Useimmat tämän uutiskirjeen tietoturvajutut käsittelevät asioita, jotka tapahtuvat suoraan sinulle: tietojenkalasteluviestiä, vuotanutta salasanaa tai väärennettyä verkkokauppaa. Tämä juttu on erilainen. Alla kuvatut tapaukset sattuivat kehittäjille — ihmisille, jotka kirjoittavat päivittäin käyttämiäsi sovelluksia ja palveluita. Mutta syy siihen, miksi ne kuuluvat tänne, on yksinkertainen: jos joku saastuttaa ohjelmistojen rakentamiseen käytettävät työkalut, myrkky ei jää rakentajan luo. Se lähtee tuotteen mukana.

Äskettäin tapahtui kaksi asiaa, jotka havainnollistavat tätä. Kumpikaan ei päätynyt otsikoihin suuren tietomurron tavoin, koska kumpikaan ei ollut nimenomaan sinuun kohdistunut tietomurto. Molemmat olivat hyökkäyksiä sitä tuotantoketjua vastaan, joka tuottaa ohjelmistot, jotka sinä lopulta asennat, avaat tai joihin kirjaudut.

Luotettaviksi brändeiksi naamioidut väärennöslaajennukset

Open VSX on julkinen koodieditorien laajennusten markkinapaikka — pieniä lisäosia, joita kehittäjät asentavat saadakseen käyttöönsä automaattisen täydennyksen, linttauksen ja päivittäin käyttämiensä työkalujen integraatiot (Visual Studio Code ja useat sen avoimen lähdekoodin sisarukset hakevat laajennuksensa sieltä). Manifold Securityn tietoturvatutkijat löysivät rekisteristä 77 väärennettyä laajennusta 26. heinäkuuta ja 1. elokuuta 2026 välisenä aikana. Jokainen niistä kopioi aidon, luotetun laajennuksen nimen ja nimiavaruuden, mutta se oli julkaistu tililtä, joka ei omistanut alkuperäistä laajennusta — kyseessä oli klassinen toiseksi tekeytymisen keino, jota kutsutaan joskus nimiavaruuden kaappaukseksi.

Kaapatut nimet eivät olleet sattumanvaraisia. Niissä lainattiin AMD:n, LEGO Educationin, Hyperledgerin, Azuren, Artsyn, Salesforcen avoimen lähdekoodin projektien, yhdysvaltalaisen liittovaltion viraston ja — eräänlaisena mustana ironiana — itse laajennusmarkkinapaikan identiteettejä. Kaikki 77 pakettia soittivat kotiin yhteen verkkotunnukseen, joka oli rekisteröity vain 11 päivää ennen ensimmäisen väärennetyn paketin ilmestymistä. Tämä viittaa koordinoituun, nimenomaan tätä tarkoitusta varten rakennettuun kampanjaan pikaisen jäljittelyn sijaan.

Useimmat väärennetyistä laajennuksista tekivät jotain melko vähäistä: ne ilmoittivat hiljaa isäntänimen hyökkääjän palvelimelle, mikä saattoi sellaisenaan olla vain tarkistus siitä, kuka syötin oli asentanut. Tutkijat kuitenkin havaitsivat, että noin neljännes 77 laajennuksesta — 19 pakettia — meni pidemmälle. Sekunteja aktivoinnin jälkeen ne keräsivät isäntänimen, käyttöjärjestelmän käyttäjänimen, editorin tiedot ja koneen tunnisteen. Sitten ne lukivat minkä tahansa projektin, joka kehittäjällä oli avoinna: git-etävaraston (joka paljastaa organisaation ja repositorion isännän), committiin liittyvän sähköpostiosoitteen verkkotunnuksen, nykyisen haaran ja viimeisimmän commitin. Ne hakivat myös jatkuvan integraation arvot — tunnistetiedot ja asetukset, joiden avulla automaattiset järjestelmät voivat rakentaa ja julkaista koodia ilman, että ihminen kirjoittaa salasanaa joka kerta.

Mikään näistä tiedoista ei auta tyhjentämään jonkun pankkitiliä. Niistä on hyötyä johonkin muuhun: niiden avulla voi selvittää, missä yrityksissä kehittäjä työskentelee, miltä niiden sisäinen infrastruktuuri näyttää ja miten siihen pääsee sisään.

Ohjelmistoja rakentavan koneen 9,8/10-arvoinen haavoittuvuus

Toinen tapaus koskee JetBrainsin valmistamaa TeamCityä, jatkuvan integraation ja jatkuvan toimituksen (CI/CD) alustaa. Jos koodieditori on paikka, jossa kehittäjät kirjoittavat ohjelmistoja, CI/CD-alusta on automatisoitu tehdashalli, jossa koodi käännetään, testataan ja viedään tuotantoon — usein ilman, että yksikään ihminen napsauttaa ”deploy”-painiketta. TeamCity on monissa yrityksissä tämän koneiston keskeinen osa.

TeamCityn paikallisissa versioissa paljastettiin haavoittuvuus CVE-2026-63077, jonka vakavuusarvio oli 9,8 mahdollisesta 10:stä. Kyseessä on deserialisointivirhe — virheluokka, jossa ohjelma luottaa saapuvaan dataan niin paljon, että muuttaa sen suoraan suoritettavaksi koodiksi tarkistamatta ensin, mitä data oikeastaan on. Käytännössä hyökkääjä saattoi lähettää haavoittuvalle TeamCity-palvelimelle pyynnön ilman kirjautumista ja suorittaa mielivaltaisia komentoja samoilla käyttöoikeuksilla kuin itse TeamCity-palvelu. JetBrains julkaisi korjaukset (versiot 2025.11.7 ja 2026.1.3 sekä korjauslisäosan vanhemmille 2017.1+-asennuksille), mutta Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto (CISA) on sittemmin varoittanut, että hyökkääjät hyödyntävät korjaamattomia järjestelmiä aktiivisesti.

Se, joka hallitsee yrityksen koontipalvelinta, hallitsee sitä, mitä yritys julkaisee. Tämä ei ole hypoteettista — se on työkalun kirjaimellinen tehtävä.

Sama toimintamalli, kaksi eri ovea

Kyseessä ovat eri tutkijoiden havaitsemat, toisiinsa liittymättömät tapaukset, mutta niissä on sama rakenne. Kumpikaan ei hyökkää valmiin tuotteen kimppuun. Molemmat hyökkäävät yhtä vaihetta aiemmin — editoriin, jossa kehittäjä kirjoittaa koodia, tai palvelimeen, joka muuttaa koodin julkaistavaksi versioksi. Tämä on ohjelmistojen toimitusketjuhyökkäyksen määrittävä piirre: yhden kohteen murtamisen sijaan vaarannat jonkin ylempänä ketjussa olevan asian, josta monet kohteet ovat riippuvaisia, ja annat niiden oman luotetun prosessin kuljettaa pääsysi eteenpäin puolestasi.

On syytä olla rehellinen sen suhteen, mitä emme vielä tiedä. Kumpikaan tällä viikolla julkisuuteen tullut raportti ei paljastanut varmistettua tapausta siitä, että alapuolinen sovellus tai käyttäjä olisi vaarantunut suoraan tämän seurauksena — laajennuskampanja näyttää tiedustelulta ja pääsyn hankkimiselta, ja TeamCityn hyväksikäyttöä kuvataan aktiiviseksi, mutta uhreja ei nimetä. Tämä on tavallista; toimitusketjun vaarantumiset havaitaan usein sisäänpääsypisteessä kauan ennen kuin (tai sen sijaan, että) lopullinen hyöty saadaan jäljitettyä.

Miksi tämä on sinun ongelmasi, ei vain heidän

Et todennäköisesti koskaan asenna koodauslaajennusta tai käytä CI/CD-palvelinta. Käytät kuitenkin satojen sellaisten tuottamaa lopputulosta: pankkisovellustasi, salasananhallintaohjelmaasi, lapsesi koulun verkkoportaalia ja selainta, jolla luet tätä. Kaikki kulki jonkin kehittäjän editorin ja jonkin yrityksen koontiputken kautta ennen kuin päätyi puhelimeesi. Jos jompikumpi näistä lenkeistä vaarantuu huomaamatta, haitallinen muutos voi kulkea tavallisen, rutiininomaisen ohjelmistopäivityksen mukana — sellaisen, jonka asennat, koska sinulle on sanottu, että päivittäminen on turvallista.

Tämän vuoksi tietomurron jälkipuintiin liittyvät ohjeet voivat joskus kuulostaa teknisiin asioihin perehtymättömistä lukijoista oudoilta: yritys kertoo järjestelmiensä vaarantuneen koontipalvelimen, varastetun kehittäjätunnuksen tai haitallisen riippuvuuden kautta, ja se voi kuulostaa abstraktilta verrattuna siihen, että ”joku arvasi salasanani”. Se ei ole abstraktia. Lopputulos on sama — tietosi tai sovelluksesi eheys on vaarantunut — mutta siihen päädyttiin oven kautta, jonka olemassaolosta et tiennyt.

Mikä oikeasti auttaa

Et voi tarkastaa pankkisi CI/CD-putkea, eikä sinun pitäisi joutua tekemään niin. Muutama tapa kuitenkin aidosti vähentää altistumistasi tämänkaltaiselle riskille:

Pidä automaattiset päivitykset käytössä, mutta älä pidä päivityksiä automaattisesti luotettavina. Päivitysten kautta edellä mainitun TeamCityn kaltaiset korjaukset päätyvät käyttämääsi ohjelmistoon — ajan tasalla pysyminen sulkee ikkunoita, joita hyökkääjät parhaillaan tutkivat. Samalla päivitys on vain niin hyvä kuin sen tuottanut putki, joka on juuri tässä hyökkäyksen kohteena; täydellistä yksittäisen käyttäjän suojaa aidosti saastunutta ylempänä olevaa julkaisua vastaan ei ole, minkä vuoksi tämä on pohjimmiltaan toimittajan vastuulla oleva ongelma, ei sinun ongelmasi.

Jos työskentelet kehittäjien kanssa tai hallinnoit heidän työtään, tarkista kaksi konkreettista asiaa: varmista, että koodieditorin laajennus on asennettu oikean varmennetun julkaisijatilin kautta eikä vain samannimisen tilin kautta (Open VSX:n ja vastaavien markkinapaikkojen yhteydessä näkyy julkaisijan identiteetti — tarkista se, älä luota pelkkään kuvakkeeseen ja nimeen); ja jos organisaatiosi käyttää TeamCityä paikallisesti, varmista tänään, että käytössä on 2025.11.7 tai 2026.1.3 tai että korjauslisäosa on asennettu — älä odota seuraavaa huoltoikkunaa. CISA:n varoitus tarkoittaa, että tätä hyödynnetään aktiivisesti, ei että kyse olisi teoreettisesta uhasta.

Muiden kannalta hyödyllinen muutos on yksinkertaisesti tietoisuus: kun luet yrityksen tietomurrosta, joka juontaa juurensa ”vaarantuneeseen kehittäjän työkaluun” tai ”koontijärjestelmään”, kyse ei ole teknisestä sivuhuomautuksesta, joka koskisi vain pientä erityisalaa. Se kuuluu samaan tapahtumaluokkaan kuin salasanamurrot ja tietojenkalasteluhuijaukset, joita tämä uutiskirje käsittelee useammin — se vain alkoi yhtä kerrosta ylempänä, ennen kuin tuote koskaan saavutti sinut.