Tuoreimmat uutiset.
Vaihdoin numeroa – vanhempien luottamusta hyödyntävä lapsihuijaus palasi Kyberturvallisuuskeskuksen listalle
Kyberturvallisuuskeskus listaa aktiivisena varoituksena huijauksen, jossa rikollinen tekeytyy viestissä vastaanottajan lapseksi ja väittää puhelimen rikkoutuneen. Keskustelun edetessä uhria pyydetään joko maksamaan kiireellinen lasku tai välittämään WhatsAppin vahvistuskoodi väitettyyn kilpailuun vedoten, mikä oikeasti kaappaa vanhemman oman tilin. Sama juoni tunnettiin jo 2021, ja Stara.fi raportoi elokuun alussa ilmiön palanneesta aallosta.
MobilePay-kalasteluviestit iskevät taas, tällä kertaa pankkitunnusten perässä
Kyberturvallisuuskeskus varoittaa uudesta MobilePayn nimissä liikkuvasta kalasteluviestiaallosta, jossa linkki vie suoraan pankkitunnusten kalastelusivulle. Kyse on tuore, erillinen havainto kesän 2025 tapauksesta, jolle ei ole vielä uhri- tai euromääriä. Silloin vastaava MobilePay-nimen väärinkäyttö johti 177 000 euron menetyksiin, joista kolmannes saatiin takaisin nopean ilmoittamisen ansiosta.
Kyberturvallisuuskeskus muistuttaa: WhatsAppin käyttäjätunnus ei takaa kenenkään henkilöllisyyttä
Kyberturvallisuuskeskus käsittelee viikkokatsauksessaan 33/2026 WhatsAppin uusia käyttäjätunnuksia. Tunnus parantaa yksityisyyttä, mutta se ei kerro kuka viestin takana on, ja jäljitelty tunnus riittää uskottavaan tekeytymiseen. Meta puolestaan testaa erillistä varoitustoimintoa tuntemattomien lähettäjien viesteille.
Ukraina sulki 94 huijauspuhelinkeskusta – neljä käsikirjoitusta, jotka suomalainenkin tunnistaa puhelimessa
Ukrainan kyberpoliisi kertoi sulkeneensa 94 huijauspuhelinkeskusta, joissa oli 1 794 varusteltua työpistettä. Etsintöjä tehtiin 411 ja 26 henkilöä sai ilmoituksen rikosepäilystä. Poliisi dokumentoi neljä käsikirjoitusta, joista kolme on tuttuja myös suomalaisille puhelimen toisessa päässä.
Haittaohjelma käyttää pankkikorttiasi reaaliajassa – kortti on koko ajan omassa kädessäsi
Group-IB kuvaa WindRelay-haittaohjelman, joka välittää pankkikortin NFC-liikenteen uhrin puhelimesta rikollisen laitteelle reaaliajassa. Tekniikka yhdistyy SpyNote-etähallintatroijalaiseen ja huijauspuheluun, jossa uhri puhutaan asentamaan sovellus ja syöttämään PIN-koodinsa. Kohdemaita ovat Tšekki, Slovakia ja Slovenia, mutta ketjun ensimmäinen puolisko tunnetaan jo Suomessa.
Vale-CAPTCHA odottaa tutulla sivustolla – murrettu WordPress on huijauksen jakelutie
Kyberturvallisuuskeskus varoittaa väärennetyistä CAPTCHA-tarkistuksista, jotka ohjaavat kävijän avaamaan koneellaan erillisen ohjelman ja seuraamaan ohjeita. Heinäkuussa havaittiin runsaasti WordPress-tietomurtoja, joilla väärennöksiä levitettiin, ja hyväksikäyttöä nähtiin myös Suomessa. Aito CAPTCHA ei koskaan pyydä poistumaan selaimesta.
Microsoft paikkasi lähes 400 aukkoa yhdessä päivässä – syynä on tekoäly, joka etsii niitä
Elokuun Windows-päivitykset paikkaavat julkaistujen laskelmien mukaan lähes 400 haavoittuvuutta, kun taas Microsoftin oma syöte päätyy omissa tuotteissaan 461 korjaukseen. Yhtiö selittää kasvun tekoälyllä, joka käy koodia läpi aiempaa laajemmin. Aktiivisesti hyödynnettyjä aukkoja on yksi, oikeuksien korottamiseen käytettävä CVE-2026-68820.
Neljä epäiltyä kiersi lähes kaksi vuotta pienyrityksissä keräämässä rahaa – juttu siirtyi syyteharkintaan
Keskusrikospoliisi siirsi keskiviikkona syyteharkintaan jutun, jossa neljää henkilöä epäillään terroristiryhmän rahoittamisesta. Epäiltyjen kerrotaan kiertäneen marraskuusta 2024 lähtien ulkomaalaistaustaisten henkilöiden yrityksiä eri puolilla Suomea ja keränneen niistä varoja PKK:lle. Kaikki neljä kiistävät epäilyt.
Zoom paikkasi kolme aukkoa – löytäjä ja yhtiö ovat eri mieltä siitä, riittääkö pelkkä kokoukseen osallistuminen
Zoom julkaisi 11. elokuuta kolme tiedotetta ja korjasi kolme haavoittuvuutta, joista kaksi sai vakavuusarvion 8,3. Aukot löytänyt A Security kutsuu hyökkäystä nollaklikkaukseksi, mutta Zoomin oma CVSS-vektori vaatii käyttäjän toimia. Hyväksikäytöstä ei ole havaintoja, ja korjattu versio on 7.1.5.
Tutkijat perustivat valekryptofirman ja palkkasivat kolme pohjoiskorealaista koodaria
Mauro Eldritch ja Heiner García pyörittivät viiden viikon ajan olematonta DeFi-yritystä ja palkkasivat kolme kehittäjää, joita he pitävät pohjoiskorealaisina IT-työntekijöinä. Paljastavia olivat väärä osavaltio ajokortissa, tekoälyn vesileima henkilöpaperissa ja työaseman ensimmäiset minuutit. Suomesta ei ole dokumentoitua tapausta, mutta Eurooppa on vahvistettu kohde.
Ulosoton nimissä tullut viesti vie pankkitunnussivulle – Suomi.fi ei lähetä tekstiviestejä koskaan
Kyberturvallisuuskeskus kuvaa viikkokatsauksessaan 32/2026 kalastelusähköpostia, joka väittää ulosottoviranomaisen lähettäneen viestin Suomi.fi-palveluun. Siirry viestiin -painike vie pankkitunnusten kalastelusivustolle. Samaa nimeä käytetään yli tusinassa muussa väärennöksessä, joista DVV pitää julkista listaa.
Metabase pitää hallussaan kaikkien tietokantojen avaimet – hyökkäyskoodi on nyt julkinen
Kyberturvallisuuskeskus varoittaa kahdesta Metabasen haavoittuvuudesta, joiden vakavuus on täydet 10,0 ja joita hyödynnetään aktiivisesti. Kirjautumista ei tarvita, ja ensimmäinen aukko antaa ylläpitäjän oikeudet koko ympäristöön. Framework ja Tally ovat jo kertoneet asiakastietojen vuotamisesta.