Tekoäly

Five Eyes: tekoälyhyökkäykset ovat kuukausien päässä

Viiden maan tiedusteluliittouma kehottaa paikkaamaan aukot kolmessa päivässä.

Hanna HuulivuoHanna Huulivuo
Jaa:
Five Eyes: tekoälyhyökkäykset ovat kuukausien päässä

Harvinainen yhteisvaroitus länsimaiden tiedustelulta

Viiden länsimaan tiedusteluliittouma Five Eyes julkaisi 22. kesäkuuta 2026 yhteisen kannanoton, jonka viesti on poikkeuksellisen suora. Tekoälyavusteiset kyberhyökkäykset eivät ole vuosien vaan kuukausien päässä. Asiakirjan otsikolla "The AI Shift in Cyber Risk: Why Leaders Must Act Now" allekirjoittivat Australian ASD, Kanadan CSE, Uuden-Seelannin GCSB, Britannian GCHQ sekä Yhdysvaltain NSA ja CISA.

Yhtenäinen hälytys on harvinainen. Tiedustelupalvelut viestivät yleensä varovasti ja erikseen, sillä lähdesuojaus ja poliittinen herkkyys ohjaavat niiden julkisuutta. Kun viisi palvelua asettuu saman lausunnon taakse ja antaa konkreettisen aikaikkunan, kyse ei ole tavanomaisesta riskiarviosta vaan tietoisesta yrityksestä liikuttaa organisaatioita nopeasti.

“Huippuluokan tekoälymallien odotetaan ylittävän alan nykyiset odotukset ja muuttavan perusteellisesti sekä hyökkäävää että puolustavaa kyberkyvykkyyttä. Aikajänne ei ole vuosia, se on kuukausia.”

— Five Eyes -tiedusteluliittouma, The AI Shift in Cyber Risk, 22.6.2026

Mitä "kuukausien päässä" tarkoittaa käytännössä

Uhka ei ole se, että tekoäly keksii täysin uudenlaisia hyökkäyksiä. Kyse on nopeudesta ja mittakaavasta. Kielimallit osaavat jo lukea koodia, etsiä siitä haavoittuvuuksia ja kirjoittaa niitä hyödyntävän ohjelman. Kun tämä työ automatisoituu, aika julkaistun haavoittuvuuden ja sen laajan hyväksikäytön välillä kutistuu päivistä tunteihin.

Arvio ei ole pelkkää spekulaatiota. Reuters ja CyberScoop ovat liittäneet tiedustelupalvelujen huolen tiettyihin edistyneisiin malleihin, kuten Anthropicin Claude Mythokseen ja OpenAI:n GPT-5.5-Cyberiin. The Economist puolestaan kertoi Anthropicin tekoälyagentin tunkeutuneen tunneissa lähes kaikkiin NSA:n ja Yhdysvaltain kyberkomennuksen salattuihin järjestelmiin julkistamattomassa testissä. Nämä ovat selkeimmät julkiset viitteet siitä, mitä palvelut ovat todella mitanneet.

Mistä kolmen päivän paikkausikkuna tulee

Suositus ei ole poimittu tyhjästä. CISA laski liittovaltion virastojen pakollisen paikkausajan kolmeen päivään ja perusteli tiukennusta suoraan tekoälyuhalla. Aiemmin kriittisten haavoittuvuuksien korjaamiseen sai kulua viikkoja. Logiikka on suoraviivainen: jos hyökkääjä kääntää julkaistun haavoittuvuuden toimivaksi hyökkäykseksi tunneissa, viikkojen paikkaustahti jättää järjestelmät auki juuri sille ajalle, jolloin riski on suurin.

Five Eyesin kolme suositusta johdolle

Ota tekoäly käyttöön puolustuksessa: sama tekniikka, joka nopeuttaa hyökkäyksiä, auttaa myös havaitsemaan ne. Nopeuta haavoittuvuuksien korjaamista kohti kolmen päivän ikkunaa. Nosta kyberturvallisuus hallituksen pöydälle, sillä se ei ole enää IT-osaston tekninen kysymys vaan johdon vastuulla oleva liiketoimintariski.

5

Maata Five Eyes -yhteisvaroituksessa

3 päivää↓

CISA:n uusi paikkausikkuna (ent. viikkoja)

Kuukausia↑

Arvioitu aika tekoälyavusteisiin hyökkäyksiin

Five Eyes / CISA, 22.6.2026

Sanasto

Haavoittuvuus
Ohjelmistossa oleva virhe tai heikkous, jota hyökkääjä voi käyttää murtautuakseen järjestelmään tai varastaakseen tietoa.
Paikkaus (patch)
Ohjelmistopäivitys, joka korjaa löydetyn haavoittuvuuden ja tukkii tietoturva-aukon. Nopea paikkaaminen tarkoittaa aukkojen korjaamista ennen kuin hyökkääjät ehtivät käyttää niitä.

Mitä tämä tarkoittaa Suomessa

Suomi ei ole Five Eyesin jäsen, mutta suositukset koskevat myös suomalaisorganisaatioita. Traficomin Kyberturvallisuuskeskus jakaa jo nyt tietoa vakavista haavoittuvuuksista, ja monet kotimaiset toimijat seuraavat CISA:n listauksia. Käytännön ongelma on tuttu: kolmen päivän paikkaustahti on kova vaatimus organisaatiolle, jolla ei ole omaa tietoturvatiimiä. Kunnat, sairaanhoitopiirit ja pienet yritykset paikkaavat järjestelmiään yleensä viikkojen, eivät päivien, syklissä.

Tavallisen ihmisen kannalta kyse on palveluista, joihin harvoin tulee ajatelleeksi. Terveydenhuollon potilastietojärjestelmät, verkkopankit, sähköverkon ohjaus ja kuntien asiointipalvelut nojaavat samoihin ohjelmistoihin, joita haavoittuvuudet koskevat. Jos hyökkäysten ja korjausten välinen kilpajuoksu nopeutuu, se ratkeaa yhä useammin sen mukaan, kuka ehtii ensin. Hitaasti paikkaava organisaatio jää alakynteen, ja seuraukset näkyvät palvelukatkoina tai vuotaneina tietoina.

Tiedusteluliittouman viesti ei kuitenkaan ole pelkkä uhkakuva. Sama tekoäly, joka madaltaa hyökkääjän kynnystä, antaa puolustajalle keinon seuloa lokitietoja, tunnistaa poikkeamia ja paikata reikiä nopeammin kuin ihminen ehtii. Epäsymmetria on silti puolustajan tappioksi: hyökkääjän riittää onnistua kerran, puolustajan on onnistuttava joka kerta. Siksi varoituksen ydin ei ole tekniikka vaan tempo. Ne organisaatiot, jotka lyhentävät reaktioaikaansa jo nyt, kohtaavat syksyn eri asemasta kuin ne, jotka odottavat lisää todisteita.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  2. 220 vuotta koodaamatta, sitten 5,4 miljoonaa
  3. 3Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  4. 4Datakeskus söisi Lapinlahdella kokonaisen kaupungin sähköt
  5. 5Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.