#tietoturva
24 artikkelia
Yli 40 prosenttia LG:n älytelevisiosovelluksista sisälsi piilotetun proxy-ominaisuuden – nyt yhtiö kieltää ne
Spur purki 6 038 älytelevisiosovelluksen asennuspaketit ja löysi 2 058 sovelluksesta residential proxy -kirjaston. LG Electronics USA aikoo hyllyttää sovellukset, jotka eivät luovu ominaisuudesta. Kyberturvallisuuskeskus on aiemmin kertonut tuhansista suomalaisista IP-osoitteista 911 S5 -proxybottiverkossa.
Hugging Facen tietomurto eteni viikonlopussa tuhansin askelin – yhtiö kutsuu hyökkääjää autonomiseksi tekoälyagentiksi
Tekoälymallien suurin julkinen jakelupalvelu Hugging Face kertoo joutuneensa tietomurtoon, jota ohjasi sen oman kuvauksen perusteella autonominen tekoälyagenttijärjestelmä. Alkupisteenä oli palveluun ladattu haitallinen datajoukko, ja ketju eteni viikonlopun aikana sisäisiin klustereihin asti. Yhtiö ei tiedä, mikä malli agentteja pyöritti, joten sanaa autonominen kannattaa lukea varoen.
Kyberturvallisuuskeskus varoittaa: kriittinen WordPress-aukko on jo hyökkääjien käytössä – päivitä heti
Kyberturvallisuuskeskus julkaisi 19.7.2026 kriittisen varoituksen WordPressin ytimen wp2shell-haavoittuvuudesta (CVSS 9,8), joka mahdollistaa autentikoimattoman etäkoodin suorituksen. Korjatut versiot ovat 6.8.6, 6.9.5 ja 7.0.2, ja hyväksikäyttöä on jo havaittu. Sivustonomistajan on päivitettävä heti ja tarkistettava mahdollisen murron merkit.
Luotettava eurooppalainen salasananhallinta osoittautui venäläistaustaiseksi – näin arvioit työkalun turvallisuuden
Yle ja OCCRP:n johtama tutkinta kertovat, että eurooppalaisena myyty Passwork-salasananhallinta on alkuperältään venäläinen ja jakaa koodipohjan FSTEC- ja FSB-sertifioidun yhtiön kanssa. Passwork on viranomais- ja yritystuote, mutta tapaus opettaa, miten kuka tahansa arvioi salasananhallinnan luotettavuuden: lainkäyttöalue, omistus, auditointi, avoin koodi ja se, missä salausavaimet sijaitsevat.
Noin 20 suomalaisorganisaatiota murrettiin vanhalla verkkolaitteen heikkoudella – näin hyökkäys eteni
Ylen mukaan noin 20 suomalaisen organisaation verkkolaitteissa oli heikkous, jota Venäjän FSB:n 16. keskus hyödynsi murtautuakseen verkkoihin. Ensisijainen reitti oli vanhentunut SNMP, ei Ciscon Smart Install -aukko. Kotikäyttäjän kytkös on alavirrassa: murroista vuotava tieto ruokkii uskottavampia kalasteluviestejä.
Supon laitevaroitus koskee yritysverkkoja – näin kotikäyttäjä suojaa oman reitittimensä
Kyberturvallisuuskeskus julkaisi 15. heinäkuuta ohjeistuksen, joka nojaa Supon ja sotilastiedustelun edellispäivän varoitukseen Venäjän FSB:n verkkovakoilusta. Varoitus on suunnattu yrityksille, mutta Traficom laajensi neuvot myös yksityishenkilöille. Kotikäyttäjän kannalta olennaista on laitehygienia: päivitykset, oletussalasanojen vaihto ja etähallinnan sulkeminen.
EU nimesi Suomen Venäjän kyberhyökkäysten kohteeksi – suurimmat kybersanktiot tähän mennessä
Euroopan unionin neuvosto nimesi 13. heinäkuuta Suomen yhdeksän jäsenvaltion joukkoon, joita Venäjän FSB:n 16. keskus on iskenyt, ja hyväksyi Kaja Kallasin mukaan unionin suurimman kybersanktiopaketin. Ulkoministeri Elina Valtonen kutsui Venäjän suurlähettilään puhutteluun. Suoraa kuluttajakytköstä on vähän, mutta Kyberturvallisuuskeskus varoitti samalla heikosti suojatuista verkkolaitteista.
Huijaus, joka uskottelee tekoälylle olevansa peli – ja saa sen luovuttamaan kirjautumistietosi
LayerX Security paljasti BioShocking-tekniikan, jolla haitallinen sivu suostuttelee tekoälyselaimen kohtelemaan omia turvasääntöjään pelinä ja luovuttamaan käyttäjän SSH-kirjautumistiedot. Kaikki kuusi testattua tuotetta lankesivat. Suurin osa valmistajista ei ole korjannut aukkoa.
Apple julkaisi tietoturvapäivitykset – asenna iOS 26.5.2 nyt, älä odota kuukautta
Apple julkaisi 29.6.2026 tietoturvapäivitykset iPhoneille, iPadeille ja Maceille. Vajaat 30 korjausta paikkaavat aukkoja muun muassa WebKit-selainmoottorissa ja laitteen ytimessä. Yhtään aukkoa ei tiettävästi ehditty käyttää hyökkäyksiin, mutta päivittämätön laite muuttuu kohteeksi heti, kun korjausten yksityiskohdat ovat julkisia.
Signalin salaus ei suojaa, jos luovutat palautusavaimesi – FBI varoittaa uudesta kalastelusta
FBI ja CISA varoittavat, että Venäjän tiedustelupalvelut kalastelevat Signal-käyttäjiltä varmuuskopion palautusavainta. Hyökkääjä esiintyy Signalin tukitilinä ja saa uhrin luovuttamaan avaimen, jolla koko viestiarkisto palautetaan rikollisen laitteelle. Kohteina ovat tiedusteluarvoltaan kiinnostavat henkilöt, mutta sama oppi pätee kaikkeen kalasteluun.
Puola pidätti SIM-kaappausryhmän – näin numerosi kaappaus murtaa tekstiviestivarmennuksen
Puolan kyberrikollisuusyksikkö CBZC pidätti neljä SIM-kaappauksesta epäiltyä, jotka tyhjensivät kryptopörssitilejä miljoonien arvosta. Juttu selittää, miten numeron kaappaus murtaa tekstiviestivarmennuksen ja miten suomalainen suojaa liittymänsä operaattorin PIN-koodilla ja autentikaattorisovelluksella.
27 miljoonaa varastettua tunnusta talteen – näin tarkistat, onko omasi joukossa
Operation Endgame -operaatio kaatoi Amadey- ja StealC-haittaohjelmien palvelimet ja sai talteen 27 miljoonaa varastettua tunnusta. Talteen saatu data jaettiin tarkistuspalveluihin, joissa suomalainen lukija voi katsoa, onko hänen sähköpostinsa vuotaneiden joukossa. Pidätyksiä ei tehty, mutta infrastruktuuri kaatui.
Kesän kybermuistilista matkailijalle: kaksi listaa, joilla katkaiset yleisimmät lomariskit
Traficomin Kyberturvallisuuskeskus julkaisi kesän kybermuistilistan, joka neuvoo huolehtimaan päivityksistä, monivaiheisesta tunnistautumisesta ja varmuuskopioista ennen lomaa. Matkalla kannattaa varoa lentoyhtiöiden ja varauspalvelujen nimissä lähetettyjä viestejä ja varmistaa epätavalliset pyynnöt toista kautta. Tässä jutussa neuvot on koottu kahdeksi tarkistuslistaksi.
WhatsApp esti NSO:n uuden vakoilukampanjan ja vie sen oikeuteen – pitäisikö sinun huolestua?
Meta kertoi torjuneensa NSO Groupin uuden kalastelukampanjan WhatsAppin käyttäjiä vastaan ja vaatii oikeudessa rangaistusta kieltomääräyksen rikkomisesta. Pegasus tähtää toimittajiin, aktivisteihin ja virkamiehiin, ei tavallisiin käyttäjiin. Sama temppu – linkki ulkoiselle sivustolle – on kuitenkin se uhka, joka osuu jokaiseen.
Verizonin DBIR 2026: kalastelu ja tunnusvarkaus elävät nyt selaimessa
Verizonin DBIR 2026 -raportti osoittaa, että kalastelu, tietoja varastavat haittaohjelmat ja luvattomat selainlaajennukset toimivat yhä useammin selaimessa, perinteisten suojausten katveessa. Suomessa Traficom kirjasi 16 729 petos- ja kalastelutapausta vuonna 2025. Juttu kääntää yritysraportin konkreettisiksi selainhygienian ohjeiksi tavalliselle käyttäjälle.
Suomi.fi- ja Messenger-huijaukset liikkeellä – KTK jakaa kesän kybermuistilistan ennen lomakautta
Kyberturvallisuuskeskuksen tuore viikkokatsaus varoittaa Suomi.fi-nimissä lähetetyistä kalasteluviesteistä ja Facebook Messengerin tiliuhkailusta. Keskus jakaa myös nelikohtaisen kesän kybermuistilistan, koska viikkokatsaus on kesätauolla 19.6.–6.8.2026.
Trump Mobile vuoti 27 000 asiakkaan henkilötiedot: yksi POST-pyyntö paljasti kaiken
Trump Mobile vahvisti 22.5.2026 noin 27 000 asiakkaan henkilötietojen altistumisen. Kolmannen osapuolen alustan rajapinta luovutti tietoja peräkkäisesti numeroitujen tilaustunnusten perusteella ilman pääsyrajoituksia. Maksu- ja tunnistautumistietoja ei vuotanut.
ChatGPT:n Mac-sovellus lakkaa toimimasta 12. kesäkuuta – syynä tietoturvaloukkaus
OpenAI vaatii kaikkia macOS-käyttäjiä päivittämään ChatGPT-työpöytäsovelluksen ennen 12. kesäkuuta. Syynä on toimitusketjuhyökkäys, jonka vuoksi OpenAI vaihtaa varmuuden vuoksi koodinallekirjoitusvarmenteensa. Pakotettu päivitysikkuna houkuttelee huijareita levittämään väärennettyjä päivityslatauksia.
Google sai kiinni rikolliset, jotka käyttivät tekoälyä tuntemattoman haavoittuvuuden löytämiseen
Google Threat Intelligence Group kertoo havainneensa ensimmäistä kertaa rikollisen, joka käytti tekoälyä nollapäivähaavoittuvuuden löytämiseen ja sen hyväksikäyttökoodin rakentamiseen. Sama raportti kuvaa PROMPTSPY-haittaohjelman, joka ohjaa tartunnan saanutta Android-puhelinta tekoälyavustajan avulla. Suomessa ilmiö tunnistetaan, vaikka tämä tapaus ei ole suomalainen.
Chromen kansiosta löytyy 4 gigatavun mystinen tiedosto – ei haittaohjelma, mutta suostumuskeskustelu on aito
Chromen profiilikansiosta löytyvä 4 gigatavun weights.bin on Googlen Gemini Nano -tekoälymalli, ei haittaohjelma. Tietosuoja-asiantuntija Alexander Hanff on kuitenkin nostanut esiin, että hiljainen lataus saattaa rikkoa ePrivacy-direktiiviä ja GDPR:ää. Käyttäjä voi poistaa ominaisuuden helmikuusta 2026 lähtien Chromen asetuksista.
Kalastelusuodattimet eivät auta, kun huijausviesti tulee Amazonin omilta palvelimilta
Rikolliset käyttävät varastettuja AWS-tunnuksia lähettääkseen kalasteluviestejä Amazonin SES-palvelun kautta. Viestit läpäisevät kaikki sähköpostin todennustarkistukset aidosti, ja uudentyyppisessä yrityshuijauksessa käytetään väärennettyjä laskuketjuja ilman linkkejä. Suomalaiset organisaatiot ovat yhtä alttiita hyökkäykselle.
Puhelinhuijaukset muuttuvat — rikolliset soittavat IT-tukena ja vaativat pääsyä järjestelmiin
Cordial Spider ja Snarky Spider -rikollisryhmät käyttävät puhelinhuijauksia murtautuakseen yritysten pilvipalveluihin. Ryhmät soittavat uhreille IT-tukena, ohjaavat heidät väärennetyille kirjautumissivuille ja varastavat tunnukset minuuteissa. Suomessa samaa taktiikkaa käytetään myös yksityishenkilöitä vastaan.
Kalastelusta tuli palvelubisnes — Bluekit-alusta myy tekoälyavusteisia huijauksia
Uusi Bluekit-kalastelualusta myy valmiita huijauskampanjoita kuukausimaksulla, tekoälyavustaja ja yli 40 kohdepohjaa mukaan lukien. Varonis Threat Labs paljasti alustan, joka ohittaa kaksivaiheisen tunnistautumisen varastamalla istuntoevästeitä. Suomessa vastaava tekniikka uhkaa pankkitunnuksilla kirjautumista.
Outlook-katko avaa oven kalastelulle — näin erotat aidon pyynnön huijauksesta
Microsoftin Outlook-katko pakotti iPhone-käyttäjät syöttämään salasanansa uudelleen. Huijarit hyödyntävät tällaisia tilanteita nopeasti — näin erotat aidon pyynnön kalasteluyrityksestä.