Useimmilla meistä on mielessään hälytysmerkki sille, että ”tilini on hakkeroitu”: salasanan palautusviesti, jota emme pyytäneet, tekstiviesti kirjautumisesta tuntemattomasta kaupungista tai yhtäkkiä lukittu tili. Tämä hälytysmerkki oli järkevä silloin, kun suurin uhka oli joku, joka arvasi salasanasi tai murtautui siihen kokeilemalla järjestelmällisesti eri vaihtoehtoja. Se ei juuri auta havaitsemaan viimeaikaisissa tapauksissa esiintyviä pääsytapoja, jotka on suunniteltu nimenomaan välttämään tällaisen hälytyksen laukeaminen.

Kaksi viime viikkojen esimerkkiä havainnollistaa kaavaa. Malwarebytes dokumentoi WhatsApp-huijauksen (julkaistu 3. elokuuta 2026), jossa uhreja opastetaan vaihe vaiheelta läpi jonkin sellaisen, joka näyttää ”WhatsApp Webin käyttöönotolta” — toisinaan oikealla wa.me-verkkotunnuksella — ja he päätyvät syöttämään koodin, joka yhdistää hyökkääjän laitteen heidän tiliinsä. Salasanaa ei kirjoiteta missään vaiheessa, joten salasanan palautusviestiä ei lähetetä eikä epäonnistuneesta kirjautumisesta ilmoiteta. Hyökkääjän laitteesta tulee vain yksi huomaamaton laite lisää tilin yhdistettyjen laitteiden luetteloon, ja sillä on täydet luku- ja lähetysoikeudet. Sen jälkeen hyökkääjä käyttää sitä samaan huijaukseen uhrin yhteystietoja vastaan. Erillään tästä Microsoft varoitti kampanjasta, jota se kutsuu nimellä ”CaptiveCrunch”. Se sieppaa matkailijoita hotellien ja konferenssien Wi-Fi-verkkojen kirjautumissivuilla ja ohjaa heidät väärennetyille kirjautumissivuille, jotka keräävät salasanojen lisäksi myös laitekoodeja ja OAuth-tunnisteita — tunnistetietoja, jotka antavat pääsyn ilman, että ne koskaan synnyttävät sellaista ”uusi kirjautuminen” -ilmoitusta, jonka salasanan vaihtaminen aiheuttaisi.

Yhteistä molemmille hyökkäyksille on se, että ne kohdistuvat istunto- ja valtuutusmekanismeihin — yhdistettyihin laitteisiin, OAuth-valtuutuksiin ja laitekoodeihin — eivät itse salasanaan. Tilisi sisäänrakennettu hälytysjärjestelmä on suunniteltu valvomaan etuovea. Nämä menetelmät tulevat sisään sivuovesta, jota se ei valvo.

Mitä asialle kannattaa oikeasti tehdä

Et voi odottaa ilmoitusta, jota ei ole tulossa. Tarkista sen sijaan omat yhdistetyt laitteesi ja valtuutetut sovelluksesi säännöllisesti itse, aivan kuten tarkistaisit palovaroittimen paristot. Tässä konkreettinen tarkistuslista oikeassa järjestyksessä:

1. Tarkista viestisovellusten yhdistetyt ja aktiiviset laitteet

  • WhatsApp: Asetukset → Yhdistetyt laitteet. Napauta kaikkia laitteita, joita et tunnista, ja valitse ”Kirjaudu ulos”.
  • Telegram: Asetukset → Laitteet. Toimi samoin — lopeta kaikki istunnot, jotka eivät juuri nyt ole fyysisesti kädessäsi olevalla laitteella.
  • Signal: Asetukset → Yhdistetyt laitteet, ja tee sama tarkistus.

2. Tarkista aktiiviset istunnot ja kolmansien osapuolten sovellusten käyttöoikeudet keskeisillä tileilläsi

  • Google: myaccount.google.com/security → ”Laitteesi” ja ”Kolmansien osapuolten sovellukset, joilla on pääsy tiliin”. Poista kaikkien tuntemattomien käyttöoikeudet ja kiinnitä erityistä huomiota sovelluksiin, joille annoit käyttöoikeuden kuukausia tai vuosia sitten ja jotka olet unohtanut — vanha valtuutus on hyökkääjälle aivan yhtä käyttökelpoinen kuin tuorekin.
  • Microsoft: account.microsoft.com/security → ”Kirjautumistoiminta” ja ”Sovellusten käyttöoikeudet”.
  • Apple ID: Asetukset → [nimesi] → tarkista alareunassa oleva laiteluettelo.
  • Facebook/Instagram: Asetukset → ”Missä olet kirjautuneena” / ”Aktiiviset istunnot” sekä ”Sovellukset ja verkkosivustot” yhdistettyjen kolmansien osapuolten käyttöoikeuksien tarkistamista varten.

3. Suhtaudu epäluuloisesti kaikkiin toimintoihin, joissa sinua pyydetään syöttämään koodi salasanan sijaan

Aidot ”yhdistä tämä laite” -toiminnot käyttävät koodeja — se ei itsessään ole varoitusmerkki. Hälytyskellojen pitäisi soida syyn takia: jos koodin syöttöpyyntö ilmestyy yhteyshenkilön lähettämän viestin (”äänestä minua”, ”katso tämä”), julkisen Wi-Fi-verkon kirjautumissivun tai minkä tahansa sellaisen linkin vuoksi, jota et itse avannut, pidä sitä vihamielisenä, kunnes toisin todistetaan. Sulje se ja siirry suoraan sovellukseen tai tilille sen sijaan, että jatkaisit linkin kautta.

4. Tarkista, onko sähköpostiosoitteesi tullut esiin tunnetussa tietomurrossa

Tietoturvatutkija Troy Huntin ylläpitämä Have I Been Pwned (haveibeenpwned.com) on ilmainen ja vakiintunut palvelu, jolla voi tarkistaa, esiintyykö sähköpostiosoitteesi tunnetuissa tietomurroissa — se on niin luotettava, että kansalliset hallitukset käyttävät sitä omiin verkkotunnuksiinsa (Nepalin kansallisesta kyberturvallisuuskeskuksesta tuli tämän viikon uutisoinnin mukaan 47. hallinto, joka otti palvelun käyttöön). Se ei havaitse yhdistetyn laitteen kautta tapahtunutta tilin vaarantumista, mutta se on nopea ja ilmainen tarkistus, joka kannattaa tehdä tärkeimmille sähköpostiosoitteillesi. Se on myös oikea ensimmäinen askel, jos epäilet tilissäsi olevan jotain vialla etkä tiedä, mistä aloittaa.

5. Epäluotettavissa verkoissa — hotellin Wi-Fi, konferenssin Wi-Fi, lentokentän Wi-Fi — vältä kirjautumista arkaluontoisiin palveluihin suoraan kirjautumissivun kautta

Jos hotellin tai tapahtumapaikan Wi-Fi-kirjautumissivu kehottaa asentamaan ohjelmistopäivityksen, näyttää ”turvatarkistus”-valintaikkunan tai pyytää Microsoft- tai Google-kirjautumista ennen internetyhteyden myöntämistä, ole varovainen — muodosta yhteys ensin ja kirjaudu sitten tarvitsemiisi palveluihin puhelimesi mobiilidatayhteyden tai VPN:n kautta sen sijaan, että käyttäisit verkkoyhteyden tarjoamaa sivua.

Merkitse se kalenteriin

Yksi siivouskierros ratkaisee tämän päivän ongelman, mutta ei ensi vuosineljänneksen ongelmaa. Aseta toistuva muistutus — neljännesvuosittain on sopiva rytmi — tai yhdistä tarkistus johonkin, mitä teet jo säännöllisesti, kuten vuodenaikojen vaihtumiseen tai toistuvaan laskuun. Käy sitten yllä olevat vaiheet 1 ja 2 läpi kahdella tai kolmella tärkeimmällä tililläsi: ensisijaisella sähköpostitilillä, eniten käyttämälläsi viestisovelluksella ja kaikilla tileillä, jotka liittyvät talouteesi. Kun tiedät, mistä valikot löytyvät, siihen kuluu alle viisitoista minuuttia, ja se on ainoa luotettava tapa havaita pääsy, joka on suunniteltu nimenomaan olemaan ilmoittamatta itsestään.