159 aktiivista uhkaa
Huijausvahti

Kyberturvallisuuskeskus: kesäloma-aika on huijarin sesonkia – sijaiset ja lomalta palaavat riskinä

· · Aktiivinen · Varoitukset
Kyberturvallisuuskeskus: kesäloma-aika on huijarin sesonkia – sijaiset ja lomalta palaavat riskinä

Kyberturvallisuuskeskuksen kesäkatsaus varoittaa lomakauden aukoista. Kun varmistusrutiinit unohtuvat kesän tuuraajilta, toimitusjohtaja- ja laskuhuijaukset pääsevät pujahtamaan läpi.

Tiivistelmä

Kyberturvallisuuskeskuksen Kesäkuun Kybersää 2026 -katsaus nostaa esiin lomakauden huijaukset. Sijaiset ja uudet työntekijät eivät tunne varmistusprosesseja, ja kesästä tulee otollista aikaa toimitusjohtaja- ja laskuhuijauksille. Maailmanlaajuinen FortiBleed-kampanja jätti Suomeen vain noin 20 altista laitetta.

Toimistot hiljenevät heinäkuussa. Juuri siksi rikolliset ovat valppaana.

Kyberturvallisuuskeskus julkaisi 2. heinäkuuta katsauksensa "Kesäkuun Kybersää 2026", ja sen taivaalle nousi tummia pilviä. Ne tulivat maailmanlaajuisesta FortiBleed-kampanjasta, mutta Suomi selvisi kuivin jaloin – keskus kertoo, että myrskyltä vältyttiin toistaiseksi.

Kotimaisen lukijan kannalta katsauksen tärkein varoitus ei koske paloseiniä vaan lomakautta. Keskus nostaa esiin kesälomakaudelle tyypilliset huijaukset, ja niiden ydin on inhimillinen, ei tekninen.

– Kesäkaudella organisaatioissa työskentelee tavallista enemmän sijaisia ja uusia työntekijöitä, jotka eivät välttämättä tunne vakiintuneita toimintatapoja tai varmistusprosesseja. Tämä tekee ajankohdasta erityisen houkuttelevan rikollisille, Kyberturvallisuuskeskus toteaa.

Kohde on usein loman ajaksi paikattu talousvastaava. Kun kokenut kirjanpitäjä on mökillä, sijainen ei välttämättä tiedä, että kiireinen maksupyyntö pitäisi aina varmistaa toista kautta.

Ajoitus ei ole sattumaa. Rikolliset seuraavat kalenteria ja iskevät silloin, kun päättäjät ovat tavoittamattomissa ja kysyminen on hankalinta.

Tässä astuu kuvaan toimitusjohtajahuijaus. Rikollinen esiintyy pomona tai luotettuna kumppanina ja pyytää sähköpostitse pikaista tilisiirtoa, joka on muka salainen ja kiireellinen.

Sama aukko avaa oven myös laskuhuijaukselle. Kesäsijainen ei tunne yrityksen tavarantoimittajia eikä tavallisia summia, joten väärennetty tai muokattu lasku menee helpommin läpi. Rikolliselle riittää yksi tilinumero, jota kukaan ei ehdi tarkistaa loman keskellä.

Toimitusjohtajahuijaus (CEO-petos)

Petos, jossa rikollinen esiintyy yrityksen johtajana tai kumppanina ja pyytää työntekijää tekemään kiireellisen tilisiirron. Vetoomus salassapitoon ja kiireeseen estää uhria tarkistamasta asiaa. Loma-aika on otollinen, koska sijainen ei tunne normaalia hyväksymisketjua.

FortiBleed jäi kaukaiseksi ukkoseksi

Miksi Suomi sitten säästyi FortiBleedilta? Suureksi osaksi tuurilla.

Tietoturvayhtiö Arctic Wolfin selvityksen mukaan FortiBleed paljastui kesäkuun puolivälissä, ja se on vuotanut kymmenien tuhansien verkkoon kytkettyjen FortiGate-palomuurien tunnuksia 194 maassa.

Poikkeuksellisesti kyse ei ole yhdestä ohjelmistovirheestä. Rikolliset ovat napanneet palomuurien asetustiedostoja ja murtaneet niiden heikkoja salasanatiivisteitä omilla koneillaan, joten korjauspäivitystä tai CVE-numeroa ei ole. Recorded Future arvioi tekijöiksi venäjänkielisen ryhmän.

Suomessa vaikutukset jäivät melko pieniksi. Keskus kertoo noin 20 laitteen olleen alttiina, eikä vakavia seurauksia ole toistaiseksi havaittu.

Tunnusten vuotaminen ei silti ole harmiton juttu. Varastetuilla kirjautumistiedoilla rikollinen pääsee suoraan yrityksen verkkoon, ja siitä matka esimerkiksi kalasteluviesteihin tai kiristyshaittaohjelmaan on lyhyt.

Hiljainen kesä on petollinen

Kesän rauha näkyy myös tilastoissa. Ilmoitukset murretuista Microsoft 365 -tileistä vähenivät kesäkuun loppua kohti.

Tarkoittaako notkahdus, että vaara olisi ohi? Ei suinkaan. Keskus muistuttaa, että ilmoitusmäärät notkahtavat tyypillisesti kesällä ja kääntyvät taas nousuun alkusyksystä, kun väki palaa lomilta työpöytiensä ääreen.

Tunnistusmerkit

  • Kiireellinen maksu- tai tietopyyntö tulee juuri, kun vastuuhenkilö on lomalla.
  • Pyyntö korostaa salassapitoa ja painostaa toimimaan heti.
  • Viesti tulee "pomolta" tai kumppanilta, mutta osoite tai sävy on hieman vinossa.
  • Sijaista pyydetään ohittamaan tavallinen varmistuskäytäntö kertaluontoisesti.

Mitä tehdä

Varmista epätavallinen maksu- tai tietopyyntö aina toista, tuttua kautta. Soita henkilölle numeroon, jonka tiedät oikeaksi, äläkä vastaa suoraan epäilyttävään viestiin.

Älä hyväksy kiireellistä tilisiirtoa, jonka lomalla oleva kollega on muka määrännyt. Kesäsijaiset kannattaa perehdyttää varmistuskäytäntöön ihan alkuun, ennen loma-aikaa eikä sen jälkeen.

Uuden tilinumeron tai muuttuneen laskun kohdalla kannattaa soittaa toimittajalle ja tarkistaa tiedot ennen maksua. Yksi puhelu maksaa vähemmän kuin peruuttamaton tilisiirto väärään paikkaan.

Petoksesta ja sen yrityksestä voi tehdä rikosilmoituksen osoitteessa poliisi.fi. Tietoturvapoikkeamista ilmoitetaan Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Kesän hiljaisuus houkuttelee laskemaan varautumista. Juuri se on huijarin paras työtoveri.

Lue myös