Viime vuosina myös Suomessa on todistettu yhä enemmän valtiojohtoisia kyberhyökkäyksiä. Tähän liittyen yksi ajankohtaisimmista uhista on venäläistaustainen Laundry Bear, joka soluttautuu organisaatioiden järjestelmiin kerätäkseen tiedustelutietoa. Vaikka hyökkäykset ovat kohdistuneet etupäässä valtionhallintoon, tietoturvaviranomaiset korostavat, etteivät pienemmät yritykset tai paikalliset julkiset organisaatiotkaan ole missään nimessä turvassa. Seuraavaksi tutustumme tarkemmin Laundry Beariin ja sen hyökkäysmenetelmiin sekä käymme läpi tehokkaimmat toimenpiteet urkinnan ehkäisemiseksi.
Laundry Bear – mistä on kyse?
Laundry Bear nousi yhtäkkiä pinnalle keväällä 2025, jolloin Suojelupoliisi kertoi epäilevänsä sitä Suomen valtionhallintoon kohdistuneesta kybervakoilusta. Kyseessä on tiettävästi Venäjän valtion intressien mukaisesti toimiva kyberrikollisryhmä, jolle tunnusomaista on pitkäjänteinen toiminta: tavoitteena ei suinkaan ole aiheuttaa välitöntä häiriötä esimerkiksi järjestelmiä lukitsemalla, vaan ujuttautua huomaamatta organisaation järjestelmiin, haalia tietoa ja ylläpitää pääsyä tietoihin mahdollisimman pitkään.
Vaivihkaa toimiminen salaisena aseena
Laundry Bearin kaltaiset ryhmät pyrkivät tyypillisesti hyödyntämään monenlaisia hyökkäysmenetelmiä samanaikaisesti. Käyttäjätunnusten kalastelu, ohjelmistojen haavoittuvuuksien hyväksikäyttö tai pilvipalveluihin murtautuminen ovat näistä vain muutamia esimerkkejä. Oleellista on mahdollisimman huomaamaton toiminta – tietoa pyritään keräämään viikkojen tai jopa kuukausien ajan ennen kuin poikkeavaa toimintaa edes havaitaan.
Miten hyökkäys toteutetaan käytännössä?
Laundry Bearin toimintatapa pohjautuu huolelliseen esivalmisteluun ja kärsivällisyyteen. Kun se kerran onnistuu saamaan jalkansa oven väliin verkkoympäristössä esimerkiksi urkkimalla tietoonsa yksittäisen työntekijän käyttäjätunnuksen, ryhtyy se hiljalleen laajentamaan oikeuksiaan järjestelmän sisällä.
Haittaohjelmien piilottamisen sijaan ryhmä hyödyntää organisaation omia hallintatyökaluja ja järjestelmäkomentoja tavalla, joka tekee toiminnan havaitsemisesta vaikeaa. Silloin kun alkuperäistä haavoittuvuutta ryhdytään korjaamaan, on ryhmä ehtinyt jo levittää lonkeroitaan eri puolille järjestelmää.
Kyberuhkia kohdistuu myös pieniin organisaatioihin
Pelkästään organisaation koko ei ratkaise sitä, onko se kybervakoilijoiden silmissä houkutteleva kohde vai ei. Merkityksellisempää on usein se, millaisiin tietoihin tai verkostoihin organisaatiolla on pääsy. Onkin tavallista, että pienet organisaatiot nähdään potentiaalisina kulkuväylinä suurempien yritysten arkaluonteisten tietojen äärelle. Suomen muuttunut turvallisuusympäristö ja geopoliittinen asema ovat lisäksi lisänneet suomalaisten organisaatioiden kiinnostavuutta valtiojohtoisen tiedustelun silmissä.
Monet pienet ja keskisuuret yritykset toimivat suurempien yritysten tai julkisen sektorin alihankkijoina. Vastaavasti lukemattomilla IT-palveluita tarjoavilla yrityksillä, tilitoimistoilla ja muilla organisaatioilla on pääsy asiakkaidensa järjestelmiin. Mikäli hyökkääjä onnistuu murtautumaan pienemmän organisaation järjestelmään, voidaan sitä käyttää ponnahduslautana seuraaviin kohteisiin.
Yksityissektorin lisäksi myös kunnalliset toimijat voivat vetää puoleensa Laundry Bearin kaltaisia rikollisryhmiä. Alueelliset viranomaiset, hyvinvointialueet ja kunnat sekä yksittäiset oppilaitokset käsittelevät päivittäin yhteiskunnan toiminnan kannalta merkittävää aineistoa sekä arkaluonteisia henkilötietoja, jotka kiinnostavat epäilemättä ulkomaalaisia tiedustelupalveluita.
Näin organisaatio voi parantaa tietoturvaansa
Mitä kehittyneemmiksi kyberuhkat muuttuvat, sitä työläämpää niitä vastaan on suojautua tehokkaasti. Kaikkein paras suoja syntyykin useammasta toisiaan täydentävästä käytännöstä.
- Etäyhteyden suojaaminen. Etätyöskentelystä on tullut normi monessa organisaatiossa, mutta etenkin julkisissa tai muuten suojaamattomissa verkoissa työskentelyyn liittyy lisääntynyt kybervakoilun riski. Tällöin on syytä valjastaa käyttöön virtuaalinen erillisverkko salaamaan verkossa siirtyvää dataa. Tarkka etäyhteyksien valvonta voi myös tehostaa suojausta – käyttäjille ja laitteille tulisikin myöntää ainoastaan ne oikeudet, jotka ovat välttämättömiä työtehtävien suojaamiseksi.
- Monivaiheinen tunnistautuminen. Monivaiheisen tunnistautumisen eli MFA:n käyttöönotto vaikeuttaa merkittävästi käyttäjätilien kaappaamista. Mikäli salasana pääsisikin epähuomiossa vuotamaan vääriin käsiin, ei hyökkääjä hyödy siitä mitenkään, kun kirjautuminen edellyttää lisäksi toista tunnistautumismenetelmää.
- Ajantasaiset ohjelmistopäivitykset. Tehokas keino pienentää tietomurtojen riskiä on huolehtia säännöllisistä päivityksistä sekä palvelimilla että ohjelmistoissa. Suurin osa kyberhyökkäyksistä hyödyntää haavoittuvuuksia, joihin on onneksi saatavilla paikkauksia. Ratkaisevaa onkin nopea toiminta, sillä mitä nopeammin päivitykset hoidetaan kuntoon, sitä vähemmän aikaa kyberrikollisilla on toimia.
- Valveutunut henkilöstö. Monessa organisaatioissa yksi suurimmista heikkouksista on henkilöstön puutteellinen ymmärrys tietoturvasta. Säännölliset koulutukset ovatkin ensiarvoisen tärkeitä, jotta työntekijät osaavat tunnistaa epäilyttävät viestit, kirjautumispyynnöt ja muut tietojenkalasteluyritykset ennen kuin niistä koituu vahinkoa organisaatiolle tai henkilölle itselleen.
Kyberturvallisuus osana organisaation riskienhallintaa
Kybervakoilu ulottuu yhä laajemmalle. Mikään taho aina suurista kansainvälisistä yrityksistä paikallisiin pk-yrityksiin sekä suurista valtioista pieniin kunnallisiin toimijoihin ei ole täysin turvassa. Suojautuminen Laundry Bearin harjoittamaa kehittynyttä ja huomaamatonta kybervakoilua vastaan edellyttää organisaatioilta ennakoivaa ja monikerroksista tietoturvastrategiaa.
Kun käyttäjät osaavat tunnistaa yleisimmät uhat, järjestelmät pidetään ajan tasalla sekä käyttäjätilit suojataan monivaiheisella tunnistautumisella ja etäyhteydet toteutetaan turvallisesti, on organisaatio koosta riippumatta jo huomattavasti varautuneempi myös kehittyneempiin kyberuhkiin.

