Tekoäly

McKinseyn chatbot murtui kahdessa tunnissa

Tekoälyagentti pääsi käsiksi 46,5 miljoonaan viestiin ilman tunnuksia.

Aino AikajärviAino Aikajärvi
Jaa:
McKinseyn chatbot murtui kahdessa tunnissa

Kaksi tuntia ja nolla tunnusta

McKinseyn sisäinen tekoälychatbot Lilli palvelee yli 40 000 konsulttia päivittäin. He syöttävät siihen strategisia kysymyksiä, yrityskauppojen yksityiskohtia ja asiakasprojektien luottamuksellisia tietoja. Kuukausittain Lilliin kirjoitetaan yli 500 000 kehotetta.

Helmikuun lopussa tietoturvayhtiö CodeWallin autonominen tekoälyagentti pääsi kaikkeen tähän käsiksi. Ilman käyttäjätunnuksia, ilman sisäpiiritietoa ja ilman ihmisen ohjausta murron aikana. Koko operaatio kesti kaksi tuntia.

Julkinen API, suojaamaton tietokanta

CodeWallin agentti aloitti samasta paikasta kuin mikä tahansa hyökkääjä: julkisesta internetistä. Se löysi McKinseyn API-dokumentaation, jossa oli listattu yli 200 rajapintaa. Näistä 22 ei vaatinut minkäänlaista todennusta.

Yhdessä suojaamattomassa rajapinnassa käyttäjien hakukyselyt välitettiin tietokantaan niin, että JSON-kenttien nimet liitettiin suoraan SQL-kyselyihin. Kyseessä on SQL-injektio, hyökkäystekniikka joka tunnistettiin ensimmäisen kerran 1990-luvun lopulla. Se on OWASP:n kymmenen yleisimmän verkkosovellusten haavoittuvuuden listalla, ja jokainen tietoturvakurssi varoittaa siitä ensimmäisten joukossa.

Injektiokohta oli kuitenkin epätavallinen. Se sijaitsi JSON-kenttien nimissä arvojen sijaan, minkä vuoksi perinteiset tietoturvaskannerit kuten OWASP ZAP eivät havainneet sitä. CodeWallin agentti tunnisti ongelman, kun se huomasi kenttien nimien heijastuvan sellaisinaan tietokannan virheilmoituksissa. Agentti suoritti viisitoista sokeaa iteraatiota virheilmoitusten avulla ennen kuin se pääsi käsiksi tuotantodataan.

Saaliin laajuus oli valtava: 46,5 miljoonaa chat-viestiä selkokielisenä tekstinä, 728 000 tiedostoa, 57 000 käyttäjätiliä ja 3,68 miljoonaa RAG-dokumenttipalasta.

“Hakkerit tulevat käyttämään samaa teknologiaa ja samoja strategioita hyökätäkseen umpimähkään. Tavoitteena voi olla taloudellinen kiristys tietovuodolla tai kiristyshaittaohjelmalla.”

— Paul Price, CodeWallin toimitusjohtaja

Kirjoitusoikeus järjestelmän ytimeen

Vaarallisinta ei ollut pelkkä tietojen lukeminen. SQL-injektio antoi myös kirjoitusoikeuden, ja samassa tietokannassa sijaitsivat Lillin 95 järjestelmäkehotetta, jotka ohjaavat chatbotin toimintaa 12 eri kielimallin kanssa.

Hyökkääjä olisi voinut yhdellä UPDATE-komennolla muuttaa sitä, miten Lilli vastaa konsulttien kysymyksiin, mitä turvarajoja se noudattaa ja miten se viittaa lähteisiin. Muutos ei olisi vaatinut koodin päivittämistä eikä se olisi laukaissut perinteisiä tietoturvahälytyksiä. McKinseyn yli 40 000 konsulttia olisi saanut vääristeltyjä vastauksia tietämättään.

McKinsey paikkasi haavoittuvuudet vuorokaudessa CodeWallin vastuullisen ilmoituksen jälkeen ja ilmoitti, ettei sen tutkinnassa löytynyt todisteita ulkopuolisten pääsystä asiakastietoihin.

Kun chatbot perii vanhan järjestelmän ongelmat

McKinseyn tapaus kiteyttää laajemman ilmiön. Yritykset rakentavat tekoälysovelluksia olemassa olevien tietojärjestelmien päälle, mutta eivät arvioi vanhojen kerrosten tietoturvaa uudestaan. Chatbot saa käyttöönsä kaikki sen tietokannan oikeudet, johon se on kytketty, ja samalla myös kaikki sen haavoittuvuudet. Uusi käyttöliittymä ei poista vanhaa teknistä velkaa.

Suomessa asia on erityisen ajankohtainen. Traficomin Kyberturvallisuuskeskus julkaisi maaliskuussa 2026 selvityksen tekoälyagenttien kyberturvallisuudesta, jossa varoitetaan, että suurin riski ei ole se mitä tekoäly osaa tehdä, vaan se mitä oikeuksia sille annetaan muihin järjestelmiin. Suomalaisista yrityksistä kolme neljästä käyttää jo tekoälyä jossakin muodossa, mutta vasta seitsemän prosenttia on integroinut sen osaksi prosessejaan. Valtaosa tekoälykokeiluista on varhaisessa vaiheessa, jossa tietoturva-arkkitehtuuria ei ole suunniteltu kokonaisuutena.

CodeWallin tapaus paljastaa myös jotain tekoälyagenteista itsestään: ne ovat jo kyvykkäitä löytämään haavoittuvuuksia, joita perinteiset skannerit eivät havaitse. Kun konsulttitalojen, pankkien ja terveydenhuollon toimijoiden sisäiset chatbotit kytketään vanhoihin tietokantoihin, ratkaisevaa on se, käyttävätkö agentteja ensimmäisinä puolustajat vai hyökkääjät.

2 tuntia

Murtautumiseen kulunut aika

46,5 milj.↓

Chat-viestiä altistui

57 000↓

Käyttäjätiliä vaarassa

22↓

Suojaamatonta API-rajapintaa

CodeWall / The Register, 2026

Sanasto

SQL-injektio
Hyökkäystekniikka, jossa tietokantakomentoja ujutetaan sovelluksen syöttökenttien kautta suoraan tietokantaan. Kuin kirjoittaisi lomakkeelle pyynnön, joka ohittaa lukot ja avaa kassakaapin.
RAG (Retrieval-Augmented Generation)
Hakutäydenteinen generointi – tekniikka, jossa tekoäly hakee ensin tietoa ulkoisesta lähteestä (kuten yrityksen tietokannasta) ja käyttää sitä vastauksen pohjana.

Mitä yritysten pitäisi tehdä

Pelkkä API-rajapintojen testaus ei riitä. Kun tekoälychatbot kytketään olemassa olevaan tietokantaan, koko tietokantakerros on auditoitava uudestaan – myös ne osat, jotka rakennettiin vuosikymmeniä ennen tekoälyä.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 120 vuotta koodaamatta, sitten 5,4 miljoonaa
  2. 2Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  3. 3Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  4. 4Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista
  5. 5Mediakonserni osti suomalaisen tekoälyn, joka lukee julkiset hankinnat

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.