Tuoreimmat uutiset.
Aito DocuSign-viesti kätkee väärennetyn asiakirjan – NovaCookies-kalastelu kaappaa Microsoft 365 -istunnon
Island.io kuvaa raportissaan NovaCookies-kalastelupalvelun, joka lähettää aidon DocuSign-ilmoituksen mutta piilottaa haitallisen linkin ilmoituksen sisällä olevaan väärennettyyn asiakirjaan. Linkin klikkaus käynnistää OAuth-uudelleenohjausketjun, joka päättyy live-välityspalvelimelle ja kaappaa käyttäjätunnuksen, salasanan sekä kirjautuneen istunnon evästeen, jolloin kaksivaiheinen tunnistautuminen ei enää auta. Kyse on eri palvelusta kuin aiemmin uutisoitu Mirage2FA, vaikka molemmat kohdistuvat Microsoft 365 -tileihin.
Hintsa Performance tarkensi elokuun tietomurron laajuutta – vuotaneet tiedot rajautuivat nimeen ja sähköpostiin
Hintsa Performance tarkensi Kauppalehdelle 27.8. elokuisen tietomurtonsa laajuutta: vuotaneet tiedot rajoittuvat asiakkaan nimeen, sähköpostiin ja mahdollisesti yhteen kyselyvastaukseen, eikä maksutietoja, henkilötunnuksia tai salasanoja ole vaarantunut. Yhtiö on luopunut tietomurrosta vastuussa olleesta alihankkijasta ja käy nyt läpi muiden palveluntarjoajiensa tietoturvaa.
WhatsApp vaihtaa kuusinumeroisen PIN-koodin salasanaksi tilikaappausten torjumiseksi
WhatsApp korvaa kaksivaiheisen tunnistautumisen kuusinumeroisen PIN-koodin täydellä salasanalla. Muutos vastaa suoraan yleiseen huijaustapaan, jossa kaapattua tiliä käytetään rahan tai lahjakorttien pyytämiseen tutuilta.
Tekoälyn ääniagentit soittavat valeapputukena varastettujen iPhonien omistajille
Tietoturvayhtiö SOCRadar paljasti AnonyMousKIT-nimisen rikollispalvelun, joka on liittänyt tekoälyn ääniagentin osaksi varastettujen iPhonien lukituksen kiertämiseen tarkoitettua huijauspakettia. Ääniagentti esiintyy Applen tukena ja houkuttelee uhrin lukemaan laitteensa lukituskoodin ääneen, minkä jälkeen tämä ohjataan kalastelusivulle luovuttamaan Apple ID -tunnuksensa.
Mirage2FA-kalastelupaketti kaappaa istuntoevästeen ja ohittaa Microsoft 365:n kaksivaiheisen tunnistautumisen
ANY.RUN:n analyysi kuvaa Mirage2FA-nimisen kalastelupaketin, joka kaappaa Microsoft 365 -tilien istuntoevästeitä ja ohittaa siten kaksivaiheisen tunnistautumisen. Aineisto kattaa lähes 22 kuukautta ja koskee pääosin yhdysvaltalaisia yrityksiä, mutta Kyberturvallisuuskeskus on varoittanut samasta hyökkäystavasta myös suomalaisille Microsoft 365 -käyttäjille. Ainoa varma suoja on tunnistautuminen, joka ei kulje väärennetyn sivun kautta, kuten passkey tai FIDO2-avain.
Interpol-operaatio pidätti 58 ihmistä Black Axe -verkoston tutkinnassa
Interpolin operaatio Jackal IV johti elokuussa julkistettuihin tuloksiin: 58 pidätystä ja 263 tunnistettua epäiltyä 22 maassa kuudella mantereella. Suurimmat pidätysmäärät kertyivät Etelä-Afrikassa, Argentiinassa ja Romaniassa, joissa poliisi takavarikoi rahaa, kiinteistöjä ja jäädytti satoja pankkitilejä. Operaatio kohdistui länsiafrikkalaisiin rikollisverkostoihin, jotka rahoittavat toimintaansa romanssi- ja sijoitushuijauksilla sekä yritysten sähköpostien väärentämisellä.
Väärä "Microsoft SysScan" -sivusto huijaa poistamaan virustorjunnan
Tietoturvayhtiö Malwarebytes löysi saman palvelimen takaa yksitoista väärää "SysScan"-sivustoa, jotka väittävät Microsoftin lopettaneen kolmannen osapuolen virustorjuntaohjelmien tuen. Sivusto lukee selaimesta vain pinnallisia tietoja, mutta tulos on aina välillä 13–30 sadasta, ja huono tulos ohjaa uhrin poistamaan virustorjunnan ja täyttämään lomakkeen, jossa kysytään myös etäyhteyden tunnuksia. Kerätyt tiedot lähtevät suoraan Telegram-bottiin ilman varsinaista taustajärjestelmää.
Rahamuuli pakeni Kanadaan: ikäihmisiltä huijattiin 7,6 miljoonaa dollaria kullalla ja käteisellä
Yhdysvaltalaistuomioistuin syyttää 21-vuotiasta Jay Sunilbharthi Goswamia osasta huijausverkostoa, joka kalasteli yhdeksältä ikäihmiseltä yhteensä 7,6 miljoonaa dollaria kultana, käteisenä ja lahjakortteina. Goswami pakeni Kanadaan päivä sen jälkeen kun hänet oli vapautettu ehdollisesti, ja Kanadan viranomaiset ottivat hänet säilöön Toronton lentokentällä samana iltana. Yhdysvallat pyysi luovutusta 20. elokuuta, ja hän odottaa nyt luovutuskäsittelyä, kun huijausverkoston taustavoimat ulkomailla ovat yhä syyttämättä.
Poliisi: neljä kultakuriiria kiinni, sijoitushuijausten vahingot 1,35 miljoonaa euroa
Poliisi on ottanut kiinni neljä ulkomaalaista kuriiria, jotka keräsivät kultaa ja käteistä sijoitushuijausten uhreilta. Tunnettujen tapausten vahingot ovat nousseet noin 1,35 miljoonaan euroon, ja tutkinta yhdistää viittä poliisilaitosta. Poliisi kuvaa toimintaa ulkomailta johdetuksi järjestäytyneeksi rikollisuudeksi.
Palkkatilin vaihtopyyntö sähköpostilla voi olla huijaus
Kyberturvallisuuskeskus ja Traficom varoittavat palkanmaksuhuijauksista, joissa rikolliset tekeytyvät työntekijäksi väärennetyllä lähettäjänimellä ja pyytävät vaihtamaan palkkatilin numeron ennen seuraavaa palkanmaksua. Ilmoituksia on tullut useita kuluneella viikolla, mutta tarkkaa määrää tai euromääräisiä menetyksiä ei ole kerrottu.
Rikolliset tekeytyvät puhelimessa kyberturvan asiantuntijoiksi
Kyberturvallisuuskeskus varoittaa puheluista, joissa rikolliset esittäytyvät eri organisaatioiden kyberosastojen tai kyberkeskusten asiantuntijoiksi ja väittävät uhrin laitteen olevan vaarassa. Tavoitteena on kalastella pankkitunnuksia, kertakoodeja tai korttitietoja, ohjata rahat niin sanotulle turvatilille tai suostutella uhri asentamaan etähallintaohjelma. Vastaava huijaustyyppi on aiemmin vienyt helsinkiläismieheltä 100 000 euroa.
Kalastelijat tekeytyvät nyt lastensuojeluun ja Suomi.fi:hin tekstiviesteissä
Kyberturvallisuuskeskus varoittaa viikkokatsauksessaan 34/2026 kahdesta ajankohtaisesta tekstiviestikampanjasta, joista toinen tekeytyy lastensuojeluksi ja toinen Suomi.fi-palveluksi. Kumpikin viesti sisältää linkin kalastelusivulle, joka kerää joko henkilö- tai pankkitietoja. Lastensuojelu-teema on noussut esiin toistuvasti viimeisen vuoden aikana, joten kyse ei ole täysin uudesta ilmiöstä.