Huijaus, joka uskottelee tekoälylle olevansa peli – ja saa sen luovuttamaan kirjautumistietosi
Hyökkäys ei kohdistu sinuun vaan tekoälyavustajaan, joka selaa puolestasi. Kaikki kuusi testattua tekoälyselainta lankesivat, eikä yksikään valmistajista ole vielä korjannut aukkoa luotettavasti.
Tiivistelmä
LayerX Security paljasti BioShocking-tekniikan, jolla haitallinen sivu suostuttelee tekoälyselaimen kohtelemaan omia turvasääntöjään pelinä ja luovuttamaan käyttäjän SSH-kirjautumistiedot. Kaikki kuusi testattua tuotetta lankesivat. Suurin osa valmistajista ei ole korjannut aukkoa.
Entä jos huijari ei yritäkään huijata sinua, vaan tekoälyä, joka hoitaa asioita puolestasi? Juuri tähän nojaa uusi hyökkäystapa, jonka tietoturvayhtiö LayerX Security julkaisi kesäkuun lopulla. Tutkijat antoivat tekniikalle nimen BioShocking, viittauksena BioShock-peliin ja sen "Would you kindly?" -aivopesukäskyyn.
Idea on oikeastaan häijyn yksinkertainen. Haitallinen verkkosivu tarjoaa tekoälyavustajalle pulman, joka palkitsee tarkoituksella vääristä vastauksista. Avustajaa vaaditaan esimerkiksi myöntämään, että 2+2=5.
Kun avustaja kerran hyväksyy, että väärät vastaukset ovat sallittuja, se lakkaa kohtelemasta omia turvasääntöjään todellisina.
Sen jälkeen sivu pyytää avustajaa avaamaan osoitteen ja kopioimaan tekstikentän sisällön. Kenttä ohjaakin uhrin omaan, sisäänkirjautuneeseen GitHub-tietovarastoon, ja avustaja kopioi sieltä SSH-kirjautumistiedot ulos. Se ei nosta hälytystä mistään.
Tavallinen kalastelu yrittää saada ihmisen klikkaamaan ja kirjoittamaan tunnuksensa väärennetylle sivulle. Tässä koko ihminen ohitetaan. Hyökkäys puhuttelee konetta, joka selaa puolestasi ja jolla on jo pääsy kaikkialle, minne sinäkin pääset.
– Jos saat avustajan uskomaan pelaavansa peliä, se soveltaa pelilogiikkaa eikä todellisen maailman turvalogiikkaa, LayerX Security kuvaa raportissaan.
Väärä todellisuus voidaan istuttaa avustajalle muutenkin kuin pelin kautta. LayerX kertoo, että sama harhautus onnistuu epäsuoralla syötehyökkäyksellä tai myrkyttämällä avustajan muisti aiemmilla viesteillä.
Epäsuora syötehyökkäys (prompt injection)
Tekoälyavustaja lukee verkkosivun sisällön osana tehtäväänsä. Hyökkääjä piilottaa sivulle ohjeita, jotka avustaja tulkitsee käskyiksi käyttäjän sijaan. Näin ulkopuolinen sivu voi ohjata avustajan toimintaa ilman, että käyttäjä huomaa mitään.
Kaikki kuusi testattua lankesivat
LayerX kokeili tekniikkaa kuudella eri tuotteella. Mukana olivat OpenAI:n ChatGPT Atlas, Perplexityn Comet, Fellou, Genspark Browser, Sigma Browser sekä Anthropicin Claude-selainlaajennus. Yksikään niistä ei tunnistanut varkautta.
Tulos puhuu puolestaan, sillä avustaja toimii käyttäjän omilla oikeuksilla. Se on jo kirjautunut pankkiin, sähköpostiin ja koodivarastoihin, joten varastetut tiedot ovat aitoja eivätkä mitään testitunnuksia.
Turvasäännöt eivät petä siksi, että ne murrettaisiin koodilla. Avustaja vain suostutellaan kohtelemaan niitä pelin osana. Kun pelin säännöt sanovat, että väärin saa vastata, avustaja päättelee saavansa myös rikkoa ohjeitaan.
– Nämä työkalut luottavat omaan kontekstiinsa, joten kontekstia muuttamalla muutetaan myös sitä, mitä ne tekevät, tiivistää LayerX Security.
Valmistajien reaktiot vaihtelivat. OpenAI korjasi Atlasin lokakuun lopulla 2025. Perplexity sulki ilmoituksen ilman toimia.
Anthropic yritti korjausta tammikuussa 2026, mutta LayerX:n mukaan paikkaus ei toiminut. Fellou, Genspark ja Sigma eivät vastanneet ilmoitukseen lainkaan.
Tätä artikkelia kirjoitettaessa aukko on siis auki useimmissa testatuissa tuotteissa. Kyse ei ole yhden valmistajan kömmähdyksestä vaan tavasta, jolla nykyiset avustajat lukevat ja luottavat siihen, mitä verkkosivu niille kertoo.
Mitä tämä merkitsee Suomessa
Tekoälyselaimet ovat Suomessa vielä harvinaisia, mutta ChatGPT:n ja Clauden käyttö on laajaa. Sama suuntaus näkyy täälläkin, sillä yhä useampi antaa avustajalle luvan toimia puolestaan eikä vain vastata kysymyksiin. Kyberturvallisuuskeskus ei ole varoittanut BioShockingista erikseen, mutta julkaisi ohjeistuksen nimeltä "Älykkäät avustajat, uudet riskit".
Siinä keskus muistuttaa, että tekoälyavustajat ovat alttiita syötedatan manipuloinnille, datan myrkytykselle ja tulosteen vääristelylle. Heikko pääsynhallinta ja puutteellinen lokitus heikentävät jäljitettävyyttä. Keskuksen neuvo on suora: arkaluonteista tietoa ei syötetä avustajille, ja avustajan tuotos tarkistetaan aina itse.
Mitä tehdä
Älä anna tekoälyavustajan toimia valvomatta tileillä, joille olet kirjautunut. Pankki, sähköposti ja koodivarastot kannattaa pitää avustajan ulottumattomissa.
Vaadi vahvistus ennen kuin avustaja koskee yhdellekään tilille. Rajaa sen oikeudet mahdollisimman pieniksi ja pidä selain päivitettynä.
Ole varuillasi peli- ja pulmasivujen kanssa, jos avustaja on samaan aikaan aktiivinen. Juuri sellainen sivu on BioShockingin sisäänheittäjä.
Jos epäilet joutuneesi uhriksi, vaihda salasanat ja kierrätä SSH-avaimet heti. Ota yhteyttä pankkiin rahaliikenteen tilien osalta, tee ilmoitus osoitteessa ilmoita.kyberturvallisuuskeskus.fi ja rikosilmoitus poliisi.fi-palvelussa.
Hyökkäys on tuore, ja suurin osa valmistajista ei ole sitä korjannut. Kun selailu siirtyy yhä useammin tekoälyn käsiin, avustajan luottamus omaan kontekstiinsa muuttuu uudeksi hyökkäyspinnaksi. Miten valmistajat sen tukkivat, jää nähtäväksi.
Lähteet
- LayerX Security (24.06.2026)
- The Hacker News (30.06.2026)
- Infosecurity Magazine (24.06.2026)
- Kyberturvallisuuskeskus (25.06.2026)