ClickFix-huijaukset yleistyivät elokuussa – Kyberturvallisuuskeskus varoittaa myös murretuista suomalaissivustoista
Kesälomien jälkeen kalastelu ja verkkopalvelujen murrot nousivat, ja rikolliset huijaavat uhreja ajamaan haittakoodin itse.
Tiivistelmä
Kyberturvallisuuskeskuksen elokuun Kybersää-katsaus kertoo tietojenkalastelun ja verkkopalvelumurtojen lisääntyneen kesätauon jälkeen. Heinäkuussa julkaistua WordPress-haavoittuvuutta hyödynnetään yhä suomalaissivustojen kaappaamiseen haittaohjelmien levityspisteiksi, ja katsauksen kuukauden aihe on ClickFix-hyökkäysten selvä kasvu.
Kesän jälkeen ilmoitusmäärät lähtivät taas nousuun.
Kyberturvallisuuskeskus julkaisi 10. syyskuuta elokuun Kybersää-katsauksensa ja kertoo, että tietojenkalastelu ja verkkopalvelujen murrot olivat elokuun yleisimmät tapaustyypit kesälomakauden hiljaisemman jakson jälkeen. Osa murroista johtuu yhdestä ja samasta lähteestä: heinäkuussa julkaistusta WordPressin ydinohjelmiston haavoittuvuudesta, jota rikolliset hyödyntävät yhä elokuussa.
Kyberturvallisuuskeskus kuvailee suomalaisiin verkkosivuihin kohdistuneiden tietomurtojen määrää todella merkittäväksi. Murretuista WordPress-sivustoista on tehty haittaohjelmien jakelupisteitä, jotka tartuttavat tavallisia sivustokävijöitä ilman että sivuston omistaja välttämättä huomaa mitään poikkeavaa. Keskus päivitti WordPress-turvallisuusohjeensa jo kesän aikana vastauksena samaan haavoittuvuuteen, mutta hyökkäykset jatkuvat silti.
Katsauksen kuukauden raekuuro-osiossa Kyberturvallisuuskeskus nosti esiin ClickFix-hyökkäykset, joiden määrä kasvoi elokuussa selvästi.
Kyseessä on hyökkäystapa, jossa uhri ei avaa liitettä eikä klikkaa linkkiä vaan suorittaa haittakoodin omin käsin, minkä vuoksi perinteinen liitetiedostoihin ja linkkeihin varautuva suojaus ei tunnista uhkaa ajoissa.
Kyberturvallisuuskeskus käsittelee ilmiöt katsauksessaan erillisinä havaintoina eikä esitä, että ClickFix-kehotteet levitettäisiin nimenomaan niiden murrettujen WordPress-sivustojen kautta. Yleisesti ottaen väärennetty varmistusikkuna voi kuitenkin ilmestyä millä tahansa murretulla tai haitallisella sivustolla, riippumatta siitä, millä alustalla sivusto on tehty.
Kyberturvallisuuskeskus oli nostanut molemmat aiheet esiin jo 4. syyskuuta julkaisemassaan viikkokatsauksessa 36/2026, viikkoa ennen kuin elokuun Kybersää-raportti vahvisti ne aktiivisiksi ilmiöiksi.
ClickFix-hyökkäys
Rikollinen huijaa käyttäjän kopioimaan ja suorittamaan haitallisen komennon, usein väärennetyn "en ole robotti" -tarkistuksen tai virheilmoituksen kautta. Kun käyttäjä liittää ja ajaa komennon itse, haittaohjelma asentuu koneelle ilman perinteistä liitettä tai linkkiä.
Tunnistusmerkit
ClickFix-huijaus näyttää tyypillisesti tavalliselta selaimen varmistusruudulta tai virheilmoitukselta, joka kehottaa avaamaan Windowsin Suorita-ikkunan tai PowerShellin ja liittämään siihen valmiin komennon.
Aito ihmisyystarkistus tai selainpäivitys ei koskaan pyydä käyttäjää ajamaan mitään komentoriviltä.
Jos sivusto väittää, että vahvistus vaatii komennon kopioimista ja suorittamista koneella, kyseessä on lähes aina huijaus riippumatta siitä, miltä ponnahdusikkuna näyttää.
Mitä tehdä
Älä koskaan liitä äläkä aja mitään Suorita-ikkunaan tai PowerShelliin pelkän verkkosivulla näkyneen kehotteen perusteella.
Sulje välilehti, jos tällainen kehote ilmestyy.
Jos komento on jo ehditty liittää ja ajaa, tee koneelle haittaohjelmaskannaus välittömästi.
Sivustojen ylläpitäjien kannattaa päivittää WordPressin ydinohjelmisto ja kaikki lisäosat heti, sillä heinäkuussa julkaistua haavoittuvuutta hyödynnetään yhä aktiivisesti elokuun raportin mukaan.
Epäillystä kalastelu- tai haittaohjelmasivustosta voi ilmoittaa osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- Kyberturvallisuuskeskus (10.09.2026)
- Kyberturvallisuuskeskus — Viikkokatsaus 36/2026 (04.09.2026)