Tuoreimmat uutiset.
WhatsApp-videopuhelu avaa lukitun Android-puhelimen kuvagallerian ilman PIN-koodia
Tietoturvatutkija Jose Rodriguez löysi tavan, jolla lukittuun Android-puhelimeen soiva WhatsApp-videopuhelu avaa laitteen koko kuvagallerian ilman PIN-koodia tai sormenjälkeä. Tuoreempi testaus laajensi alttiiden laitteiden listaa Oppo- ja vivo-puhelimista myös puhdasta Androidia ajavaan Google Pixel 6 Prohon, kun taas Samsung ja iPhone eivät ole alttiita. Meta on aloittanut korjauksen käyttöönoton, mutta täyttä aikataulua ei ole kerrottu.
CRA:n ilmoitusvelvollisuus astuu voimaan perjantaina: raportit Suomessa Kyberturvallisuuskeskukselle
EU:n kyberkestävyyssäädöksen ilmoitusvelvollisuus tulee sovellettavaksi 11. syyskuuta, ja ENISA avaa samana päivänä raportointialustansa ensimmäistä kertaa tuotantokäyttöön. Suomessa ilmoitukset menevät Kyberturvallisuuskeskukselle, joka toimii maan nimettynä CSIRT-yhteyspisteenä. Koko asetuksen täysi soveltaminen CE-merkintöineen alkaa vasta joulukuussa 2027.
Chromen kuudes nollapäivähaavoittuvuus tänä vuonna vaatii käyttäjiltä päivityksen heti
Google korjasi 3. syyskuuta Chrome-selaimen V8-moottorissa olleen tyyppisekaannushaavoittuvuuden CVE-2026-85046, jota rikolliset olivat jo ehtineet hyödyntää aktiivisessa hyökkäyksessä. Kyseessä on tänä vuonna kuudes vastaava aktiivisesti hyväksikäytetty Chrome-nollapäivähaavoittuvuus, ja Yhdysvaltain CISA lisäsi sen tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa. Käyttäjiä kehotetaan tarkistamaan ja käynnistämään selain uudelleen mahdollisimman pian.
KHO vahvisti: evästeiden hylkääminen on oltava yhtä helppoa kuin hyväksyminen
Korkein hallinto-oikeus vahvisti 27. elokuuta kaksi ratkaisua, joiden mukaan evästeiden hylkäämisen on oltava yhtä helppoa kuin hyväksymisen. Ratkaisut koskivat Sanoma Media Finlandia ja Otavamediaa ja perustuvat sähköisen viestinnän palvelulakiin, ei suoraan GDPR:ään. Dawn.fi:n elokuun lopun kartoituksen mukaan parikymmentä suurta uutissivustoa ei vielä täytä vaatimusta.
Yhdysvallat ja Britannia yhdistävät voimansa petoskeskuksia vastaan
Yhdysvallat ja Britannia allekirjoittivat torstaina Washingtonissa yhteisymmärryspöytäkirjan Kaakkois-Aasian petoskeskusten kaatamiseksi. Sopimus velvoittaa maat rinnakkaisiin tutkintoihin ja tiedonjakoon, ja lokakuussa Lontoossa järjestetään yksityisen sektorin kanssa yhteinen häirintätapahtuma. Suomessa vastaava rikosmalli tunnetaan romanssihuijauksista, joita tutkii Keski-Suomen poliisilaitos.
IDScan.net-tietovuodosta neljä ryhmäkannetta – 153 miljoonaa on toistaiseksi vain väite
Yhdysvalloissa on nostettu neljä ryhmäkannetta IDScan.net-yhtiötä vastaan sen jälkeen, kun tumman verkon markkinapaikalla myytiin miljoonia skannattuja ajokortteja ja henkilötodistuksia. FBI tutkii tapausta, mutta yhtään lukua tai vahvistettua tietomurtoa ei ole vielä varmistettu viranomaisten toimesta.
Microsoft 365 -tilimurrot kiihtyivät elokuussa – tarkkaa lukua Kyberturvallisuuskeskus ei kerro
Kyberturvallisuuskeskus kertoo viikkokatsauksessaan, että Microsoft 365 -tilimurtoja ilmoitettiin elokuussa enemmän kuin minään muuna kuukautena tänä vuonna, mutta tarkkaa lukua viranomainen ei julkaise. Ainoa vertailukelpoinen luku on huhtikuulta, jolloin ilmoituksia kirjattiin 87. Kyberturvallisuuskeskus muistuttaa organisaatioita suojauskeinoista ja kolmesta erillisestä ilmoituskanavasta.
EU:n kyberkestävyyssäädöksen ilmoitusvelvollisuus alkaa 11.9. – tätä se tarkoittaa suomalaisyrityksille
EU:n kyberkestävyyssäädöksen 14 artiklan ilmoitusvelvollisuus tulee sovellettavaksi 11. syyskuuta, ja sen jälkeen valmistajien on raportoitava hyväksikäytetyistä haavoittuvuuksista tiukassa aikataulussa. Suomessa Kyberturvallisuuskeskus toimii kansallisena yhteyspisteenä, mutta koko asetuksen soveltaminen CE-merkintöineen alkaa vasta joulukuussa 2027.
Rikolliset huijaavat uhrit asentamaan aidon etähallintaohjelmiston – kampanja on pyörinyt jo tammikuusta
ANY.RUNin tutkijat kertovat, että tammikuusta lähtien pyörinyt kalastelukampanja huijaa uhreja asentamaan koneelleen aidon, digitaalisesti allekirjoitetun etähallintaohjelmiston kuten ScreenConnectin tai LogMeIn Rescuen. Kampanja tunnettiin aluksi vain kanadalaisena veroilmoitushuijauksena, mutta tutkijat ovat sittemmin yhdistäneet siihen satoja tapauksia, joiden infrastruktuuri painottuu Yhdysvaltoihin ja Pohjois-Amerikkaan. Suomesta tai muualta Euroopasta ei ole vahvistettuja tapauksia, mutta sama huijauskaava tunnetaan jo suomalaisista tekninen tuki -huijauksista.
Laitekoodikalastelu kaappaa Microsoft 365 -tilin ilman salasanaa – Kyberturvallisuuskeskus julkaisi torjuntaohjeen
Kyberturvallisuuskeskus julkaisi 3. syyskuuta kattavan torjuntaohjeen Microsoft 365 -tilikaappauksiin, jotka etenevät kalastelusta täyteen laskutuspetokseen. Ohje kokoaa yhteen kaksi eri tekniikkaa, väärennetyt kirjautumissivut ja laitekoodikalastelun, sekä kuvaa, miten hyökkääjä piilottaa jälkensä postilaatikon suodattimiin ja kaappaa uhrin yhteystiedot. Kyseessä ei ole uuden uhan paljastus, vaan jatko-ohje toukokuussa annettuun varoitukseen.
Venäläismies vietiin oikeuteen viisi vuotta salassa pysyneestä huijausohjelmasta – uhreja 80 000
Yhdysvaltain oikeusministeriö syyttää venäläistä Searzhudin Tamirlanovich Aktulaevia haittaohjelmakampanjasta, jossa freelance-alustan sisäisen viestijärjestelmän kautta lähetettiin noin 80 000 käyttäjälle haitallisia Excel-liitteitä vuosina 2016–2017. Syyte nostettiin jo kesäkuussa 2021, mutta se pidettiin salassa lähes viisi vuotta, kunnes Aktulaev pidätettiin Kyproksella ja luovutettiin Yhdysvaltoihin. Hänet vietiin syytteeseen San Franciscossa elokuun lopussa, ja seuraava käsittely on lokakuun alussa.
Meta-mainokset levittävät Android-haittaohjelmaa, joka ottaa puhelimen lähes täysin haltuunsa
Tietoturvayhtiö ThreatFabric on paljastanut StreamRat-nimisen Android-haittaohjelman, jota levitettiin Meta-alustojen ja TikTokin mainoksilla väärennettynä ilmaisena suoratoistosovelluksena. Haittaohjelma väärinkäyttää Androidin esteettömyyspalvelua saadakseen laitteen lähes täyteen hallintaansa ilman käyttäjän huomaamista.