Tuoreimmat uutiset.
Kyberturvallisuuskeskus muistuttaa: WhatsAppin käyttäjätunnus ei takaa kenenkään henkilöllisyyttä
Kyberturvallisuuskeskus käsittelee viikkokatsauksessaan 33/2026 WhatsAppin uusia käyttäjätunnuksia. Tunnus parantaa yksityisyyttä, mutta se ei kerro kuka viestin takana on, ja jäljitelty tunnus riittää uskottavaan tekeytymiseen. Meta puolestaan testaa erillistä varoitustoimintoa tuntemattomien lähettäjien viesteille.
Ukraina sulki 94 huijauspuhelinkeskusta – neljä käsikirjoitusta, jotka suomalainenkin tunnistaa puhelimessa
Ukrainan kyberpoliisi kertoi sulkeneensa 94 huijauspuhelinkeskusta, joissa oli 1 794 varusteltua työpistettä. Etsintöjä tehtiin 411 ja 26 henkilöä sai ilmoituksen rikosepäilystä. Poliisi dokumentoi neljä käsikirjoitusta, joista kolme on tuttuja myös suomalaisille puhelimen toisessa päässä.
Haittaohjelma käyttää pankkikorttiasi reaaliajassa – kortti on koko ajan omassa kädessäsi
Group-IB kuvaa WindRelay-haittaohjelman, joka välittää pankkikortin NFC-liikenteen uhrin puhelimesta rikollisen laitteelle reaaliajassa. Tekniikka yhdistyy SpyNote-etähallintatroijalaiseen ja huijauspuheluun, jossa uhri puhutaan asentamaan sovellus ja syöttämään PIN-koodinsa. Kohdemaita ovat Tšekki, Slovakia ja Slovenia, mutta ketjun ensimmäinen puolisko tunnetaan jo Suomessa.
Vale-CAPTCHA odottaa tutulla sivustolla – murrettu WordPress on huijauksen jakelutie
Kyberturvallisuuskeskus varoittaa väärennetyistä CAPTCHA-tarkistuksista, jotka ohjaavat kävijän avaamaan koneellaan erillisen ohjelman ja seuraamaan ohjeita. Heinäkuussa havaittiin runsaasti WordPress-tietomurtoja, joilla väärennöksiä levitettiin, ja hyväksikäyttöä nähtiin myös Suomessa. Aito CAPTCHA ei koskaan pyydä poistumaan selaimesta.
Microsoft paikkasi lähes 400 aukkoa yhdessä päivässä – syynä on tekoäly, joka etsii niitä
Elokuun Windows-päivitykset paikkaavat julkaistujen laskelmien mukaan lähes 400 haavoittuvuutta, kun taas Microsoftin oma syöte päätyy omissa tuotteissaan 461 korjaukseen. Yhtiö selittää kasvun tekoälyllä, joka käy koodia läpi aiempaa laajemmin. Aktiivisesti hyödynnettyjä aukkoja on yksi, oikeuksien korottamiseen käytettävä CVE-2026-68820.
Neljä epäiltyä kiersi lähes kaksi vuotta pienyrityksissä keräämässä rahaa – juttu siirtyi syyteharkintaan
Keskusrikospoliisi siirsi keskiviikkona syyteharkintaan jutun, jossa neljää henkilöä epäillään terroristiryhmän rahoittamisesta. Epäiltyjen kerrotaan kiertäneen marraskuusta 2024 lähtien ulkomaalaistaustaisten henkilöiden yrityksiä eri puolilla Suomea ja keränneen niistä varoja PKK:lle. Kaikki neljä kiistävät epäilyt.
Zoom paikkasi kolme aukkoa – löytäjä ja yhtiö ovat eri mieltä siitä, riittääkö pelkkä kokoukseen osallistuminen
Zoom julkaisi 11. elokuuta kolme tiedotetta ja korjasi kolme haavoittuvuutta, joista kaksi sai vakavuusarvion 8,3. Aukot löytänyt A Security kutsuu hyökkäystä nollaklikkaukseksi, mutta Zoomin oma CVSS-vektori vaatii käyttäjän toimia. Hyväksikäytöstä ei ole havaintoja, ja korjattu versio on 7.1.5.
Tutkijat perustivat valekryptofirman ja palkkasivat kolme pohjoiskorealaista koodaria
Mauro Eldritch ja Heiner García pyörittivät viiden viikon ajan olematonta DeFi-yritystä ja palkkasivat kolme kehittäjää, joita he pitävät pohjoiskorealaisina IT-työntekijöinä. Paljastavia olivat väärä osavaltio ajokortissa, tekoälyn vesileima henkilöpaperissa ja työaseman ensimmäiset minuutit. Suomesta ei ole dokumentoitua tapausta, mutta Eurooppa on vahvistettu kohde.
Ulosoton nimissä tullut viesti vie pankkitunnussivulle – Suomi.fi ei lähetä tekstiviestejä koskaan
Kyberturvallisuuskeskus kuvaa viikkokatsauksessaan 32/2026 kalastelusähköpostia, joka väittää ulosottoviranomaisen lähettäneen viestin Suomi.fi-palveluun. Siirry viestiin -painike vie pankkitunnusten kalastelusivustolle. Samaa nimeä käytetään yli tusinassa muussa väärennöksessä, joista DVV pitää julkista listaa.
Metabase pitää hallussaan kaikkien tietokantojen avaimet – hyökkäyskoodi on nyt julkinen
Kyberturvallisuuskeskus varoittaa kahdesta Metabasen haavoittuvuudesta, joiden vakavuus on täydet 10,0 ja joita hyödynnetään aktiivisesti. Kirjautumista ei tarvita, ja ensimmäinen aukko antaa ylläpitäjän oikeudet koko ympäristöön. Framework ja Tally ovat jo kertoneet asiakastietojen vuotamisesta.
Huijari tietää mitä tilasit ja mitä siitä maksoit – Valve varoittaa vuotaneista toimitustiedoista
Valve lähetti 10. elokuuta sähköpostin eurooppalaisille laiteostajilleen, joiden toimitustiedot olivat CEVA Logisticsin varastoissa heinä- ja elokuun vaihteen tietomurron aikaan. Vuotaneisiin kenttiin kuuluvat osoite, puhelinnumero, Steam-tilin sähköpostiosoite ja ostetun laitteen hinta, mutta ei maksutietoja eikä tilin tunnuksia. Huijausviestejä ei ole vielä havaittu.
Kaksi vangittu ilmanvaihtopetoksista, ja moni uhri voi vielä purkaa kaupan
Poliisi kertoi 7. elokuuta laajasta petosrikosten kokonaisuudesta, jossa ikäihmisille on kaupattu ovelta ovelle ilmanvaihtopalveluita. Kaksi miestä on vangittu, ja arvion mukaan rikoshyöty noussee yli 100 000 euroon. Kuluttajansuojalain kotimyyntisäännöt antavat ostajalle 14 vuorokauden peruuttamisoikeuden, joka pitenee 12 kuukaudella, jos myyjä jätti kertomatta siitä.