Raportit

KELAn tekoälyuhkien tilannekatsaus vuoden 2026 puolivälissä: tekoälystä tulee sekä ase että kohde

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Tekoäly ei enää vain auta kyberrikollisia työskentelemään nopeammin, vaan osallistuu yhä aktiivisemmin kehittyneisiin hyökkäyksiin. Tämä on keskeinen johtopäätös raportissa KELAn tekoälyuhkien tilannekatsaus vuoden 2026 puolivälissä, jonka mukaan kyberturvallisuudessa on alkanut uusi aikakausi: agenttipohjainen tekoäly, avoimen lähdekoodin suuret kielimallit ja autonomiset hyökkäystekniikat muuttavat merkittävästi kyberrikollisuuden toimintatapoja. Raportti kuvaa uhkaympäristöä, jossa tekoäly nopeuttaa kaikkea haavoittuvuuksien löytämisestä ja kiristyshaittaohjelmaoperaatioista tietojenkalastelukampanjoihin ja yritysvakoiluun. Samalla se luo täysin uusia hyökkäyspintoja, jotka puolustajien on suojattava.

Autonomiset kyberhyökkäykset yleistyvät

Tekoäly on vuosien ajan toiminut pääasiassa kehittäjien, tietoturva-ammattilaisten ja hyökkääjien tuottavuutta parantavana työkaluna. KELAn mukaan vuonna 2026 tapahtuu perustavanlaatuinen siirtymä tekoälyavustajista tekoälyjärjestelmiin, jotka pystyvät toteuttamaan monivaiheisia tavoitteita vähäisellä ihmisen osallistumisella. Pelkän koodin tuottamisen tai kysymyksiin vastaamisen sijaan nämä järjestelmät voivat tunnistaa haavoittuvuuksia, analysoida ohjelmistoja, ketjuttaa hyväksikäyttömenetelmiä, korottaa käyttöoikeuksia ja avustaa hyökkäyksen kaikissa vaiheissa huomattavan nopeasti.

Vaikka näiden kykyjen varhaiset esittelyt perustuivat suljettuihin huippumalleihin, KELA pitää suurempana pitkän aikavälin huolena DeepSeekin, Qwenin ja Kimin kaltaisten avoimen lähdekoodin mallien nopeaa käyttöönottoa. Koska näitä malleja voidaan ylläpitää itse, muokata ja riisua turvarajoituksista, rikollisryhmät eivät enää ole riippuvaisia kaupallisista tekoälypalveluntarjoajista. Ne voivat rakentaa hyökkäyskäyttöön tarkoitettuja tekoälyjärjestelmiä täysin omaan hallintaansa.

Korjausten asentamiseen jäävä aika katoaa

Raportin ehkä hälyttävin ennuste koskee autonomista haavoittuvuuksien löytämistä ja hyväksikäyttöä (Autonomous Vulnerability Discovery and Exploitation, AVDE). Perinteisesti organisaatioille jäi arvokasta aikaa haavoittuvuuden julkistamisen ja toimivien hyväksikäyttömenetelmien laajan leviämisen väliin. Tämän aikaikkunan turvin tietoturvatiimit pystyivät testaamaan korjauksia ja suojaamaan järjestelmiä ennen kuin hyökkääjät ehtivät hyödyntää haavoittuvuuksia.

Agenttipohjainen tekoäly uhkaa poistaa tämän edun. Sen sijaan, että järjestelmät tukeutuisivat vain aiemmin tunnettuihin haavoittuvuuksiin, ne voivat analysoida valtavia koodikantoja, päätellä monimutkaisen ohjelmistologiikan toimintaa, tunnistaa virheitä, varmentaa niitä automaattisesti ja tuottaa hyväksikäyttökoodia paljon ihmistutkijoita nopeammin. Kun ohjelmistokorjaus julkaistaan, tekoälyjärjestelmät voivat takaisinmallintaa sen selvittääkseen taustalla olevan haavoittuvuuden. Tämä lyhentää puolustajien reagointiaikaa rajusti. Aiemmin kuukausia vienyt kehitys voi yhä useammin tapahtua tunneissa.

Kiristyshaittaohjelmaryhmät sisällyttävät tekoälyn päivittäiseen toimintaansa

Tekoäly ei niinkään korvaa ihmisiä, vaan tehostaa kiristyshaittaohjelmaryhmien toimintaa.

Yhdessä raportin esimerkissä tarkastellaan vuotaneita viestejä, joiden väitetään liittyvän kiristyshaittaohjelmaryhmään nimeltä TheGentlemen. KELAn analyysin mukaan jäsenet käyttivät tekoälyä ohjelmistokehityksen nopeuttamiseen, infrastruktuuriongelmien selvittämiseen, lokien analysointiin, haitallisen koodin hiomiseen, lunnasneuvotteluviestien laatimiseen, varastettujen yritystietojen käsittelyyn ja sisäisten työkalujen rakentamiseen. Keskustelut viittaavat siihen, että toimijat pitivät tekoälyä toiminnan vauhdittajana, joka paransi tehokkuutta lähes kaikissa kampanjoiden vaiheissa, vaikka ihmisen valvontaa edelleen tarvittiin.

Tämä kuvastaa koko kyberrikollisessa ekosysteemissä näkyvää laajempaa kehitystä: tekoäly toimii yhä useammin yhtenä tiimin jäsenenä eikä vain yhtenä työkaluna.

Valtiolliset operaatiot automatisoituvat

Raportin mukaan myös kehittyneitä pitkäkestoisia uhkia edustavat APT-ryhmät ovat alkaneet automatisoida suuria osia toiminnastaan.

Yksi tapaustutkimus kuvaa vakoilukampanjaa, joka on yhdistetty Kiinaan kytkeytyvään GTG-1002-ryhmään. Ryhmän väitetään automatisoineen 80–90 prosenttia tunkeutumisprosessista. KELAn mukaan tekoäly hoiti haavoittuvuuksien löytämistä, hyväksikäyttökoodin tuottamista, käyttöoikeuksien korottamista, sivuttaisliikettä verkossa ja tietojen priorisointia vähäisellä ihmisen osallistumisella. Riippumatta siitä, ovatko operaatiot valtiollisten toimijoiden vai järjestäytyneiden kyberrikollisryhmien tekemiä, raportti esittää tekoälyn muuttuvan vähitellen yhä monimutkaisempien hyökkäysten toteutuksesta vastaavaksi kerrokseksi.

Hyökkääjät oppivat manipuloimaan itse tekoälyä

Yksi raportin kiinnostavimmista käsitteistä on KELAn käyttämä ilmaus ”Vibe Hacking”.

Sen sijaan, että hyökkääjät yrittäisivät kiertää tekoälymallin suojauksia ilmeisillä jailbreak-kehotteilla, he manipuloivat sitä yhä useammin esittämällä haitallisen toiminnan hyväksyttävänä tehtävänä. He eivät käske tekoälyä sivuuttamaan turvasääntöjään, vaan vakuuttavat sen osallistuvan luvalliseen tietoturvatestaukseen, ohjelmistokehitykseen tai sisäiseen vianmääritykseen. Kun tekoäly hyväksyy tämän asiayhteyden, se saattaa vapaaehtoisesti suorittaa hyökkäysoperaatioita tukevia toimia.

KELA dokumentoi useita tekoälyohjelmointiavustajia ja Model Context Protocol -palvelimia koskevia esimerkkejä. Ne osoittavat, kuinka huolellisesti laaditut kehotteet voivat saada tekoälyagentit tutkimaan arkaluonteisia tiedostoja, paljastamaan salaisuuksia tai suorittamaan hyökkäysketjun osia siinä uskossa, että ne tekevät hyväksyttävää työtä.

Sosiaalinen manipulointi muuttuu vakuuttavammaksi

Tekoäly muuttaa myös yhtä kyberturvallisuuden vanhimmista hyökkäysmenetelmistä: sosiaalista manipulointia.

Raportti kuvaa kasvavia maanalaisia markkinoita, joilla rikolliset myyvät tekoälypohjaisia tietojenkalastelualustoja, monikielisiä puhelinhuijausjärjestelmiä, syväväärennöspalveluja, äänen kloonausteknologiaa ja tekoälyavusteisia kirjautumistietojen keruutyökaluja. Jotkin palvelut mainostavat kykyä soittaa satoja automaattisia puheluja aitoja asiakaspalvelijoita jäljitellen, monikielisellä tuella ja realistisilla keskustelutaidoilla.

Nämä palvelut vähentävät huomattavasti vakuuttavien hyökkäysten toteuttamiseen tarvittavaa teknistä osaamista. Rikolliset voivat ostaa kehittyneitä valmiuksia tilauspalveluina sen sijaan, että kehittäisivät ne itse.

Tietoja varastavat haittaohjelmat vievät nyt organisaatioiden tietämystä

Yksi raportin tärkeimmistä havainnoista koskee tietoja varastavien haittaohjelmien kehitystä.

Aiemmin nämä haittaohjelmat keskittyivät salasanoihin, selainevästeisiin, kryptovaluuttalompakoihin ja todennustunnisteisiin. Nykyiset haittaohjelmat kohdistuvat yhä useammin siihen, mitä KELA kutsuu tekoälyn käytön ”kognitiiviseksi kerrokseksi”. Pelkkien kirjautumistietojen sijaan hyökkääjät tavoittelevat nyt kehotekirjastoja, tekoälyn muistitiedostoja, välimuistiin tallennettuja keskusteluja, automaation työnkulkuja, liiketoimintaohjeita ja tekoälyavustajien tallentamaa pysyvää asiayhteyttä.

Tämä muuttaa tietomurron luonteen täysin. Tartunnan saanut työasema ei enää paljasta vain kirjautumistietoja, vaan myös organisaation toimintatapoja, liiketoimintapäätösten perusteluja, yrityksen omia työnkulkuja, strategista suunnittelua, ohjelmistoarkkitehtuuria ja kuukausien tekoälyavusteisen työn aikana kertynyttä sisäistä tietämystä.

Raportin arvion mukaan KELA havaitsi yli miljoona erillistä tartunnan saanutta laitetta jo vuoden 2026 neljän ensimmäisen kuukauden aikana. Se dokumentoi myös kehittäjiin ja johtajiin kohdistuvien macOS-haittaohjelmien jatkuvaa kasvua.

Istuntoevästeistä on tullut salasanoja arvokkaampia

KELAn mukaan todennetuista tekoälyistunnoista on nopeasti tulossa kyberrikollisten erityisen arvokkaita kohteita.

Käyttäjätunnusten ja salasanojen sijaan hyökkääjät etsivät yhä useammin selaimen istuntoevästeitä, joiden avulla monivaiheisen tunnistautumisen voi ohittaa kokonaan. Saatuaan pääsyn todennettuun tekoälyistuntoon he voivat saada keskustelujen lisäksi käyttöönsä siihen liitetyt kehittäjätyökalut, pilvipalvelut, koodivarastot, automaation työnkulut ja yritysjärjestelmien integraatiot.

Raportti dokumentoi kasvavaa maanalaista markkinaa, joka on keskittynyt nimenomaan tekoälyalustojen todennettujen istuntojen ostamiseen, toimivuuden varmistamiseen ja jälleenmyyntiin. Tämä viittaa siihen, että istuntojen kaappaamisesta voi tulla yksi tehokkaimmista tavoista murtautua tekoälyä hyödyntäviin yritysympäristöihin.

Tekoälyinfrastruktuurista on tullut hyökkäyspinta

Kun organisaatiot ottavat käyttöön tekoälyn orkestrointikerroksia, inferenssirajapintoja, vektoritietokantoja, Model Context Protocol -palvelimia ja autonomisia agentteja, kyberrikolliset mukauttavat tiedusteluaan vastaavasti.

Perinteisten verkkosovellusten lisäksi hyökkääjät etsivät yhä useammin suojaamatonta tekoälyinfrastruktuuria, joka voi tarjota suoran pääsyn malleihin, rajapintoihin, pilvipalvelujen tunnuksiin tai yritysten automaatiojärjestelmiin. KELA nostaa esiin hyökkäysalustoja, jotka pystyvät automatisoimaan avoimien tekoälypalvelujen etsimisen koko internetistä sekä varmistamaan varastettujen tunnusten toimivuuden ja järjestämään ne heti hyödynnettäväksi tiedustelutiedoksi.

Tuloksena on kyberrikollinen ekosysteemi, jossa tiedustelu, kirjautumistietojen kerääminen, haavoittuvuuksien hyväksikäyttö ja murtautumisen jälkeinen analyysi automatisoituvat yhä pidemmälle. Tämä laskee huomattavasti kehittyneiden hyökkäysten toteuttamiseen tarvittavan osaamisen kynnystä.

Puolustautuminen tekoälyagenttien aikakaudella

KELA päättelee, etteivät organisaatiot voi luottaa yksinomaan perinteisiin puolustusstrategioihin tekoälyn kiihdyttäessä kyberhyökkäysten tahtia. Yritysten on pidettävä tekoälyagentteja, kehotekirjastoja, muistivarastoja, autonomisia työnkulkuja ja koneidentiteettejä kriittisinä resursseina, jotka vaativat yhtä vahvaa suojausta kuin aiemmin palvelimet, kirjautumistiedot ja tietokannat.

Keskeinen viesti julkaisussa KELAn tekoälyuhkien tilannekatsaus vuoden 2026 puolivälissä on, että tekoäly muuttaa kyberturvallisuutta molemmista suunnista. Se antaa puolustajille uusia kykyjä, mutta muuttaa myös kyberrikollisuuden taloudellisia edellytyksiä ja nopeutta. Kun yritykset nivovat tekoälyn syvemmälle toimintaansa, infrastruktuurin lisäksi tekoälyjärjestelmiin tallennetun tiedon, asiayhteyden ja autonomisen päätöksenteon suojaamisesta voi tulla yksi vuosikymmenen keskeisistä kyberturvallisuushaasteista.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.