Microsoft 365 -tilejä murtautuu Suomessa: miksi kaksivaiheinen tunnistautuminen ei riitä enää

Datakeskus ja palvelinrivistöt tietoturva-infrastruktuurissa

Photo : DOE/National Renewable Energy Laboratory (NREL) / Wikimedia

Sofia Sofia MäkinenTietotekniikka
4 minuutin luku 2. kesäkuuta 2026

Suomalaisiin organisaatioihin kohdistuvat Microsoft 365 -tilimurtautumiset ovat kiihtyneet merkittävästi keväällä 2026: Traficomin Kyberturvallisuuskeskukselle ilmoitettiin huhtikuussa yksin 87 tapausta, joissa yritysten ja organisaatioiden tilejä oli murrettu tai niille oli yritetty murtautua. Tämä luku kattaa vain ilmoitetut tapaukset – tietoturva-asiantuntijoiden arvion mukaan suurin osa onnistuneista murtautumisista jää kokonaan ilmoittamatta, sillä yritykset pelkäävät mainehaitttaa tai eivät edes tiedä joutuneensa hyökkäyksen kohteeksi.

Samaan aikaan Microsoft varoitti, että käynnissä on laajamittainen kalastelukampanja, joka pystyy ohittamaan perinteisen kaksivaiheisen tunnistautumisen suojan. Pelkkä SMS-koodi tai tavallinen autentikaattorisovellus ei enää riitä.

Miten uusi hyökkäystapa toimii?

Perinteinen kaksivaiheinen tunnistautuminen (2FA) lisää salasanan rinnalle toisen varmistusaskeleen – yleensä tekstiviestikoodin tai autentikaattorisovellusten tuottaman kertakäyttöisen koodin. Tämä on parantanut tietoturvaa huomattavasti: Microsoftin oman arvion mukaan vahva monivaiheinen tunnistautuminen estää yli 99 prosenttia automaattisista tilimurroista.

Nyt hyökkäykset ovat kuitenkin kehittyneet. Käynnissä olevissa kampanjoissa hyökkääjät käyttävät tekniikkaa nimeltä "adversary-in-the-middle" (AiTM): uhri ohjataan näennäisesti oikeaan kirjautumissivuun, jonka kautta hyökkääjä tallentaa sekä salasanan että 2FA-koodin reaaliajassa ja käyttää ne välittömästi kirjautuakseen uhrin tilille. Kaikki tapahtuu muutamissa sekunneissa – reaaliaikainen välittäjä toimii niin nopeasti, että tavalliset tietoturvajärjestelmät eivät huomaa mitään poikkeavaa ennen kuin vahinko on jo tapahtunut.

Erityisen haavoittuvaisia ovat yritykset, joissa käytössä on SMS-pohjainen kaksivaiheinen tunnistautuminen tai vanha autentikaattori ilman "number matching" -toiminnallisuutta. Kalasteluviestit voivat olla tekoälyn avustuksella laadittuja ja lähes mahdottomia erottaa aidoista yhteydenotoilta. Microsoft varoitti erityisesti siitä, että phishing-sivustot voivat jäljitellä Microsoftin omaa kirjautumissivua pikselintarkasti.

Suomalaisille yrityksille uhka on konkreettinen. Traficomin Kyberturvallisuuskeskuksen viikkokatsauksen 19/2026 mukaan kyberrikolliset kohdistavat aktiivisesti iskuja suomalaisiin organisaatioihin, ja Microsoft 365 -ympäristöt ovat yksi yleisimmistä kohteista. 87 tapausta yhdessä kuukaudessa tarkoittaa noin kolmea ilmoitettua tunkeutumisyritystä joka päivä – ja asiantuntijoiden mukaan valtaosa tapauksista jää kokonaan ilmoittamatta.

NIS2 ja Kyberturvallisuuslaki: yrityksille on jo lakivelvoitteet

Suomessa NIS2-direktiivi toteutettiin kansallisella Kyberturvallisuuslailla, joka astui voimaan 8. huhtikuuta 2025. Laki velvoittaa keskisuuria ja suuria yrityksiä kriittisillä toimialoilla – kuten energia, terveydenhuolto, liikenne ja digitaalinen infrastruktuuri – ottamaan käyttöön dokumentoidun kyberriskien hallintaprosessin, johon sisältyy myös monivaiheinen tunnistautuminen.

Traficom vastaa lain noudattamisen valvonnasta, ja tarkemmista velvoitteista löytyy ajantasainen tieto Traficomin Kyberturvallisuuslaki-sivulta. Yritysten, jotka kuuluvat lain soveltamisalaan, olisi pitänyt määritellä riskienhallintamalli jo heinäkuuhun 2025 mennessä. Monille tämä tarkoitti käytännössä muutoksia tunnistautumisjärjestelmiin ja käyttäjähallinnan päivityksiä.

NIS2 koskee suoraan satoja suomalaisia organisaatioita – ja välillisesti myös niiden alihankkijoita. Laiminlyönnistä voi seurata merkittäviä hallinnollisia sakkoja.

Miksi IT-asiantuntija on välttämätön nyt?

Monivaiheisen tunnistautumisen käyttöönotto ei ole enää pelkkä tekninen asetus, jonka käyttäjät itse tekevät asetusvalikosta. Tietoturvauhat ovat muuttaneet vaatimuksia: seuraavat toimenpiteet edellyttävät IT-asiantuntijan osaamista:

Phishing-resistantin tunnistautumisen käyttöönotto Yleisin suositeltu ratkaisu nykyisiin AiTM-hyökkäyksiin on ns. phishing-resistantti MFA: käytännössä tämä tarkoittaa FIDO2-tietoturva-avaimia (kuten YubiKey tai Windows Hello for Business) tai Microsoftin oman Authenticator-sovelluksen "number matching" -ominaisuuden aktivointia. Nämä eivät estä vain yksinkertaisia salasanamurtoja, vaan myös välittäjähyökkäykset, koska autentikointi sidotaan kryptografisesti kyseiseen sivustoon – välittäjä ei pysty toistamaan vastauksia toiselle palvelimelle.

FIDO2-avainten tai Windows Hellon käyttöönotto vaatii suunnittelua ja sopivuuden kartoittamista käyttäjäryhmittäin. Tässä IT-asiantuntijan osaaminen on korvaamatonta: väärinkonfiguroitu MFA voi estää käyttäjien pääsyn järjestelmiin tai jättää porsaanreikiä, joita hyökkääjät käyttävät hyväkseen.

Ehdollinen pääsykäytäntö (Conditional Access) Microsoft 365 -ympäristöissä IT-asiantuntija pystyy konfiguroimaan ns. Conditional Access -käytännön, joka estää kirjautumisen tuntemattomista sijainneista, laiterekisteröimättömistä koneista tai epätavallisina vuorokaudenaikoina. Ilman tätä konfigurointia hyökkääjä pystyy käyttämään varastettua istuntoa (session token) vapaasti mistä päin maailmaa tahansa.

Lokienhallinta ja tapahtumien seuranta Kyberturvallisuuslaki edellyttää myös kirjausketjun (audit log) ylläpitoa ja tietoturvatapahtumien dokumentointia. IT-asiantuntija voi ottaa käyttöön automaattiset hälytykset, jotka havaitsevat epäilyttävät kirjautumiset – esimerkiksi mahdottoman matkan skenaariot, joissa käyttäjä kirjautuu Helsingistä ja Nigeriasta muutaman minuutin välein.

3 askelta yrityksen suojaamiseen heti

Kyberturvallisuusasiantuntijat suosittelevat yrityksille seuraavia välittömiä toimenpiteitä. On tärkeä ymmärtää, että nämä toimet eivät vaadi suuria investointeja – usein kyse on olemassa olevien Microsoft 365 -ominaisuuksien oikeasta aktivoinnista ja konfiguroinnista. Silti harva pk-yritys on ottanut käyttöön kaikki saatavilla olevat suojaustasot.

  1. Kartoita nykyinen tunnistautumistapa – Selvitä, käyttääkö yrityksesi SMS-pohjaista 2FA:ta vai vahvempaa phishing-resistanttia MFA:ta. Tämä tieto löytyy IT-ylläpitäjältä tai Microsoft 365 -hallintakonsolin auditointilokista.

  2. Päivitä suojaustaso – Siirry phishing-resistanttiin MFA:han. Katso myös, onko käytössä Spotify-tyylisiä tilihuijauksia tai muita kalastelutilanteita, joihin henkilöstöäsi on jo kohdennettu.

  3. Kouluta henkilöstö – Yli 90 prosenttia onnistuneista tietomurroista alkaa ihmisen tekemästä virheestä: linkin klikkaamisesta tai tunnusten luovuttamisesta. IT-asiantuntijan järjestämä tietoturvaharjoitus voi olla tehokkain yksittäinen investointi yrityksen suojaukseen.

Pienilläkin yrityksillä on velvollisuuksia

NIS2-laki koskee pääsääntöisesti vähintään 50 henkilön tai 10 miljoonan euron liikevaihdon yrityksiä kriittisillä toimialoilla. Lista kattaa yli 18 sektoria, mukaan lukien terveydenhuolto, energia, vesi, liikenne, digitaaliset palvelut ja julkinen hallinto. Mutta myös pienemmät yritykset ovat vastuussa asiakkaidensa ja henkilöstönsä tiedoista GDPR:n nojalla – ja Microsoft 365 -tilimurto voi tarkoittaa henkilötietojen tietoturvaloukkausta, joka on ilmoitettava tietosuojavaltuutetulle 72 tunnin kuluessa.

Tietomurron kustannukset ovat yleensä moninkertaiset verrattuna ennaltaehkäisevän tietoturvan kustannuksiin. IBM:n tietomurtoraportin mukaan tietomurron keskimääräinen kustannus eurooppalaisille yrityksille on yli neljä miljoonaa euroa – ei pelkästään suorista vahingoista, vaan myös mainevaurioista, asiakaspoistumasta ja tietosuojarikkomusten seuraamuksista.

Pienikin tietovuoto yrityksen M365-sähköpostista voi paljastaa asiakkaiden henkilötietoja, sopimussisältöjä tai liikesalaisuuksia. Paras tapa hallita riskiä on proaktiivinen tietoturvakartoitus, jonka IT-asiantuntija pystyy tekemään suhteellisen nopeasti ja kustannustehokkaasti.

IT-asiantuntija Expert Zoom -palvelusta voi auttaa yritystäsi arvioimaan nykyisen suojaustason ja priorisoimaan tarvittavat parannukset – ilman pitkiä odotusaikoja tai kalliita konsultaatioprojekteja. Pienet muutokset konfiguraatiossa voivat merkittävästi parantaa suojaustasoa jopa muutamassa tunnissa.

Tietoturva ei ole kertasuoritus, vaan jatkuva prosessi. Kyberuhkien kehittyessä yritysten on päivitettävä suojauksiaan säännöllisesti ja koulutettava henkilöstöään. IT-asiantuntija voi toimia organisaatiosi kumppanina, joka seuraa muuttuvia uhkia ja varmistaa, että puolustusmekanismit pysyvät ajan tasalla myös tulevaisuudessa.

Nyky-yhteiskunnassa digitaalinen tietoturva on osa jokaisen yrityksen liiketoiminnan jatkuvuutta, ei pelkästään IT-osaston asia. Johdon on ymmärrettävä riskit ja varmistettava, että asianmukaiset suojaustoimet ovat käytössä – Kyberturvallisuuslaki tekee tästä nyt myös lakisääteisen velvoitteen.

Tämä artikkeli on yleistä tietoa eikä muodosta kattavaa tietoturvakartoitusta. Ota yhteyttä IT-asiantuntijaan oman organisaatiosi tilanteen arvioimiseksi.

Asiantuntijamme

Edut

Nopeita ja tarkkoja vastauksia kaikkiin kysymyksiisi ja avunpyyntöihisi yli 200 kategoriassa.

Tuhannet käyttäjät ovat antaneet arvosanan 4,9/5 avustajiemme antamista neuvoista ja suosituksista.