Tuoreimmat uutiset.
Älä aja verkkosivun antamaa komentoa – macOS-haittaohjelma kaappaa Telegramin ja tyhjentää kryptolompakon
Tietoturvayhtiö SlowMist paljasti macOS-haittaohjelman, joka leviää huijaamalla käyttäjän ajamaan Terminal-komennon tai avaamaan skriptitiedoston. Se kopioi Telegramin istuntotiedostot ja pääsee tilille ilman kaksivaiheista tunnistusta sekä varastaa 16 kryptolompakkosovelluksen tiedot. Kyberturvallisuuskeskus on varoittanut sekä tästä ClickFix-menetelmästä että Telegram-tilien kaappauksista.
Kiristyshaittaohjelmien piilopaikka: mikä on bulletproof hosting ja miksi USA lupaa siitä 10 miljoonaa
Yhdysvaltain oikeusministeriö syyttää kolmea pietarilaista ja kahta yhtiötä bulletproof hosting -palvelusta, joka vuokrasi infraa kiristysryhmille kuten LockBit, Play ja BlackSuit. Palvelua käyttäneet iskut aiheuttivat yli 62 miljoonan dollarin tappiot 42 uhrille. Media Landin palvelimia sijaitsi myös Suomessa, joskaan nimettyjä suomalaisuhreja ei ole.
Uusi työpaikka, mukana koodaustesti – joka tyhjentää kryptolompakkosi
Elastic Security Labs paljasti pohjoiskorealaisen valerekry-kampanjan, jossa Slackissa jaettu koodaustehtävä asentaa kryptolompakot ja tunnukset varastavan haittaohjelman. Kyberturvallisuuskeskus on varoittanut samasta menetelmästä. Näin tunnistat valerekrytoinnin etkä aja vierasta koodia pääkoneellasi.
Kyberturvallisuuskeskus varoittaa: kriittinen WordPress-aukko on jo hyökkääjien käytössä – päivitä heti
Kyberturvallisuuskeskus julkaisi 19.7.2026 kriittisen varoituksen WordPressin ytimen wp2shell-haavoittuvuudesta (CVSS 9,8), joka mahdollistaa autentikoimattoman etäkoodin suorituksen. Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2, ja hyväksikäyttöä on jo havaittu. Sivustonomistajan on päivitettävä heti ja tarkistettava mahdollisen murron merkit.
Noin 20 suomalaisorganisaatiota murrettiin vanhalla verkkolaitteen heikkoudella – näin hyökkäys eteni
Ylen mukaan noin 20 suomalaisen organisaation verkkolaitteissa oli heikkous, jota Venäjän FSB:n 16. keskus hyödynsi murtautuakseen verkkoihin. Ensisijainen reitti oli vanhentunut SNMP, ei Ciscon Smart Install -aukko. Kotikäyttäjän kytkös on alavirrassa: murroista vuotava tieto ruokkii uskottavampia kalasteluviestejä.
43 miljoonaa dollaria huijausrahaa pöytälaatikkoyhtiöiden läpi – Suomessa muuleiksi värvätään nuoria
Liittovaltion syyttäjät New Yorkissa syyttävät kahta Kiinan kansalaista vähintään 43 miljoonan dollarin pesemisestä pöytälaatikkoyhtiöiden ja muulitilien kautta. Suomessa poliisi varoittaa, että tilimuuleiksi värvätään nuoria Snapchatissa ja Telegramissa riskittömän tuoton lupauksin. Muuli voi joutua sekä rikosvastuuseen että korvaamaan pestyt summat.
Luotettava eurooppalainen salasananhallinta osoittautui venäläistaustaiseksi – näin arvioit työkalun turvallisuuden
Yle ja OCCRP:n johtama tutkinta kertovat, että eurooppalaisena myyty Passwork-salasananhallinta on alkuperältään venäläinen ja jakaa koodipohjan FSTEC- ja FSB-sertifioidun yhtiön kanssa. Passwork on viranomais- ja yritystuote, mutta tapaus opettaa, miten kuka tahansa arvioi salasananhallinnan luotettavuuden: lainkäyttöalue, omistus, auditointi, avoin koodi ja se, missä salausavaimet sijaitsevat.
Supon laitevaroitus koskee yritysverkkoja – näin kotikäyttäjä suojaa oman reitittimensä
Kyberturvallisuuskeskus julkaisi 15. heinäkuuta ohjeistuksen, joka nojaa Supon ja sotilastiedustelun edellispäivän varoitukseen Venäjän FSB:n verkkovakoilusta. Varoitus on suunnattu yrityksille, mutta Traficom laajensi neuvot myös yksityishenkilöille. Kotikäyttäjän kannalta olennaista on laitehygienia: päivitykset, oletussalasanojen vaihto ja etähallinnan sulkeminen.
Haittaohjelma väärentää palautuslause-kyselyn kryptolompakon omaan sovellukseen
Kasperskyn tutkijat kuvaavat OkoBot-nimisen Windows-haittaohjelman, joka piirtää valheellisen palautuslause-kyselyn suoraan aidon kryptolompakko-ohjelman ikkunaan. Uhreja on satoja yli 25 maassa. Suomea ei mainita, mutta ainoa kestävä puolustus on tuttu: laitelompakko ei koskaan kysy palautuslausetta tietokoneella.
Hollannin poliisi mursi sijoitushuijausrenkaan, joka keräsi yli 100 miljoonaa euroa kuukaudessa
Alankomaiden poliisi kertoi murtaneensa sijoitushuijausverkoston, joka kahmi yli 100 miljoonaa euroa kuukaudessa yli 700 valeneuvojan ja parinkymmenen puhelinkeskuksen voimin. Suomalaisuhreista ei ole vahvistettua tietoa, mutta menetelmä on juuri se, josta poliisi Suomessa varoittaa. Juttu kertoo, miten sian lihotus -huijauksen tunnistaa ja miksi palautusyrityksiin ei pidä koskea.
Salasanamanagerin "turvapäivitys" oli kalastelua – LastPass ja Bitwarden varoittavat väärennetyistä ilmoituksista
LastPass varoitti 14. heinäkuuta käynnissä olevasta kalastelukampanjasta, joka esiintyy yhtiön omissa nimissä ja kohdistuu myös Bitwarden-käyttäjiin. Viestit lupaavat päivitettyjä turvakäytäntöjä ja ohjaavat vale-DocuSign-sivulle, joka kehottaa lataamaan tiedoston. Tavoitteena on todennäköisesti käyttäjätunnusten varastaminen.
Huijarit siirtävät soiton FaceTimeen – näytönjako paljastaa verkkopankin ja kertakoodit reaaliajassa
Malwarebytes varoittaa huijauksesta, jossa valheellinen pankki- tai Apple-tukisoitto siirretään FaceTimeen ja uhri houkutellaan jakamaan näyttönsä verkkopankkiin kirjautuessaan. Kyse ei ole FaceTimen haavoittuvuudesta vaan sosiaalisesta manipuloinnista, joka toimii millä tahansa videopuhelualustalla. Suomen poliisi varoitti kesäkuussa 2026 vastaavista valepoliisin videopuheluista.