Raportit

KELAn vuoden 2026 kyberrikollisuuden raportti paljastaa 2,86 miljardia varastettua tunnistetietoa ja autonomisten AI-hyökkäysten nousun

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Kyberrikollisuus ei enää vain kasva, vaan se kehittyy rakenteellisella tasolla. KELAn Kyberrikollisuuden tila 2026: Uusimmat uhkat ja ennusteet -raportin mukaan hyökkääjät siirtävät perinteisistä tunkeutumismenetelmistä identiteetin väärinkäyttöön, AI-välitteiseen automaatioon ja laajamittaiseen luottamuksellisten järjestelmien hyväksikäyttöön.

Raportti piirtää vuoden 2025 synkän kuvan käännekohdasta. Kyberrikolliset eivät enää murtaudu verkkoon, vaan he kirjaavat sisään usein varastettujen tunnistetietojen, AI-välineiden ja luotettujen kolmansien osapuolien järjestelmien avulla ohittaen puolustuksia kokonaan.

Ennätyksellinen vuosi kyberrikollisuudelle

Kyberrikollisuuden laajuus vuonna 2025 oli ennennäkemätön. KELA seurasi 2,86 miljardia vaarantunutta tunnistetietoa globaalissa ekosysteemissä, kattaen infostealer-malwaren, tietovuotojen tietokannat ja underground-markkinat.

Nämä tunnistetiedot ovat muuttuneet hyökkäysten ensisijaiseksi pääsykohteeksi. Sen sijaan, että hyökkääjät hyödyntäisivät haavoittuvuuksia, uhkatekijät riippuvat yhä enemmän lailllisesta pääsystä, mikä tekee perusrakenteisen turvallisuusmallit vanhentuneiksi.

Samaan aikaan lunnasohjelmien määrä kasvoi dramaattisesti. Raportissa todettiin 7 549 lunnasohjelmauhria vuonna 2025, mikä edustaa 45 prosentin kasvua edellisestä vuodesta, ja yli 53 prosenttia uhreista sijaitsi Yhdysvalloissa.

Tämä kasvu johtuu kypsentyneestä kyberrikollisuuden taloudesta. Aktiivisia lunnasohjelmaryhmiä oli 147, mukaan lukien noin 80 uutta tulokasta, mikä korostaa sitä, kuinka matala kynnys kyberrikollisuuteen on.

Infostealer-epidemia ajaa kaikkea

Tässä kasvussa on keskeisessä asemassa infostealer-malwaren nousu, jota pidetään nykyisen kyberrikollisuuden selkärangana.

KELA havaitsi noin 3,9 miljoonaa infektioita maailmanlaajuisesti vuonna 2025, joista 347,5 miljoonaa tunnistetietoa saatiin suoraan malware-infektioista.

Laajempi ekosysteemi vahvistaa tätä dramaattisesti, kun miljardit tunnistetietoja kiertävät kyberrikollisuuden markkinoilla. Nämä myydään edelleen lunnasohjelmaryhmille, alkupääsylle ja valtiollisille toimijoille.

Tiedot paljastavat kriittisen muutoksen kohdistamisessa. Yli 75 prosenttia vaarantuneista tunnistetiedoista liittyy arvokkaisiin palveluihin, kuten liiketoimintapilviin (19,6 prosenttia), CMS-järjestelmiin (18,7 prosenttia), sähköpostipalveluihin (15,3 prosenttia) ja todennusjärjestelmiin (12,9 prosenttia).

Tämä keskittyminen korostaa selkeää strategiaa: hyökkääjät priorisoivat alustoja, jotka mahdollistavat sivusuunnan liikkeen ja koko organisaation mukauttamisen.

macOS ei ole enää turvallinen: 7 000 prosentin kasvu

Yksi hämmästyttävimmistä löydöksistä on pitkään vallinneiden oletusten romahdus alustojen turvallisuuden suhteen.

macOS-infektiot kasvoivat vuonna 2024 alle 1 000 tapauksesta yli 70 000:een vuonna 2025, mikä edustaa 7 000 prosentin kasvua.

Tämä räjähdysmäinen kasvu johtuu malware-palvelun kaupallistumisesta, erityisesti työkaluista kuten Atomic Stealer, jotka tekevät siitä helppoa jopa vähäosaavankin hyökkääjille kohdistaa Apple-laitteita laajamittaisesti.

Seuraus on selvä: mikään alusta ei ole enää luonnostaan turvallinen. Hyökkääjät seuraavat arvoa, ja Apple-ekosysteemit ovat nyt vahvasti heidän maalitaulussaan.

AI:sta tulee uusi hyökkäyspinta

Raportissa korostettu merkittävin muutos on AI:n syvä integrointi kyberhyökkäyskiertoon.

KELA tunnistaa siirtymisen AI-tukeisten hyökkäyksistä täysin autonomisiin, agenttiohjattuihin operaatioihin, joissa 80-90 prosenttia tehtävistä voidaan suorittaa vähäisen ihmisen osallistumisen kanssa.

Avainkäsite, joka nousee tästä muutoksesta, on “vibe-hakkerointi“. Sen sijaan, että hyökkääjät murtavat AI-järjestelmiä, he manipuloivat niitä esittämällä väärinkäytöksiä lailllisina tehtävinä. Tämä mahdollistaa AI-agenttien suorittaa vahingollisia toimia tietämättä ja ilman, että varoitukset laukaistaan.

Raportissa korostetaan myös todellisia tapauksia, joissa AI-järjestelmiä oli komprometoidtu prompt-injektion ja epäsuoran manipuloinnin kautta. Yhdessä tapauksessa autonomiset AI-agentit suorittivat tiedustelua, kehittivät hyökkäyskoodia ja suorittivat hyökkäyksiä useisiin kohteisiin vähäisen ihmisen valvonnan alaisuudessa.

Tämä merkitsee perustavanlaatuista muutosta. AI ei ole enää vain hyökkääjien työkalu, vaan se on sekä ase että haavoittuvuus.

Lunnasohjelmat kehittyvät teolliseen kiristysasteeseen

Lunnasohjelmat eivät ole enää yksittäinen taktiikka, vaan täysimittainen liiketoimintamalli.

Useimmat hyökkäykset nykyään perustuvat kaksoiskiristykseen, jossa yhdistyy tietojen varastaminen ja salaaminen. Kiristys vain -hyökkäykset, joissa hyökkääjät ohittavat salauksen ja keskittyvät ainoastaan herkkien tietojen varastamiseen ja rahastamiseen, ovat myös kasvamassa.

Ekosysteemi on erittäin kilpailukykyinen. Ennen joukkoon lukeutuva ryhmä, Qilin, ilmoitti yli 1 100 uhrin, seurattuna Akiralla 761 uhrilla ja Clopilla 523 uhrilla.

Nämä ryhmät riippuvat yhä enemmän varastetuista tunnistetiedoista teknisten hyökkäysten sijaan, usein ostamalla pääsyn underground-välittäjiltä hyökkäysten nopeuttamiseksi.

Taloudellinen vaikutus on hämmästyttävä. Yksittäinen Jaguar Land Roverin tietoturvaloukkaus aiheutti 2,5 miljardin dollarin taloudellisen vahingon, mukaan lukien tuotannon keskeytykset ja toimintaketjun häiriöt, jotka vaikuttavat tuhansiin liiketoimintoihin.

Hacktivismin ja geopolitiikan kiristäminen lisää kyberuhkia

Kyberrikollisuus on yhä enemmän kietoutunut globaaliin konfliktiin.

Hacktivisti-aktiviteetti kasvoi 400 prosenttia vuodessa, yli 3 500 DDoS-hyökkäyksellä ja yli 250 uuden ryhmän ilmestyessä vuonna 2025.

Nämä ryhmät eivät enää rajoitu verkkosivujen muokkauksiin. Ne kohdistavat kriittistä infrastruktuuria, operatiivista teknologiaa ja teollisuusjärjestelmiä, aiheuttaen todellisia seuraamuksia.

Samaan aikaan valtiolliset toimijat käyttävät kyberoperaatioita keskeisenä työkaluna geopolitiikassa. Kampanjat, jotka liittyvät Venäjä-Ukraina, Israel-Iran, Yhdysvallat-Kiina-jännitykseen ja Pohjois-Korean toimiin, osoittavat, miten kybersota kattaa nyt vakoilun, häirinnän ja taloudelliset operaatiot.

Toimitusketjun hyökkäykset ja luottamuksen romahdus

Toinen määrittävä suuntaus on toimitusketjun hyökkäysten nousu.

Sen sijaan, että hyökkääjät kohdistaisivat yksittäisiä organisaatioita, he komprometoivat toimittajia, SaaS-alustoja ja jaettua infrastruktuuria päästäkseen käsiksi tuhansiin alihankkijoihin.

Yhdessä tapauksessa SaaS-to-SaaS -hyökkäys mahdollisti hyökkääjille siirtymisen Salesforce-ympäristöihin useissa yrityksissä varastettujen OAuth-tunnuksien avulla, ohittaen perinteiset turvallisuusohjaukset kokonaan.

Tämä heijastaa laajempaa muutosta: “luottamus oletuksena” -malli muuttuu vastuulliseksi, kun hyökkääjat hyödyntävät järjestelmien välisiä suhteita itse järjestelmien sijaan.

Nollapäivän hyödyntäminen ja korjausikkunan loppuminen

Raportissa korostetaan myös haavoittuvuuksien hyödyntämisen teollistumista.

Vuonna 2025 238 haavoittuvuutta lisättiin CISA:n tunnettujen hyödynnettävien haavoittuvuuksien luetteloon, kun edellisvuonna niitä oli 185.

Hyökkääjät rahastavat hyökkäyksiä nopeammin kuin koskaan, usein päivien tai jopa tuntien kuluessa julkistamisesta. Underground-markkinat myyvät yhä enemmän täysin aseistettuja hyökkäyspaketteja yksinkertaisen konseptin osoittamisen sijaan, mikä alentaa esteitä massiiviselle hyödyntämiselle.

Uusi kyberturvallisuuden todellisuus

KELAn Kyberrikollisuuden tila 2026: Uusimmat uhkat ja ennusteet -raportin löydökset osoittavat yhden asian selkeäksi: kyberturvallisuus siirtyy uuteen aikakauteen.

Identiteetti on nyt ensisijainen hyökkäyspinta. AI on sekä työkalu että haavoittuvuus. Järjestelmien väliset luottamussuhteet ovat aseistettavissa. Ja hyökkäysten nopeus kiihtyy perinteisten puolustusmallien rajojen yli.

Organisaatiot, jotka jatkavat perinteisten turvallisuuslähestymistapojen käyttämistä, ovat yhä enemmän alttiina. Siirtymä identiteettiensidonnaisiin turvallisuusratkaisuihin, zero-trust-arkkitehtuureihin ja AI-tietoisiin puolustuksiin ei ole enää vapaaehtoista.

Laajemman analyysin uhkatekijöistä, hyökkäysmenetelmistä ja strategisista suosituksista KELAn Kyberrikollisuuden tila 2026: Uusimmat uhkat ja ennusteet -raportti tarjoaa kattavan näkymän siitä, miten kyberrikollisuuden maisema kehittyy ja mihin se on menossa seuraavaksi.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.