{"id":159,"date":"2026-06-22T04:51:05","date_gmt":"2026-06-22T04:51:05","guid":{"rendered":"https:\/\/shattered.io\/fi\/2026\/06\/22\/scattered-spider-dragonforce-m-and-s-440m-2026\/"},"modified":"2026-06-28T23:48:31","modified_gmt":"2026-06-28T23:48:31","slug":"scattered-spider-dragonforce-m-and-s-440m-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fi\/scattered-spider-dragonforce-m-and-s-440m-2026\/","title":{"rendered":"Scattered Spider, \u00a3440M tappio: M&#038;S kaatui 2 viikkoa [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Kev\u00e4\u00e4ll\u00e4 2025 kolme Britannian suurimmista v\u00e4hitt\u00e4iskauppiaista kaatui j\u00e4rjestelm\u00e4llisesti yhden kyberrikollisryhm\u00e4n iskuihin. Marks &amp; Spencer menetti noin <strong>\u00a3300 miljoonaa liikevoittoa<\/strong>, Co-opin 2 300 myym\u00e4l\u00e4\u00e4 kohtasi tavarantoimitusvajeen, ja Harrods joutui sulkemaan osia verkkopalveluistaan. Arvioitu kokonaisvahinko ylitti <strong>\u00a3440 miljoonaa<\/strong>. Teon takana oli Scattered Spider, ryhm\u00e4, jonka j\u00e4senin\u00e4 toimii p\u00e4\u00e4osin englanninkielisi\u00e4 nuoria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">T\u00e4m\u00e4 tapaus on t\u00e4rkein kyberturvallisuuden her\u00e4tys eurooppalaisille yrityksille vuosiin. Hy\u00f6kk\u00e4ys ei l\u00e4htenyt liikkeelle nollap\u00e4iv\u00e4haavoittuvuudesta tai kehittyneest\u00e4 valtiollisesta haittaohjelmasta, vaan yhdest\u00e4 puhelinsoitosta IT-tukihenkil\u00f6lle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Britannian kansallinen kyberturvallisuuskeskus NCSC nimesi tapaukset julkisesti <strong>&#8220;her\u00e4tyssoitoksi kaikille organisaatioille&#8221;<\/strong>. Lausunto on harvinaisen suora brittiviranomaiselta ja kertoo, kuinka vakavasti valtio ottaa t\u00e4m\u00e4ntyyppisen sosiaalisen manipulaation uhkan. Hein\u00e4kuuhun 2025 menness\u00e4 poliisi oli pid\u00e4tt\u00e4nyt nelj\u00e4 henkil\u00f6\u00e4, joista kolme oli teini-ik\u00e4isi\u00e4, hy\u00f6kk\u00e4yksiin liittyen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"mika-on-scattered-spider\">Mik\u00e4 on Scattered Spider?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Scattered Spider, tunnettu my\u00f6s nimill\u00e4 <strong>UNC3944<\/strong>, <strong>0ktapus<\/strong> ja <strong>Octo Tempest<\/strong>, on taloudellisesti motivoitunut kyberrikollisryhm\u00e4, joka on ollut aktiivinen vuodesta 2022. Ryhm\u00e4 ei ole valtiollinen toimija, vaan koostuu p\u00e4\u00e4osin <strong>englantia \u00e4idinkielen\u00e4\u00e4n puhuvista nuorista<\/strong>, joista osa on teini-ik\u00e4isi\u00e4. MITRE ATT&amp;CK -tietokanta luokittelee ryhm\u00e4n tunnuksella G1015.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ryhm\u00e4n erikoisuus on sen sosiaalisen manipulaation taso. Siin\u00e4 miss\u00e4 useimmat kyberrikollisryhm\u00e4t luottavat teknisiin haavoittuvuuksiin, Scattered Spider k\u00e4ytt\u00e4\u00e4 <strong>puhelinpohjaista tietojenkalastelua<\/strong>, jossa hy\u00f6kk\u00e4\u00e4j\u00e4 soittaa yritykselle ja esiintyy vakuuttavasti ty\u00f6ntekij\u00e4n\u00e4 tai IT-tukihenkil\u00f6n\u00e4. Aksentti on t\u00e4ydellinen, koska hy\u00f6kk\u00e4\u00e4j\u00e4t puhuvat englantia natiivisti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CrowdStrike on seurannut ryhm\u00e4\u00e4 vuodesta 2022 ja luonnehtii sit\u00e4 yhdeksi vaarallisimmista sosiaalisen manipulaation toimijoista. <strong>&#8220;Ryhm\u00e4 kohdistaa hy\u00f6kk\u00e4yksens\u00e4 nopeasti useisiin saman toimialan yrityksiin lyhyess\u00e4 ajassa, mik\u00e4 tekee varoittamisesta muille uhreille erityisen haastavaa&#8221;<\/strong>, todetaan CrowdStricken analyysissa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"easter-2025-msn-kaatuminen-alkaa\">Easter 2025: M&amp;S:n kaatuminen alkaa<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Marks &amp; Spencer oli hy\u00f6kk\u00e4\u00e4jien verkossa jo <strong>helmikuusta 2025<\/strong> alkaen, kuukausia ennen kuin yhti\u00f6 edes havaitsi tilanteen. Varsinainen DragonForce-ransomware otettiin k\u00e4ytt\u00f6\u00f6n <strong>24. huhtikuuta 2025<\/strong>. M&amp;S vahvisti julkisesti kyberiskun <strong>22. huhtikuuta 2025<\/strong> ja ilmoitti v\u00e4litt\u00f6m\u00e4sti kaikkien verkkotilausten ja puhelinpalvelujen keskeytt\u00e4misest\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">M&amp;S:n puheenjohtaja <strong>Archie Norman<\/strong> antoi todistuksensa brittiparlamentille hein\u00e4kuussa 2025. Normanin mukaan hy\u00f6kk\u00e4ys alkoi <strong>kehittyneen sosiaalisen manipulaation avulla kolmannen osapuolen kautta<\/strong>, ja DragonForce-ransomwaren k\u00e4ytt\u00f6 varmistettiin tutkinnassa. Norman kuvaili hy\u00f6kk\u00e4yst\u00e4 hienostuneeksi, mutta tunnusti, ett\u00e4 alkupiste oli ihmiseen kohdistunut harhauttaminen, ei tekninen haavoittuvuus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vahinko oli v\u00e4lit\u00f6n ja vakava. M&amp;S joutui sulkemaan <strong>verkkokaupan useiksi kuukausiksi<\/strong>. Varastonhallintaj\u00e4rjestelmien h\u00e4iri\u00f6 aiheutti myym\u00e4l\u00e4tason tavarakatkoksia koko Britanniassa. Yhti\u00f6n markkina-arvo laski hetkellisesti <strong>noin \u00a31 miljardia<\/strong>. Lopullinen arvioitu liikevoiton menetys oli noin <strong>\u00a3300 miljoonaa<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"co-op-ja-harrods-huhtikuun-hyokkaysaalto\">Co-op ja Harrods: Huhtikuun hy\u00f6kk\u00e4ysaalto<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Co-op havaitsi ep\u00e4ilytt\u00e4v\u00e4\u00e4 toimintaa j\u00e4rjestelmiss\u00e4\u00e4n <strong>30. huhtikuuta 2025<\/strong> ja sulki kriittiset IT-j\u00e4rjestelm\u00e4ns\u00e4 ennakoivasti. P\u00e4\u00e4t\u00f6s rajoitti v\u00e4lit\u00f6nt\u00e4 vahinkoa, mutta yhti\u00f6n <strong>2 300 ruokakauppaa<\/strong> k\u00e4rsi silti vakavista tavarantoimitusvaikeuksista.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Co-op vahvisti, ett\u00e4 hy\u00f6kk\u00e4\u00e4j\u00e4t p\u00e4\u00e4siv\u00e4t k\u00e4siksi <strong>j\u00e4senten ja ty\u00f6ntekij\u00f6iden henkil\u00f6tietoihin<\/strong>. Maksukorttitiedot pysyiv\u00e4t kuitenkin suojattuna. DragonForce-ryhm\u00e4 v\u00e4itti varastaneensa jopa <strong>20 miljoonan Co-op-j\u00e4senen tiedot<\/strong>, vaikka Co-op ei ole vahvistanut t\u00e4t\u00e4 lukua virallisesti. Joka tapauksessa varastettu aineisto sis\u00e4lsi nimi\u00e4 ja yhteystietoja.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Harrods, Lontoon ikoninen tavaratalo, ilmoitti <strong>yritetyst\u00e4 kyberhy\u00f6kk\u00e4yksest\u00e4<\/strong>, jonka se onnistui rajoittamaan nopeasti. Harrods sulki tilap\u00e4isesti osan verkkoj\u00e4rjestelmist\u00e4\u00e4n varotoimena. Yhti\u00f6 ei julkistanut yksityiskohtaisia vahinkotietoja.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lakitoimisto Mishcon de Reyan asiantuntijat kuvasivat hy\u00f6kk\u00e4ysketjua: <strong>&#8220;Kaikki kolme tapausta todenn\u00e4k\u00f6isesti sis\u00e4lsiv\u00e4t onnistuneen tai ep\u00e4onnistuneen sosiaalisen manipulaation, monivaiheisen tunnistautumisen ohittamisen sek\u00e4 ransomwaren k\u00e4ytt\u00f6\u00f6noton&#8221;<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hyokkaysketju-askel-askeleelta\">Hy\u00f6kk\u00e4ysketju askel askeleelta<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Scattered Spiderin modus operandi on testattu ja toistettu lukemattomia kertoja. Jokainen hy\u00f6kk\u00e4ys noudattaa samaa peruskaavaa, joka alkaa inhimillisen tekij\u00e4n hy\u00f6dynt\u00e4misest\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vaihe 1: Kohteen kartoitus.<\/strong> Hy\u00f6kk\u00e4\u00e4j\u00e4t ker\u00e4\u00e4v\u00e4t tietoa kohdeyrityksest\u00e4 LinkedIn-profiileista, yrityksen verkkosivuilta ja sosiaalisesta mediasta. He selvitt\u00e4v\u00e4t IT-tuen puhelinnumeron, HR-rakenteet ja mahdollisten uhrien nimet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vaihe 2: IT-tukeen soittaminen.<\/strong> Hy\u00f6kk\u00e4\u00e4j\u00e4 soittaa IT-helpdeskin numeroon ja esiintyy vakuuttavasti yrityksen ty\u00f6ntekij\u00e4n\u00e4. H\u00e4n kertoo unohtuneesta salasanasta tai lukittuneesta tilist\u00e4 ja pyyt\u00e4\u00e4 tunnusten nollausta. Koska hy\u00f6kk\u00e4\u00e4j\u00e4t puhuvat englantia natiivisti, sosiaalinen manipulaatio onnistuu eritt\u00e4in hyvin englanninkielisess\u00e4 ymp\u00e4rist\u00f6ss\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vaihe 3: MFA-ohitus.<\/strong> Monivaiheisen tunnistautumisen est\u00e4minen tapahtuu eri keinoin: push-pommi-hy\u00f6kk\u00e4yksiss\u00e4 uhri saa niin monta vahvistuspyynt\u00f6\u00e4, ett\u00e4 h\u00e4n lopulta hyv\u00e4ksyy yhden. SIM-vaihdoissa hy\u00f6kk\u00e4\u00e4j\u00e4 saa uhrin puhelinnumeron siirretty\u00e4 omaan laitteeseensa. \u00c4\u00e4neen perustuvalla phishingill\u00e4 (vishing) pyrit\u00e4\u00e4n saamaan uhri luovuttamaan OTP-koodinsa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vaihe 4: Sis\u00e4verkkoon p\u00e4\u00e4sy ja liikkuminen.<\/strong> Kun tunnukset ovat hallussa, hy\u00f6kk\u00e4\u00e4j\u00e4 kirjautuu Microsoft Entra ID:hen, Okta-alustaan tai VDI-ymp\u00e4rist\u00f6\u00f6n. Sielt\u00e4 alkaa lateral movement, jossa etsit\u00e4\u00e4n arkaluonteisia j\u00e4rjestelmi\u00e4, palvelinoikeuksia ja varastoitavia datakohteita.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vaihe 5: Datan exfiltrointi.<\/strong> Ennen ransomwaren aktivointia hy\u00f6kk\u00e4\u00e4j\u00e4t varastavat arkaluonteisen datan. T\u00e4m\u00e4 on ns. kaksoiskiristysmalli (double extortion): ensin uhkaavat julkistaa tiedot, sitten my\u00f6s est\u00e4v\u00e4t p\u00e4\u00e4syn niihin.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vaihe 6: DragonForce-ransomware.<\/strong> Lopuksi otetaan k\u00e4ytt\u00f6\u00f6n DragonForce-alusta, joka salaa VMware ESXi -palvelimet ja muut kriittiset j\u00e4rjestelm\u00e4t. Uhria vaaditaan maksamaan lunnaat tietojen palautuksesta ja julkistamisen est\u00e4misest\u00e4.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dragonforce-raas-alusta-rikollisten-kaytossa\">DragonForce: RaaS-alusta rikollisten k\u00e4yt\u00f6ss\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce toimii <strong>Ransomware-as-a-Service (RaaS)<\/strong> -mallilla, jossa DragonForce tarjoaa teknisen alustan ja Scattered Spider toimii affiliaattina, eli kumppanina, joka suorittaa hy\u00f6kk\u00e4ykset. T\u00e4m\u00e4 malli on yleistynyt merkitt\u00e4v\u00e4sti 2020-luvun puoliv\u00e4lin j\u00e4lkeen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mandiant ja Google Threat Intelligence Group vahvistivat, ett\u00e4 <strong>Scattered Spiderin taktiikalle tunnusomaiset indikaattorit yhdistyv\u00e4t DragonForce-ransomwaren k\u00e4ytt\u00f6\u00f6n UK:n v\u00e4hitt\u00e4iskauppahy\u00f6kk\u00e4yksiss\u00e4<\/strong>. Ryhm\u00e4 on aiemmin k\u00e4ytt\u00e4nyt my\u00f6s muiden RaaS-alustojen palveluita, mik\u00e4 tekee yksitt\u00e4isen ryhm\u00e4n tunnistamisesta vaikeaa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce-alustan teknisi\u00e4 ominaisuuksia ovat erityisesti VMware ESXi -hypervisoreiden salaus, joka lamauttaa koko virtualisointiymp\u00e4rist\u00f6n kerralla. Yhden kohteen sijaan salataan kaikki virtuaalikoneet yhdell\u00e4 operaatiolla, mik\u00e4 maksimoi vahingon ja minimoi hy\u00f6kk\u00e4ysajan.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">RaaS-mallin toimintalogiikka jakaa hy\u00f6kk\u00e4\u00e4j\u00e4t kahteen ryhm\u00e4\u00e4n: alustan kehitt\u00e4jiin ja affiliaatteihin. DragonForce ker\u00e4\u00e4 tyypillisesti <strong>20\u201330 prosenttia lunnasmaksuista<\/strong> itselleen, affiliaatin, t\u00e4ss\u00e4 tapauksessa Scattered Spiderin, saadessa loppuosan. T\u00e4m\u00e4 rakenne houkuttelee teknisesti taitavia rikollisia, koska infrastruktuuria ei tarvitse rakentaa itse. Uusimmissa Scattered Spiderin tapauksissa ryhm\u00e4 k\u00e4ytti DragonForce-alustaa kaksoiskiristykseen: ensin paineistettiin datan julkaisemisen uhalla, sitten otetaan kohteen IT-infrastruktuuri panttivangiksi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce on my\u00f6s kehitt\u00e4nyt hakkerointifoorumin, jonka kautta se rekrytoi uusia affiliaatteja ja jakaa parhaimmat k\u00e4yt\u00e4nn\u00f6t hy\u00f6kk\u00e4ysmetodeista. T\u00e4m\u00e4 verkostomainen toimintatapa tekee ryhm\u00e4n hajottamisesta lainvalvonnalle erityisen haastavaa, koska ei ole yht\u00e4 hierarkkista johtoa, vaan hajautettu verkosto itsen\u00e4isi\u00e4 toimijoita.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"taloudellinen-tuho-440-miljoonan-katastrofi\">Taloudellinen tuho: \u00a3440 miljoonan katastrofi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Britannialaisten v\u00e4hitt\u00e4iskauppiaiden hy\u00f6kk\u00e4yksest\u00e4 k\u00e4rsim\u00e4 yhteenlaskettu vahinko on yksi vuoden 2025 suurimmista kyberturvallisuusinsidenssien taloudellisista seurauksista Euroopassa. Alla oleva taulukko kokoaa saatavilla olevat tiedot.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Kohde<\/th><th>Hy\u00f6kk\u00e4yksen p\u00e4iv\u00e4m\u00e4\u00e4r\u00e4<\/th><th>Taloudellinen vahinko<\/th><th>Toiminnan keskeytys<\/th><th>Varastettu data<\/th><\/tr><\/thead><tbody><tr><td><strong>Marks &amp; Spencer<\/strong><\/td><td>22.\u201324.4.2025 (julki), verkossa jo helmikuu 2025<\/td><td>~\u00a3300M menetettyj\u00e4 voittoja; ~\u00a31B markkina-arvon lasku<\/td><td>Verkkokauppa poissa viikoiksi\/kuukausiksi, myym\u00e4l\u00e4toimitusvajeet<\/td><td>Asiakastiedot (ei maksukortteja)<\/td><\/tr><tr><td><strong>Co-op<\/strong><\/td><td>30.4.2025 (havaittu)<\/td><td>Ei julkistettua eurolukua; laajoja toimitusvajeiita 2 300 myym\u00e4l\u00e4ss\u00e4<\/td><td>J\u00e4rjestelm\u00e4t suljettu ennakoivasti, toimitusketju h\u00e4iriintyi<\/td><td>J\u00e4senten ja henkil\u00f6st\u00f6n henkil\u00f6tiedot; maksudata turvassa<\/td><\/tr><tr><td><strong>Harrods<\/strong><\/td><td>Huhtikuu 2025<\/td><td>Ei julkistettu<\/td><td>Osittainen verkkopalveluiden sulku; hy\u00f6kk\u00e4ys saatiin pys\u00e4ytetty\u00e4<\/td><td>Ei vahvistettu<\/td><\/tr><tr><td><strong>Yhteens\u00e4 (arvio)<\/strong><\/td><td>Maaliskuu\u2013huhtikuu 2025<\/td><td><strong>~\u00a3440M<\/strong><\/td><td>Useiden viikkojen h\u00e4iri\u00f6t kaikilla kolmella<\/td><td>Miljoonia asiakasrekistereita<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Pelkk\u00e4 M&amp;S:n tapaus osoittaa kyberiskun todellisen laajuuden modernissa v\u00e4hitt\u00e4iskaupassa: online-tilausten sulkeminen, toimitusketjun h\u00e4iriintyminen, asiakastietovuoto ja pitk\u00e4kestoinen mainehaitta muodostavat yhdess\u00e4 tuhoisamman kokonaisuuden kuin mik\u00e4\u00e4n yksitt\u00e4inen vahinkoer\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kirjanpitotoimisto Deloitten arvioiden mukaan merkitt\u00e4v\u00e4 osa kyberiskujen taloudellisista seurauksista ei tule suoraan lunnasmaksuista, vaan <strong>liiketoiminnan keskeytymisen, toipumisty\u00f6n, maineen palauttamisen ja oikeudellisten kulujen kautta<\/strong>. M&amp;S:n tapauksessa n\u00e4m\u00e4 ep\u00e4suorat kulut olivat selv\u00e4sti lunnasmaksua merkitt\u00e4v\u00e4mm\u00e4t, sill\u00e4 yhti\u00f6 ei julkisesti vahvistanut maksaneensa lunnaita lainkaan.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ncscn-vastaus-ja-nelja-pidatysta\">NCSC:n vastaus ja nelj\u00e4 pid\u00e4tyst\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Britannian kansallinen kyberturvallisuuskeskus (NCSC) reagoi tapauksiin nopeasti. NCSC karakterisoi UK:n v\u00e4hitt\u00e4iskauppahy\u00f6kk\u00e4yksi\u00e4 julkisesti <strong>&#8220;her\u00e4tyssoittona kaikille organisaatioille&#8221;<\/strong>. Kyseinen lainaus on harvinaisen selke\u00e4 julkinen kannanotto brittiviranomaiselta, joka yleens\u00e4 puhuu varovaisemmin.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Merkitt\u00e4vin lainvalvontatoimi tuli <strong>hein\u00e4kuussa 2025<\/strong>, kun brittipoliisi pid\u00e4tti <strong>nelj\u00e4 henkil\u00f6\u00e4<\/strong>, joista <strong>kolme oli teini-ik\u00e4isi\u00e4<\/strong>. Heid\u00e4t pid\u00e4tettiin ep\u00e4iltyn\u00e4 rikoksista, jotka liittyiv\u00e4t M&amp;S:n, Co-opin ja Harrodsin hy\u00f6kk\u00e4yksiin. T\u00e4m\u00e4 pid\u00e4tysaalto seurasi aiempia vuoden 2024 lainvalvontatoimia, joissa oli kohdennettu Scattered Spideriin liitettyj\u00e4 yksil\u00f6it\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NCSC aloitti tutkinnan tapauksiin jo vapaakaupan aikana. Alkuvaiheessa tiedotettiin, ett\u00e4 viranomaiset <strong>tutkivat mahdollisia yhteyksi\u00e4 Scattered Spideriin<\/strong>, mutta virallinen attribuutio tuli hitaammin kuin julkinen spekulaatio ennakoi. Mandiant ja Google Threat Intelligence julkaisivat omat l\u00f6yd\u00f6ksens\u00e4, joissa todettiin rikollisryhm\u00e4n taktiikkojen vastaavan Scattered Spiderin tunnettuja toimintatapoja.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"historiallinen-vertailu-mgm-caesars-ja-nyt-ukn-kaupat\">Historiallinen vertailu: MGM, Caesars ja nyt UK:n kaupat<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Scattered Spider tuli laajaan julkisuuteen vuoden 2023 Las Vegas -hy\u00f6kk\u00e4yksist\u00e4. MGM Resorts -kasinon 10 vuorokauden IT-katko aiheutti arviolta <strong>yli 100 miljoonan dollarin vahingon<\/strong>. Caesars Entertainment taas menetti hy\u00f6kk\u00e4yksess\u00e4 yli <strong>65 miljoonaa kanta-asiakastili\u00e4<\/strong>. Nyt kahden vuoden p\u00e4\u00e4st\u00e4 sama ryhm\u00e4 on ylt\u00e4nyt huomattavasti suurempaan taloudelliseen tuhoon Britanniassa.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Hy\u00f6kk\u00e4ys<\/th><th>Vuosi<\/th><th>Toimiala<\/th><th>Arvioitu vahinko<\/th><th>Hy\u00f6kk\u00e4ysmetodi<\/th><th>Ransomware<\/th><\/tr><\/thead><tbody><tr><td><strong>MGM Resorts<\/strong><\/td><td>2023<\/td><td>Viihde\/kasinot<\/td><td>yli 100 M$<\/td><td>LinkedIn-tutkimus + helpdesk-puhelu<\/td><td>ALPHV\/BlackCat<\/td><\/tr><tr><td><strong>Caesars Entertainment<\/strong><\/td><td>2023<\/td><td>Viihde\/kasinot<\/td><td>~15 M$ lunnaat<\/td><td>Sosiaalinen manipulaatio<\/td><td>ALPHV\/BlackCat<\/td><\/tr><tr><td><strong>M&amp;S, Co-op, Harrods<\/strong><\/td><td>2025<\/td><td>V\u00e4hitt\u00e4iskauppa<\/td><td>~\u00a3440M yht.<\/td><td>Helpdesk-puhelu + MFA-ohitus<\/td><td>DragonForce<\/td><\/tr><tr><td><strong>Vakuutusyhti\u00f6t (Aflac, Allianz)<\/strong><\/td><td>2025<\/td><td>Vakuutus<\/td><td>Ei julkistettu<\/td><td>Entra ID + SSO-manipulaatio<\/td><td>Vaihtelee<\/td><\/tr><tr><td><strong>Yhdysvaltalaiset lentoyhti\u00f6t<\/strong><\/td><td>Kes\u00e4 2025<\/td><td>Lentoliikenne<\/td><td>Ei julkistettu<\/td><td>VDI\/helpdesk-manipulaatio<\/td><td>Vaihtelee<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Yksi merkitt\u00e4v\u00e4 muutos n\u00e4kyy k\u00e4ytetyss\u00e4 ransomware-alustassa. Vuosina 2022\u20132023 Scattered Spider k\u00e4ytti p\u00e4\u00e4osin ALPHV\/BlackCat-alustaa. Vuodesta 2025 alkaen ryhm\u00e4 on siirtynyt DragonForce-alustalle, mit\u00e4 pidet\u00e4\u00e4n reaktiona ALPHV:n lainvalvontatoimiin vuoden 2024 aikana.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"miksi-pohjoismaiset-yritykset-ovat-haavoittuvia\">Miksi pohjoismaiset yritykset ovat haavoittuvia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Suomi ja muut Pohjoismaat eiv\u00e4t ole immuuneja t\u00e4m\u00e4ntyyppisille hy\u00f6kk\u00e4yksille. P\u00e4invastoin: pohjoismaisilla yrityksill\u00e4 on useita ominaisuuksia, jotka tekev\u00e4t niist\u00e4 houkuttelevia kohteita tai helpottavat hy\u00f6kk\u00e4yksen onnistumista.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Englanninkielinen ty\u00f6kulttuuri.<\/strong> Monet suomalaiset suuryritykset k\u00e4ytt\u00e4v\u00e4t englantia ty\u00f6kielen\u00e4 kansainv\u00e4lisiss\u00e4 toiminnoissaan. Kansainv\u00e4lisell\u00e4 IT-tukipalvelulla tai ulkoistetulla helpdeskin palvelulla ei v\u00e4ltt\u00e4m\u00e4tt\u00e4 ole resursseja tarkistaa soittajan henkil\u00f6llisyytt\u00e4 huolellisesti englanninkielisess\u00e4 tilanteessa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Pilvipalveluiden korkea k\u00e4ytt\u00f6aste.<\/strong> Pohjoismaiset yritykset ovat Euroopan k\u00e4rkimaita pilvipalveluiden adoptiossa. Microsoft 365, Entra ID, Okta ja vastaavat SaaS-alustat ovat laajalti k\u00e4yt\u00f6ss\u00e4, ja juuri n\u00e4ihin Scattered Spider kohdistaa ensisijaisen kirjautumisensa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DNV:n Pohjoismaat-raportti kirjasi <strong>166 kyberiskua<\/strong> Suomessa, Ruotsissa, Norjassa ja Tanskassa vuoden 2025 aikana. Truesecin CISO-raportti puolestaan osoitti, ett\u00e4 teko\u00e4ly on lyhent\u00e4nyt hy\u00f6kk\u00e4\u00e4jien murtoajan Pohjoismaissa jo <strong>2,4 p\u00e4iv\u00e4\u00e4n<\/strong>. Kun hy\u00f6kk\u00e4\u00e4j\u00e4ll\u00e4 on tunnukset k\u00e4dess\u00e4, aikaa on vain p\u00e4ivi\u00e4 reagoida, ei viikkoja.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lis\u00e4ksi suomalaisissa organisaatioissa on yleist\u00e4 ulkoistaa IT-helpdesk joko kansainv\u00e4liselle toimittajalle tai hoitaa se sis\u00e4isesti pienell\u00e4 tiimill\u00e4. Molemmissa malleissa on riskej\u00e4: ulkoistetuilla palveluilla ei v\u00e4ltt\u00e4m\u00e4tt\u00e4 ole syv\u00e4\u00e4 yrityskulttuurin tuntemusta tunnistaa manipulointiyrityksi\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kyberturvallisuusyritys F-Secure, jonka juuret ovat Helsingiss\u00e4, on korostanut suomalaisten pk-yritysten haavoittuvuutta: useilla on pilvipalvelut k\u00e4yt\u00f6ss\u00e4, mutta <strong>tietoturvaosaaminen ja -prosessit ovat j\u00e4\u00e4neet teknologiakehityksen j\u00e4lkeen<\/strong>. Erityisesti helpdesk-prosessien protokollat, jotka ohjaavat tunnusten nollauksia, puuttuvat tai ovat ep\u00e4selvi\u00e4 monissa organisaatioissa. Supon vuoden 2026 arvion mukaan kyberoperaatiot ovat ulkomaisten tiedustelupalvelujen ensisijainen ty\u00f6kalu Suomeen kohdistuvassa tiedonhankinnassa, mik\u00e4 tekee vahvasta sis\u00e4isest\u00e4 tietoturvakulttuurista entist\u00e4 t\u00e4rke\u00e4mp\u00e4\u00e4.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"varoitusmerkit-ja-hyokkayksen-tunnistaminen\">Varoitusmerkit ja hy\u00f6kk\u00e4yksen tunnistaminen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Scattered Spiderin hy\u00f6kk\u00e4yksill\u00e4 on tunnistettavia piirteit\u00e4, joita tietoturvahenkil\u00f6st\u00f6 voi seurata. Push Security on dokumentoinut ryhm\u00e4n taktiikkoja kattavasti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ep\u00e4ilytt\u00e4v\u00e4t merkit ovat muun muassa: <strong>tuntemattomasta numerosta soittava henkil\u00f6, joka esitt\u00e4\u00e4 olevansa yrityksen ty\u00f6ntekij\u00e4<\/strong> ja pyyt\u00e4\u00e4 IT-tukea kiireellisesti. Yht\u00e4kkinen MFA-push-pyynt\u00f6jen vy\u00f6ry omalle laitteelle ilman omaa toimintaa kertoo push-pommi-hy\u00f6kk\u00e4yksest\u00e4. Uusi kirjautuminen tuntemattomasta sijainnista tai laitteesta samaan aikaan kun helpdeskin kanssa kommunikoidaan on erityisen h\u00e4lytt\u00e4v\u00e4 yhdistelm\u00e4. SIM-kortin yll\u00e4tt\u00e4v\u00e4 lakkaaminen toimimasta omassa puhelimessa on merkki mahdollisesta SIM-vaihtohy\u00f6kk\u00e4yksest\u00e4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tietoturva-asiantuntija <strong>Adam Bateman Push Securitylt\u00e4<\/strong> on korostanut, ett\u00e4 ryhm\u00e4n hy\u00f6kk\u00e4ykset ovat usein &#8220;hyvin k\u00e4sikirjoitettuja sosiaalisia tilanteita, joissa hy\u00f6kk\u00e4\u00e4j\u00e4 hallitsee keskustelun tempoa ja pakottaa IT-tuen toimimaan kiireess\u00e4&#8221;. Kiire on sosiaalisen manipulaation t\u00e4rkein ty\u00f6kalu.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"suojautuminen-8-toimenpidetta-yrityksille\">Suojautuminen: 8 toimenpidett\u00e4 yrityksille<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Britannian NCSC suositteli tapauksien j\u00e4lkeen konkreettisia toimenpiteit\u00e4 kaikille organisaatioille. Suomalaisille yrityksille seuraavat toimet ovat erityisen relevantteja:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Helpdesk-henkil\u00f6llisyyden vahvistusprosessi.<\/strong> Jokaisella IT-tukitoiminnolla on oltava kirjallinen protokolla: miten varmistetaan soittajan henkil\u00f6llisyys ennen mink\u00e4\u00e4n tunnuksen nollausta. Puhelun numero tai nimi ei riit\u00e4. K\u00e4yt\u00e4 vaihtoehtoista todennuskanavaa, kuten ennalta sovittua koodia tai esimiehen vahvistusta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Phishing-kest\u00e4v\u00e4 MFA.<\/strong> Vaihda SMS- tai push-pohjaiset MFA-menetelm\u00e4t <strong>FIDO2-avaimiin tai passkeyseihin<\/strong>. N\u00e4m\u00e4 eiv\u00e4t ole alttiita push-pommi-hy\u00f6kk\u00e4yksille tai tietojenkalastelulle, koska avain on sidottu fyysiseen laitteeseen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Privileged Access Management (PAM).<\/strong> Erityisoikeuksien hallinta est\u00e4\u00e4 sen, ett\u00e4 yhdell\u00e4 varastetulla tunnuksella p\u00e4\u00e4see koko verkkovaltakuntaan. L\u00e4hde siit\u00e4, ett\u00e4 kaikki p\u00e4\u00e4sy tehd\u00e4\u00e4n v\u00e4himm\u00e4isoikeuksien periaatteella.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. VMware ESXi -ymp\u00e4rist\u00f6jen kovettaminen.<\/strong> DragonForce salaa ESXi-palvelimet ensimm\u00e4isen\u00e4. Varmista, ett\u00e4 ESXi-palvelimiin p\u00e4\u00e4sy on rajoitettu, palomuureilla suojattu ja hallintarajapinnat eristetty yleisest\u00e4 verkosta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Henkil\u00f6st\u00f6n tietoisuuskoulutus.<\/strong> Jokainen ty\u00f6ntekij\u00e4 on potentiaalinen kohde sosiaalisen manipulaation kautta. Simuloi puhelinpohjaisia vishing-hy\u00f6kk\u00e4yksi\u00e4 s\u00e4\u00e4nn\u00f6llisesti, ei vain s\u00e4hk\u00f6postiphishingia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>6. SIM-vaihtosuojaus.<\/strong> Ota yhteytt\u00e4 operaattoriin ja ota k\u00e4ytt\u00f6\u00f6n PIN-suojaus SIM-kortin siirrolle. Monet operaattorit tarjoavat t\u00e4t\u00e4 lis\u00e4turvaominaisuutena.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>7. Lokien seuranta ja h\u00e4lytykset.<\/strong> Aseta h\u00e4lytykset ep\u00e4tavallisille kirjautumisille, erityisesti tuntemattomista maista tai laitteista Entra ID:ss\u00e4 tai Oktassa. Nopeampi havainnointi katkaisee hy\u00f6kk\u00e4ysketjun.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>8. Varmuuskopioiden testaus ja eristys.<\/strong> Scattered Spider salaa j\u00e4rjestelmi\u00e4, mutta toimivat, verkkosegmentoidut varmuuskopiot rajoittavat toipumisaikaa merkitt\u00e4v\u00e4sti. M&amp;S:n pitk\u00e4 toipumisaika viittaa osittain varmuuskopioiden saatavuusongelmiin.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NCSC:n Board Toolkit -ohjeistus tarjoaa johtoryhm\u00e4tason tarkistuslistan kyberturvallisuuden perustasosta. Suomalaisille yrityksille on t\u00e4rke\u00e4\u00e4 huomata, ett\u00e4 n\u00e4m\u00e4 toimenpiteet eiv\u00e4t vaadi valtavia investointeja, vaan ennen kaikkea <strong>prosessikurin ja tietoisuuden nostamista koko organisaatiossa<\/strong>. Tekninen tietoturva voi olla erinomaista, mutta jos yksi helpdeskin henkil\u00f6 antaa tunnukset puhelimitse v\u00e4\u00e4rille henkil\u00f6ille, kaikki tekniset suojaukset menev\u00e4t hukkaan.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ryhman-kehitys-2025-vakuutuksesta-lentoihin\">Ryhm\u00e4n kehitys 2025: Vakuutuksesta lentoihin<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Britannialaisten v\u00e4hitt\u00e4iskauppiaiden j\u00e4lkeen Scattered Spider laajensi toimintaansa nopeasti. CrowdStricken mukaan ryhm\u00e4 kohdistui <strong>yhdysvaltalaisiin lentoyhti\u00f6ihin kes\u00e4kuussa 2025<\/strong>, k\u00e4ytt\u00e4en samaa helpdeskimpersonaatio- ja MFA-ohitusketjua. Kohteiksi on raportoitu my\u00f6s useita vakuutusyhti\u00f6it\u00e4: Aflac, Allianz Life ja Philadelphia Indemnity Insurance.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Push Security dokumentoi toukokuussa 2025 hy\u00f6kk\u00e4ysaallon, jonka kohteina olivat <strong>Dior, The North Face, Cartier, Victoria&#8217;s Secret, Adidas, Coca-Cola, United Natural Foods, Klaviyo, HubSpot ja Pure Storage<\/strong>. T\u00e4m\u00e4 lista osoittaa, ett\u00e4 ryhm\u00e4 ei ole toimialasidonnainen, vaan etsii opportunistisesti kohteita, joissa sosiaalinen manipulaatio todenn\u00e4k\u00f6isimmin onnistuu.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ryhm\u00e4n laajentuminen eri toimialoille nostaa merkitt\u00e4v\u00e4n huolen: <strong>mik\u00e4 tahansa suuri organisaatio, jossa on englanninkielinen IT-tuki tai kansainv\u00e4liset toiminnot, on potentiaalinen kohde.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mandiant ja Google Threat Intelligence Group korostivat toukokuussa 2025 julkaisemassaan analyysissa, ett\u00e4 <strong>samat uhkatoimijat, jotka iskiv\u00e4t Britannian v\u00e4hitt\u00e4iskauppiaisiin, alkoivat v\u00e4litt\u00f6m\u00e4sti kohdistaa hy\u00f6kk\u00e4yksi\u00e4\u00e4n yhdysvaltalaisiin v\u00e4hitt\u00e4iskauppiaisiin<\/strong>. T\u00e4m\u00e4 osoittaa, ett\u00e4 ryhm\u00e4 soveltaa systemaattisesti toimivaksi havaittua hy\u00f6kk\u00e4yskaavaa uusiin toimialoihin ja maihin ilman merkitt\u00e4vi\u00e4 taukoja. Jokainen julkinen raportointi onnistuneesta hy\u00f6kk\u00e4yksest\u00e4 toimii ryhm\u00e4lle my\u00f6s rekrytointiviestin\u00e4 uusille j\u00e4senille.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-ennustusta-scattered-spider-2026\">5 ennustusta: Scattered Spider 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Scattered Spiderin toimintamallin ja vuoden 2025 kehityksen perusteella voidaan tehd\u00e4 seuraavat arviot ryhm\u00e4n toiminnasta vuoden 2026 aikana:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Eurooppalaiset kohteet lis\u00e4\u00e4ntyv\u00e4t.<\/strong> UK-hy\u00f6kk\u00e4ykset osoittivat, ett\u00e4 ryhm\u00e4 toimii tehokkaasti my\u00f6s brittiymp\u00e4rist\u00f6iss\u00e4. Seuraava askel on todenn\u00e4k\u00f6isesti manner-Eurooppa, jossa suuryrityksill\u00e4 on englanninkielist\u00e4 IT-tukea ja laaja pilvi-infrastruktuuri.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Teko\u00e4lyavusteinen vishing yleistyy.<\/strong> \u00c4\u00e4nikloonausteknologia mahdollistaa entist\u00e4 vakuuttavamman impersonaation. Hy\u00f6kk\u00e4\u00e4j\u00e4 voi kloonata oikean johtajan \u00e4\u00e4nen ja soittaa IT-tuelle sen nimiss\u00e4. T\u00e4t\u00e4 tekniikkaa on raportoitu jo pilottik\u00e4yt\u00f6ss\u00e4 muissa kyberrikollisoperaatioissa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Pid\u00e4tykset eiv\u00e4t pys\u00e4yt\u00e4 ryhm\u00e4\u00e4.<\/strong> Hein\u00e4kuun 2025 nelj\u00e4 pid\u00e4tyst\u00e4 ei ole h\u00e4irinnyt toimintaa merkitt\u00e4v\u00e4sti. Ryhm\u00e4 on hajautettu ja rekrytoi uusia j\u00e4seni\u00e4 jatkuvasti. Lainvalvontatoimet hidastavat, mutta eiv\u00e4t lopeta toimintaa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Terveydenhuolto joutuu hy\u00f6kk\u00e4yksen kohteeksi.<\/strong> Suomessa Vastaamo-tapaus vuonna 2020 osoitti, miten tuhoisa terveydenhuollon tietomurto voi olla. Scattered Spiderin laajeneva toimialaportfolio tekee sairaaloista ja klinikoista realistisia seuraavia kohteita.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. MFA-ohituspalvelut kehittyv\u00e4t palveluksi.<\/strong> Phishing-as-a-Service -alustoja, jotka automatisoivat MFA-ohituksen, tulee lis\u00e4\u00e4 markkinoille. T\u00e4m\u00e4 madaltaa kynnyst\u00e4 Scattered Spiderin tyyppisten hy\u00f6kk\u00e4ysten toteuttamiseen my\u00f6s v\u00e4hemm\u00e4n taitaville kyberrikollisille.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"aiheeseen-liittyvaa\">Aiheeseen liittyv\u00e4\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Kyberhy\u00f6kk\u00e4yksiin ja pohjoismaiseen turvallisuusymp\u00e4rist\u00f6\u00f6n liittyv\u00e4\u00e4 lis\u00e4lukemista:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/fi\/dnv-pohjoismaat-kyberturvallisuus-2026-166-iskua\/\">DNV: Pohjoismaihin 166 kyberiskua 2025<\/a> &#8211; laaja analyysi pohjoismaisista kyberuhkista<\/li>\n<li><a href=\"\/fi\/truesec-ciso-raportti-murtoaika-2026\/\">Truesec: AI Kutisti Murtoajan 2,4 P\u00e4iv\u00e4\u00e4n Pohjoismaissa<\/a> &#8211; teko\u00e4ly nopeuttaa hy\u00f6kk\u00e4yksi\u00e4<\/li>\n<li><a href=\"\/fi\/qilin-ransomware-1066-iskua-2026\/\">Qilin: 1 066 kiristysiskua, 408 % kasvu<\/a> &#8211; toinen merkitt\u00e4v\u00e4 ransomware-ryhm\u00e4<\/li>\n<li><a href=\"\/fi\/supo-kybervakoilu-venaja-kiina-2026\/\">Supo 2026: Ven\u00e4j\u00e4 ja Kiina vakoilevat Suomea<\/a> &#8211; valtiollinen kybervakoilu Suomessa<\/li>\n<li><a href=\"\/fi\/google-authenticator-vs-microsoft-authenticator\/\">Google vs Microsoft Authenticator: 6 Eroa, 1 Voittaja<\/a> &#8211; MFA-ratkaisujen vertailu<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ulkopuolisia-lahteita\">Ulkopuolisia l\u00e4hteit\u00e4<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lis\u00e4tietoa aiheesta luotettavista l\u00e4hteist\u00e4:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.crowdstrike.com\/adversaries\/scattered-spider\/\" rel=\"noopener noreferrer\" target=\"_blank\">CrowdStrike: Scattered Spider -uhka-analyysi<\/a><\/li>\n<li><a href=\"https:\/\/attack.mitre.org\/groups\/G1015\/\" rel=\"noopener noreferrer\" target=\"_blank\">MITRE ATT&amp;CK: UNC3944\/G1015<\/a><\/li>\n<li><a href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt-unc3944-scattered-spider\" rel=\"noopener noreferrer\" target=\"_blank\">Mandiant: UNC3944 tutkimus<\/a><\/li>\n<li><a href=\"https:\/\/pushsecurity.com\/blog\/scattered-spider-2025-retail-attacks\/\" rel=\"noopener noreferrer\" target=\"_blank\">Push Security: 2025 v\u00e4hitt\u00e4iskauppahy\u00f6kk\u00e4ysten analyysi<\/a><\/li>\n<li><a href=\"https:\/\/www.ncsc.gov.uk\/cyberaware\/home\" rel=\"noopener noreferrer\" target=\"_blank\">NCSC: Kyberturvallisuustietoisuus organisaatioille<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"usein-kysytyt-kysymykset\">Usein kysytyt kysymykset<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mika-on-scattered-spider\">Mik\u00e4 on Scattered Spider?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Scattered Spider (UNC3944, 0ktapus) on taloudellisesti motivoitunut kyberrikollisryhm\u00e4, joka koostuu p\u00e4\u00e4osin englantia \u00e4idinkielen\u00e4\u00e4n puhuvista nuorista. Ryhm\u00e4 on erikoistunut sosiaalisen manipulaation kautta tapahtuviin yritysmurtoihin ja on ollut aktiivinen vuodesta 2022. MITRE ATT&amp;CK -tietokanta luokittelee ryhm\u00e4n tunnuksella G1015.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"miten-scattered-spider-paasi-msn-jarjestelmiin\">Miten Scattered Spider p\u00e4\u00e4si M&amp;S:n j\u00e4rjestelmiin?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">M&amp;S:n puheenjohtaja Archie Norman vahvisti parlamentille, ett\u00e4 hy\u00f6kk\u00e4ys alkoi kehittyneen sosiaalisen manipulaation avulla kolmannen osapuolen kautta. Hy\u00f6kk\u00e4\u00e4j\u00e4t soittivat todenn\u00e4k\u00f6isesti IT-tukeen, esiintyiv\u00e4t ty\u00f6ntekij\u00e4n\u00e4 ja saivat tunnukset haltuunsa. DragonForce-ransomware otettiin k\u00e4ytt\u00f6\u00f6n 24. huhtikuuta 2025, mutta hy\u00f6kk\u00e4\u00e4j\u00e4t olivat verkossa jo helmikuusta 2025.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"mika-on-dragonforce-ransomware\">Mik\u00e4 on DragonForce-ransomware?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DragonForce on Ransomware-as-a-Service -alusta, jota Scattered Spider on k\u00e4ytt\u00e4nyt affiliaattina vuodesta 2025. Alusta tarjoaa kaksoiskiristysmallin: ensin varastetaan data, sitten salataan j\u00e4rjestelm\u00e4t. DragonForce on erityisesti kohdistunut VMware ESXi -virtualisointiymp\u00e4rist\u00f6ihin, mik\u00e4 maksimoi hy\u00f6kk\u00e4yksen laajuuden yhdell\u00e4 operaatiolla.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kuinka-paljon-ms-menetti-hyokkayksessa\">Kuinka paljon M&amp;S menetti hy\u00f6kk\u00e4yksess\u00e4?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">M&amp;S menetti arviolta \u00a3300 miljoonaa liikevoittoa kyberiskun seurauksena. Lis\u00e4ksi yhti\u00f6n markkina-arvo laski hetkellisesti noin \u00a31 miljardilla. Verkkokauppa oli poissa k\u00e4yt\u00f6st\u00e4 useita viikkoja tai kuukausia, ja myym\u00e4l\u00f6iss\u00e4 esiintyi tavarantoimitusvajetta ymp\u00e4ri Britanniaa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"onko-scattered-spiderin-jasenia-pidatetty\">Onko Scattered Spiderin j\u00e4seni\u00e4 pid\u00e4tetty?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kyll\u00e4. Hein\u00e4kuussa 2025 brittipoliisi pid\u00e4tti nelj\u00e4 henkil\u00f6\u00e4, joista kolme oli teini-ik\u00e4isi\u00e4. Heid\u00e4t pid\u00e4tettiin ep\u00e4iltyn\u00e4 rikoksista, jotka liittyiv\u00e4t M&amp;S:n, Co-opin ja Harrodsin hy\u00f6kk\u00e4yksiin. Pid\u00e4tyksi\u00e4 oli tehty my\u00f6s vuonna 2024 aiempien hy\u00f6kk\u00e4ysten yhteydess\u00e4. Ryhm\u00e4 on silti jatkanut toimintaansa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"miten-suomalainen-yritys-voi-suojautua-scattered-spiderin-tyyppisilta-hyokkayksilta\">Miten suomalainen yritys voi suojautua Scattered Spiderin tyyppisilt\u00e4 hy\u00f6kk\u00e4yksilt\u00e4?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">T\u00e4rkeimm\u00e4t toimenpiteet ovat: kirjallinen henkil\u00f6llisyyden vahvistusprosessi IT-helpdeskin tunnusnollauksille, phishing-kest\u00e4v\u00e4 MFA (FIDO2-avaimet tai passkeyt), privileged access management, VMware ESXi -ymp\u00e4rist\u00f6jen kovettaminen, henkil\u00f6st\u00f6n vishing-simulaatiot sek\u00e4 tehokas lokien valvonta ja h\u00e4lytykset ep\u00e4normaaleista kirjautumisista.<\/p>\n\n\n\n\n\n","protected":false},"excerpt":{"rendered":"<p>Kev\u00e4\u00e4ll\u00e4 2025 kolme Britannian suurimmista v\u00e4hitt\u00e4iskauppiaista kaatui j\u00e4rjestelm\u00e4llisesti yhden kyberrikollisryhm\u00e4n iskuihin. Marks &amp; Spencer menetti noin \u00a3300 miljoonaa liikevoittoa, Co-opin 2 300 myym\u00e4l\u00e4\u00e4 kohtasi tavarantoimitusvajeen, ja Harrods joutui sulkemaan osia\u2026<\/p>\n","protected":false},"author":7,"featured_media":160,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-159","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/comments?post=159"}],"version-history":[{"count":2,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/159\/revisions"}],"predecessor-version":[{"id":181,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/posts\/159\/revisions\/181"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/media\/160"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/media?parent=159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/categories?post=159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fi\/wp-json\/wp\/v2\/tags?post=159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}