pyytää avaamaan Suorita-valikon ja liittämään sinne jotain "virheen korjaamiseksi" tai "ihmiseksi vahvistumiseksi".
  • Aito CAPTCHA ei koskaan pyydä tätä.

Kyberturvallisuuskeskus muistuttaa, että aito tarkistus ei koskaan edellytä komentorivin käyttöä.

Mitä tehdä

Ylläpitäjän on päivitettävä WordPressin ydinohjelmisto ja kaikki lisäosat välittömästi, riippumatta siitä, onko murtoa havaittu. Samalla kannattaa poistaa käyttämättömät lisäosat ja teemat sekä vanhentuneet käyttäjätilit, ja ottaa kaksivaiheinen tunnistautuminen käyttöön kaikilla ylläpitäjätileillä.

Jos murto on syytä epäillä, pelkkä haitallisen sisällön poistaminen ei riitä. Murron syy on selvitettävä ja hyökkääjän pääsy suljettava kokonaan.

Kyberturvallisuuskeskuksen WordPress-ohje kuvaa prosessin tarkemmin, ja havainnot kannattaa ilmoittaa keskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Kävijän ohje on lyhyempi. Jos sivusto pyytää liittämään mitään Suorita-valikkoon tai PowerShelliin, sivu on syytä sulkea heti.

Jos komento on jo ehditty liittää ja painaa Enter, kone kannattaa irrottaa verkosta ja tarkistaa haittaohjelmien varalta ennen kuin sitä käytetään esimerkiksi verkkopankkiin kirjautumiseen.

Lähteet

Lue myös