Tietoturvaloukkaus - Usein kysytyt kysymykset 

Usein kysytyt kysymykset: tietoturvaloukkaus Musiikintekijat.fi-sivustolla

Suomen Musiikintekijät ry · 9.9.2026

Mitä tapahtui?

Musiikintekijat.fi-verkkosivustoltamme varastettiin luvattomasti tietokantadataa 18.–22.7.2026. Hyökkääjät hyödynsivät WordPress-julkaisujärjestelmässä ollutta vakavaa, samaan aikaan miljooniin sivustoihin ympäri maailmaa vaikuttanutta tietoturva-aukkoa. Asia havaittiin 21.8.2026, ja tapahtuman laajuus on varmennettu riippumattomassa teknisessä selvityksessä.

Miksi kerrotte asiasta vasta nyt, kun tapahtuma oli heinäkuussa?

Haavoittuvuus korjattiin sivustollamme 22.7.2026, viisi vuorokautta sen julkitulon jälkeen. Hyökkäyksen jäljet jäivät kuitenkin ylläpidon tarkistuksissa huomaamatta noin kuukaudeksi, ja ne löydettiin vasta 21.8.2026. Sen jälkeen olemme selvittäneet tapahtuman laajuutta ja tiedottaneet heti, kun varmennettua kerrottavaa on ollut, mukaan lukien ilmoitus tietosuojavaltuutetun toimistolle.

Onko hyökkäys yhä käynnissä? Onko sivusto turvallinen?

Hyökkäys ei ole enää käynnissä. Haavoittuvuus on korjattu, ja riippumaton selvitys vahvistaa, että tietojen lataaminen päättyi korjaukseen 22.7.2026. Hyökkääjien luomat luvattomat käyttäjätunnukset ehtivät kuitenkin olla sivustolla 21.8.2026 asti, jolloin ne havaittiin ja poistettiin. Selvityksen mukaan niillä ei tänä aikana viety tietoja eikä sivustolle jätetty haitallista koodia. Varotoimena kaikki käyttäjätilit on sittemmin poistettu ja kirjautuminen suljettu. Selvitys vahvisti, että hyökkääjät eivät onnistuneet suorittamaan omaa koodiaan palvelimella eivätkä jättäneet sivustolle haitallista ohjelmaa. Korjauspäivitys pysäytti tietojen kopioinnin välittömästi, eikä yksikään sen jälkeinen yritys ole onnistunut.

Mitä tietoja on saattanut vaarantua?

Selvityksen mukaan tietoja haettiin yksittäisinä kyselyinä eikä koko tietokantaa kopioitu. Koska yksittäisten hakujen sisältöä ei voida todentaa, olemme varovaisuusperiaatteella katsoneet altistuneiksi seuraavat tiedot:

– käyttäjätilien nimet, sähköpostiosoitteet ja jäsennumerot

– käyttäjien itse profiiliinsa syöttämät tiedot (ml. mahdolliset ruokavaliovalinnat)

– tapahtumien ilmoittautumistiedot

– salasanoista lasketut tiivisteet

En ole koskaan kirjautunut sivustolle enkä käytä sitä. Koskeeko tämä silti minua?

Kyllä. Kaikille jäsenille luodaan jäsenyyden yhteydessä automaattisesti käyttäjätili, joka sisältää nimen, sähköpostiosoitteen ja jäsennumeron, riippumatta siitä, onko jäsen koskaan kirjautunut sivustolle. Tämä perustieto on siis voinut olla osa vuotanutta aineistoa myös näiden jäsenten kohdalla.

Ovatko jäsenhakemustietoni tai henkilötunnukseni vaarassa?

Jäsenhakemusten tiedot ja henkilötunnukset eivät tallennu verkkosivustolle, eivätkä ne sisältyneet sivustolta vietyyn aineistoon. Selvityksessä ei voitu todentaa, käytettiinkö jäsenrekisteriin johtavaa teknistä yhteyttä, koska rekisteripalvelun lokitietoja ei ole ollut saatavilla. Selvityksen perusteella pääsy on epätodennäköinen, eikä väärinkäytöstä ole havaittu viitteitä. Yhteyden tunnisteet on uusittu ja yhteys puretaan. Olemme lisäksi varotoimenpiteenä poistaneet henkilötunnukset jäsenrekisteristä. Aikaisemmassa jäsenviestissä annetut varotoimiohjeet ovat edelleen voimassa: suosittelemme varotoimena harkitsemaan maksuttoman oman luottokiellon asettamista positiiviseen luottotietorekisteriin (vero.fi). Tämä toimenpide vaikeuttaa luoton ottamista nimissäsi ilman lupaasi.

Entä ruokavalio- tai allergiatietoni?

Tapahtumailmoittautumisten yhteydessä annetut ruokavalio- ja allergiatiedot sekä käyttäjäprofiilien ruokavaliovalinnat ovat voineet sisältyä vietyyn aineistoon. Olemme ilmoittaneet henkilökohtaisesti 28.8.2026 kaikille, joita tämä koskee.

Onko salasanani vaarassa?

Järjestelmä ei ole tallentanut salasanoja sellaisenaan, vaan ainoastaan niistä laskettuja tiivisteitä (engl. hash). Selvityksessä on varmistettu, että kaikki salasanat oli tallennettu nykysuositusten mukaisella vahvalla menetelmällä (suolattu bcrypt), ei selväkielisinä eikä vanhentuneilla menetelmillä. Tiivisteestä ei voi suoraan lukea salasanaa, mutta heikko tai yleisesti käytetty salasana voidaan selvittää kokeilemalla. Jos salasanasi on vahva ja käytössä vain tällä sivustolla, riski on pieni. Selvitys osoitti lisäksi, että salasanojen tiivisteitä sisältävää taulua ei todennäköisesti viety lainkaan: tiedot haettiin yksittäisinä kyselyinä, eivätkä siirretyt tietomäärät vastaa koko taulun kokoa. Ohje salasanan vaihtamisesta muissa palveluissa pysyy silti voimassa varotoimena. Musiikintekijät.fi-sivustolla ei voi enää vaihtaa salasanaa, koska jäsentilejä ei ole enää siellä olemassa.

Miksi en pääse enää kirjautumaan sivustolle tai ilmoittautumaan tapahtumiin?

Olemme sulkeneet käyttäjätilit ja kirjautumisen Musiikintekijat.fi-sivustolla varotoimena. Olimme jo aiemmin käynnistäneet verkkosivu-uudistuksen, jonka yhteydessä myös tekninen ylläpitokumppanimme vaihtuu. Tietoturvatapahtuman vuoksi päätimme sulkea nykyiset tilit jo nyt sen sijaan, että olisimme odottaneet uudistuksen valmistumista. Tapahtunut ei liity verkkosivu-uudistukseen, vaan yllä kuvattuun maailmanlaajuiseen tietomurtoon. Syksyn tapahtumiin ilmoittaudutaan väliaikaisesti erillisen järjestelyn kautta.

Miksi en pääse vaihtamaan salasanaani?

Poistimme varotoimena kaikki sivuston käyttäjätilit ja suljimme kirjautumisen, joten vaihdettavaa salasanaa ei enää ole. Sinun ei tarvitse tehdä sivustolla mitään. Jos olet käyttänyt samaa salasanaa muissa palveluissa, vaihda se niissä. Uudella sivustolla otetaan käyttöön uusi kirjautumistapa.

Pitääkö minun vaihtaa salasanani?

Koska kirjautuminen nykyiselle sivustolle on suljettu, nykyisen Musiikintekijat.fi-salasanan vaihtaminen ei ole tarpeen. Jos käytät samaa salasanaa jossain muussa palvelussa, suosittelemme kuitenkin vaihtamaan sen siellä, sillä vuotanut salasanatiiviste voi altistaa myös muut samaa salasanaa käyttävät tilisi. Uusilla sivuilla tulee olemaan kokonaan uusi sisäänkirjautumismenetelmä.

Mitä muuta minun kannattaa tehdä?

Ole varuillasi sähköposteista tai muista viesteistä, jotka väittävät liittyvän Suomen Musiikintekijät ry:hyn tai tähän tapahtumaan, mutta joissa pyydetään esimerkiksi kirjautumis- tai maksutietoja. Henkilötunnukseen liittyvät varotoimiohjeet löytyvät yltä kohdasta Ovatko jäsenhakemustietoni tai henkilötunnukseni vaarassa?
Jos huomaat tietoihisi liittyvää epäilyttävää toimintaa, ota yhteyttä meihin.

Mitä olette tehneet asian eteen?

Olemme korjanneet haavoittuvuuden, poistaneet hyökkääjien luomat tunnukset, vaihtaneet pääkäyttäjätason salasanat, käyneet läpi kaikki käyttäjätilit, poistaneet käyttäjätilit ja sulkeneet kirjautumisen, uusineet järjestelmien väliset tunnisteet varotoimena, poistaneet henkilötunnukset jäsenrekisteristä varotoimenpiteenä sekä teettäneet riippumattoman tietoturvaselvityksen. Olemme ilmoittaneet tapahtumasta tietosuojavaltuutetun toimistolle ja olemme ilmoittaneet henkilökohtaisesti 28.8.2026 kaikille, joita asia erityisesti koskee.

Onko asia ilmoitettu viranomaisille?

Kyllä. Olemme ilmoittaneet tietoturvaloukkauksesta tietosuojavaltuutetun toimistolle EU:n yleisen tietosuoja-asetuksen edellyttämällä tavalla. Lopullinen täydennysilmoitus on jätetty 5.9.2026.

Aiotteko tehdä rikosilmoituksen?

Tulemme tekemään asiassa rikosilmoituksen.

Kuka on vastuussa tapahtuneesta?

Hyökkäyksessä hyödynnetty haavoittuvuus koski maailmanlaajuisesti käytettyä julkaisujärjestelmää, ja se vaikutti samanaikaisesti miljooniin sivustoihin. Käymme yhä tapahtuman yksityiskohtia läpi teknisten kumppanimme kanssa osana selvitystä.

Onko selvitys valmis?

Riippumaton tekninen selvitys valmistui 4.9.2026. Sen keskeiset tulokset on koottu tiedotteeseemme. Jos asiassa ilmenee olennaista uutta, tiedotamme siitä lisää.

Lisätiedot:

Nina Lith, viestintä- ja järjestöpäällikkö, nina.lith@musiikintekijat.fi, 041 517 8998

Lue myös: Tietoturvaloukkauksen selvitys on valmistunut