219 aktiivista uhkaa
Huijausvahti

ClickFix-huijaustekniikka leviää suomalaisilla verkkosivuilla – väärä turvatarkistus asentaa haittaohjelman

· · Aktiivinen · Varoitukset
ClickFix-huijaustekniikka leviää suomalaisilla verkkosivuilla – väärä turvatarkistus asentaa haittaohjelman

Rikolliset hyödyntävät tuttua vahvistusruutua ja käyttäjän omaa toimintaa, koska perinteinen haittaohjelmasuoja ei tunnista tekniikkaa.

Tiivistelmä

Kyberturvallisuuskeskus kertoo viikkokatsauksessaan 38/2026, että murretuilla verkkosivuilla, myös suomalaisissa verkkotunnuksissa, on levitetty haittaohjelmia ClickFix-tekniikalla loppukesän ja alkusyksyn aikana. Useissa tapauksissa haittaohjelmaa jakava osa on asennettu murretulle WordPress-sivustolle, ja ilmiön vahvistaa riippumattomasti myös Espoon Sanomat. Tekniikassa uhri houkutellaan itse kopioimaan ja suorittamaan haitallinen komento, minkä vuoksi perinteinen linkkeihin ja liitteisiin varautuva suojaus ei tunnista uhkaa.

Pieni "Vahvista, että olet ihminen" -ruutu on tullut tutuksi lähes jokaiselle verkossa liikkuvalle. Juuri tähän arkiseen tottumukseen rikolliset nyt nojaavat.

Kyberturvallisuuskeskus kertoo asiasta perjantaina 18. syyskuuta kello 8.36 julkaisemassaan viikkokatsauksessa 38/2026. Katsaus kattaa raportointijakson 11.–17. syyskuuta.

Keskukselle on ilmoitettu loppukesän ja alkusyksyn aikana useita tapauksia, joissa murretuilla verkkosivuilla on jaettu haittaohjelmia niin sanotulla ClickFix-tekniikalla. Ilmoituksia on tullut myös suomalaisista verkkotunnuksista.

Useissa tapauksissa haittaohjelmaa jakava osa on asennettu murretulle WordPress-sivustolle, keskus kertoo. Sivuston omistaja ei välttämättä huomaa mitään poikkeavaa, vaikka tavalliset kävijät altistuvat haittaohjelmalle.

WordPress on maailman käytetyin verkkosivualusta, joten yksittäisen sivuston murtaminen voi tavoittaa ison ja vaihtelevan kävijäjoukon.

Keskus ei nimeä havainnoissaan yksittäistä kampanjaa eikä anna tarkkaa ilmoitusmäärää. Kyse on siis hajanaisesta mutta toistuvasta ilmiöstä, joka on esiintynyt vaihtelevissa yhteyksissä läpi loppukesän ja alkusyksyn.

Ilmiö ei rajoitu yksittäiseen viranomaishavaintoon.

Espoon Sanomat raportoi samana päivänä riippumattomasti ClickFix-tapauksista suomalaisilla verkkotunnuksilla ja WordPress-sivustoilla.

Kaksi toisistaan riippumatonta lähdettä samalta viikolta viittaa samaan johtopäätökseen: kyse ei ole yksittäisestä poikkeamasta vaan jatkuvasta ilmiöstä, joka voi kohdata kenet tahansa tavallista suomalaista verkkosivua selaavan.

Tekniikka kääntää käyttäjän itsensä hyökkäysvälineeksi

Kyberturvallisuuskeskus kuvaa mekanismia tarkasti. Käyttäjät ovat tottuneet ratkaisemaan pieniä "olen ihminen" -tehtäviä osana arkista verkkoselausta, eivätkä ne yleensä herätä epäilyksiä.

Hyökkääjä houkuttelee klikkaamaan harmittomalta näyttävää painiketta ja painamaan tiettyjä näppäimiä. Samalla uhri aktivoi hyökkääjän sivulle asettaman haitallisen sisällön kopioimalla ja liittämällä komennon Suoritus- tai PowerShell-ikkunaan.

Seurauksena voi asentua tietoja varastava haittaohjelma tai kiristyshaittaohjelma. Näppäinyhdistelmä Windows-R avaa Suoritus-ikkunan, ja juuri tähän ikkunaan tai PowerShelliin uhria kehotetaan liittämään valmis komento.

Perinteinen haittaohjelmasuoja on rakennettu havaitsemaan koneelle ladattu tiedosto tai avattu liite. ClickFix-hyökkäyksessä mitään tiedostoa ei siirry suoraan koneelle totutulla tavalla, vaan haitallinen sisältö kulkee pelkkänä tekstinä, jonka uhri itse käynnistää liittämällä sen komentoriville. Tekniikka on siksi vaikeasti torjuttava, koska liitetiedostoihin ja linkkeihin varautuva suojaus ei ehdi puuttua tapahtumaan ajoissa.

Keskus on selittänyt tekniikkaa aiemmin julkaisemassaan taustajutussaan ClickFix-tekniikasta, jossa se käy läpi toimintaperiaatetta yleisemmällä tasolla. Nyt sama ilmiö nousee esiin tuoreena, aktiivisena havaintona viikkokatsauksessa.

Tunnistusmerkit

Aito ihmisyystarkistus tai selaimen varmistus ei koskaan pyydä avaamaan Suoritus- tai PowerShell-ikkunaa. Jos sivusto kehottaa kopioimaan ja liittämään komennon koneelle, kyseessä on lähes aina huijaus riippumatta siitä, miltä ruutu näyttää.

Kehote naamioituu tyypillisesti tutuksi "en ole robotti" -valintaruuduksi tai virheilmoitukseksi, joka pyytää painamaan tiettyä näppäinyhdistelmää ennen jatkamista.

Murrettu sivusto voi olla ennestään tuttu ja luotettavana pidetty osoite.

Tuttuus ei siis ole tae turvallisuudesta.

Mitä tehdä

Älä kopioi ja liitä verkkosivulta saatua tekstiä tietokoneesi komentokehotteeseen, jos et tiedä tarkkaan, mitä olet tekemässä.

Varo verkkosivujen kehotuksia avata Suoritus- tai PowerShell-ikkunoita omalla laitteellasi.

Jos komento on jo ehditty liittää ja suorittaa, kannattaa tarkistaa laite haittaohjelmalta ja vaihtaa tärkeimpien tilien salasanat.

Raportoi epäilyttävistä havainnoista oman organisaatiosi käytänteiden mukaisesti. Yksityishenkilö voi ilmoittaa osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös