Raportit
Black Kiten 2026 rahoituspalvelujen raportti varoittaa kasvavasta kyberuhkakriisistä pankkien ja sijoitusyhtiöiden keskuudessa

Black Kiten uusi raportti viittaa siihen, että rahoitussektori on siirtymässä vaarallisempaan vaiheeseen kyberuhkiin, jossa perinteiset louhimoohjelma hyökkäykset ja nopeasti laajenevat kolmannen osapuolen haavoittuvuudet yhdistyvät yhtiön mukaan “kaksoismyrskyksi”. Yhtiön tuoreessa 2026 Financial Services Report: The Dual Storm of Ransomware and Vendor Ecosystem Risk -raportissa Black Kiten tutkimusryhmä totesi, että rahoituslaitokset kohtaavat samaan aikaan louhimoohjelma hyökkäyksen uuden nousun ja kasvavan haavoittuvuuden toimittajien ja palveluntarjoajien kautta, jotka tukevat heidän toimintojaan.
Raportti perustuu louhimoohjelmatiedusteluun, joka kerättiin tammikuun 2023 ja vuoden 2026 ensimmäisen neljänneksen välisenä aikana, sekä yli 17 000 toimittajan analyysiin, joita Black Kite seuraa, mukaan lukien 140 yhtiötä, joiden asiakaskunta on keskittynyt rahoituspalveluihin. Tulokset osoittavat, että uhkakuvasto on kehittynyt yksittäisistä tapahtumista systemaattiseksi haasteeksi pankeille, sijoitusyhtiöille, varainhoitoyhtiöille ja muille rahoituslaitoksille.
Louhimoohjelma palaa lyhyen tauon jälkeen
Rahoituslaitokset kokivat väliaikaisen laskun louhimoohjelma toiminnassa vuonna 2024, pääasiassa kansainvälisten viranomaisten operaatioiden ansiosta, jotka kohdistuivat suuriin louhimoohjelmaryhmiin, kuten LockBitiin ja Clopiin. Black Kiten tutkimus kuitenkin osoittaa, että lasku oli lyhytaikainen.
Rahoitusorganisaatioita kohdanneista louhimoohjelmatapahtumista ilmoitettiin 156 kappaletta vuonna 2024 ja 202 kappaletta vuonna 2025, mikä edustaa 30 prosentin kasvua. Kasvu näyttää jatkuvan vuonna 2026. Ensimmäisen neljänneksen aikana tutkijat dokumentoivat 65 louhimoohjelmatapahtumaa, mikä ylittää edellisvuoden vastaavan luvun 76 prosentilla.
Louhimoohjelmaryhmät eivät kuitenkaan hävinneet, vaan järjestäytyivät uudelleen. Rahoitussektorin kohdalla toimivien erillisten uhkaryhmien määrä kasvoi 37:stä vuonna 2023 45:een vuonna 2024 ja nousi edelleen 48:aan vuonna 2025. Uudet johtajat nousivat esiin, ja Qilin, Akira ja Kill Security ovat nykyään aktiivisimpien ryhmien joukossa, jotka kohdistavat hyökkäyksiä rahoituslaitoksia vastaan. Qilin oli yksin vastuussa 59 rahoitussektorin tapahtumasta edellisen vuoden aikana.
Sijoitusyhtiöt ovat tulleet ensisijaisiksi kohteiksi
Yksi raportissa havaituista merkittävimmistä muutoksista on louhimoohjelmauhrien muuttuva profiili.
Vuonna 2023 pankit olivat eniten kohdennettu rahoitusala, jossa raportoitiin 71 tapahtumaa. Sijoitusyhtiöt kirjasivat 44 tapahtumaa tuona vuonna. Vuoteen 2025 mennessä tilanne kuitenkin kääntyi. Sijoitusyhtiöt tulivat eniten kohdennetuksi segmentiksi 84 tapahtumalla, mikä edustaa 41,6 prosenttia kaikista rahoitussektorin louhimoohjelma ilmoituksista. Pankkien tapahtumat putosivat 36:een.
Raportin mukaan yksi merkittävimmistä syistä tähän muutokseen oli kampanja Etelä-Korean varainhoitoyhtiöitä vastaan syyskuussa 2025. Kyseinen kampanja aiheutti 32 ilmoitusta ja edusti yli 38 prosenttia kaikista louhimoohjelmatapahtumista, jotka kirjattiin sijoitusjohtamisen segmentissä tuona vuonna.
Hyökkäysten maantieteellinen jakautuminen paljastaa myös, miten keskittyneitä tietyt kampanjat voivat olla. Vaikka Yhdysvallat oli koko tutkimusjakson ajan eniten kohdennettu maa, Etelä-Korea nousi tärkeäksi kohteeksi laajan toimittajaketjun kompromaation jälkeen, joka vaikutti kymmeniin rahoitusorganisaatioihin.
Toimittajien riski kasvaa nopeammin kuin suorat hyökkäykset
Vaikka louhimoohjelma uutisoinnissa usein korostuvat hyökkäykset yksittäisiä laitoksia vastaan, Black Kite väittää, että toimittajien ekosysteemit edustavat nyt yhtä tärkeää riskin lähde.
Raportti korostaa syyskuun 2025 tapahtumaa, jossa yhden Etelä-Korean hallinnoiman palveluntarjoajan kompromaatio johti 28 rahoituslaitokseen ja aiheutti yli kaksi teratavun tietojen varastamisen. Tutkijat kuvaavat tapahtumaa esimerkkinä siitä, miten yksittäinen tietoturvaloukkaus voi aiheuttaa systemaattisia seurauksia koko sektorille.
Toimittajien, jotka palvelevat rahoituslaitoksia, haavoittuvuusprofiili näyttää heikentyvän nopeasti. Analyysin kohteena olleista 140 toimittajasta critical haavoittuvuuksia, joilla on CVSS-lukemat 9 tai korkeammat, oli 15 kappaletta vuonna 2024 ja 73 kappaletta vuonna 2025, mikä edustaa 4,9-kertaista kasvua. Toimittajien määrä, joilla on korkean tason haavoittuvuuksia, joilla on lukemat 8 tai korkeammat, kasvoi 31:stä 87:ään samalla ajanjaksolla.
Tutkijat myös totesivat, että 54 prosenttia rahoituspalveluihin keskittyneistä toimittajista kantoi vähintään yhtä haavoittuvuutta, joka on lueteltu CISA:n Known Exploited Vulnerabilities -luettelossa, mikä tarkoittaa, että hyökkääjät ovat jo hyödyntäneet näitä heikkouksia todellisissa hyökkäyksissä.
Päivitysten hallinnan virheet ovat yleisiä
Monet raportissa tunnistetut heikkoudet eivät ole eksoottisia nollapäivän haavoittuvuuksia, vaan pitkään olemassa olleita turvallisuusongelmia, joita organisaatiot ovat kamppailleet korjata.
Analyysin kohteena olleista 140 toimittajasta 109 organisaatiota, eli 78 prosenttia, osoitti vähintään yhden kriittisen päivitysten hallinnan virheen. Sähköpostin todennusjärjestelmien väärät asetukset olivat myös yleisiä, ja 47 toimittajalla oli väärin asetetut DMARC-merkinnät ja 37 toimittajalla oli väärin asetetut DKIM-toteutukset.
Raportti osoitti myös laajempia turvallisuushygienian ongelmia toimittajien ekosysteemeissä. Lähes 18 prosenttia rahoituspalveluihin keskittyneistä toimittajista oli vuotanut tunnistetietoja julkisiin lähteisiin, ja yli 42 prosenttia osoitti merkkejä tunnistetietojen ilmestyvän varastamislokeihin. Tutkijat myös tunnistivat huijausinfrastruktuurin merkit, pahantahtisten IP-yhteyksien ja botnet-infektioiden merkittävissä osissa toimittajaväestöstä.
Haavoittuvuuksien räjähdys on vasta alkamassa
Tulokset saavuttavat ajan, jolloin organisaatiot kohtaavat nopeasti kasvavan määrän uusia ohjelmistohaavoittuvuuksia.
Raportin mukaan yli 48 000 Common Vulnerabilities and Exposures (CVE) -haavoittuvuutta julkaistiin maailmanlaajuisesti vuonna 2025, mikä edustaa 18 prosentin kasvua edellisvuodesta. Black Kiten tutkijat tunnistivat 1 240 näistä haavoittuvuuksista kolmannen osapuolen toimittajaketjujen korkean prioriteetin riskeiksi, mikä edustaa 59 prosentin kasvua vuodesta 2024.
Raportti väittää, että tekoäly on todennäköisesti kiihdyttämässä tätä kehitystä. Tekoälyavusteiset haavoittuvuuden havaitsemistyökalut nopeuttavat turvallisuusviiden havaitsemisen nopeutta, kun taas tekoälyjärjestelmät itse luovat uusia hyökkäyspintoja, joita organisaatioiden on turvattava. Seurauksena rahoituslaitokset saattavat pian kohtaamaan suuremman ja nopeammin liikkuvan virtauksen hyödyntettävissä olevia haavoittuvuuksia kuin perinteiset riskienhallintaprosessit on suunniteltu käsittelemään.
Rahoitussektorin kyberturvallisuus muuttuu toimittajaketjuongelmaksi
Black Kiten 2026 rahoituspalvelujen raportin keskeinen johtopäätös on, että rahoituslaitokset eivät voi enää katsoa kyberturvallisuutta ainoastaan oman sisäisen puolustuksensa kautta. Raportin analyysi osoittaa, että louhimoohjelmaaktiviteetti on kasvamassa uudelleen samalla, kun toimittajien ekosysteemit muuttuvat merkittävästi haavoittuvammaksi. Kriittiset haavoittuvuudet rahoituspalveluihin keskittyneillä toimittajilla ovat kasvaneet, hyödyntämisaika on lyhentynyt, ja yksittäinen kompromoitunut toimittaja voi vaikuttaa kymmeniin laitoksiin samanaikaisesti.
Raportin mukaan kestävyys riippuu yhä enemmän organisaation kyvystä jatkuvasti tunnistaa, priorisoida ja reagoida riskeihin sekä sisäisessä ympäristössä että laajennetussa toimittajaketjussa. Rahoitussektorille, joka perustuu kytketyille ohjelmistoille, palveluntarjoajille ja ulkoistetuille infrastruktuureille, toimittajien riskienhallinta ei ole enää vain noudattamisasia. Black Kiten tutkimuksen mukaan se on muuttumassa rahoitussektorin turvallisuuden perusrakenteeksi.












