Usein kysytyt kysymykset: tietoturvaloukkaus musiikintekijat.fi
Suomen Musiikintekijät ry · Päivätty 28.8.2026
Mitä tapahtui?
Musiikintekijat.fi-verkkosivustoltamme varastettiin luvattomasti tietokantadataa 18.–22.7.2026. Hyökkääjät hyödynsivät WordPress-julkaisujärjestelmässä ollutta vakavaa, samaan aikaan miljooniin sivustoihin ympäri maailmaa vaikuttanutta tietoturva-aukkoa. Asia havaittiin 21.8.2026, ja tapahtuman laajuus on varmennettu riippumattomassa teknisessä selvityksessä.
Miksi kerrotte asiasta vasta nyt, kun tapahtuma oli heinäkuussa?
Haavoittuvuus korjattiin sivustollamme 22.7.2026, viisi vuorokautta sen julkitulon jälkeen. Hyökkäyksen jäljet jäivät kuitenkin ylläpidon tarkistuksissa huomaamatta noin kuukaudeksi, ja ne löydettiin vasta 21.8.2026. Sen jälkeen olemme selvittäneet tapahtuman laajuutta ja tiedottaneet heti, kun varmennettua kerrottavaa on ollut, mukaan lukien ilmoitus tietosuojavaltuutetun toimistolle.
Onko hyökkäys yhä käynnissä? Onko sivusto turvallinen?
Hyökkäys ei ole enää käynnissä. Haavoittuvuus on korjattu, ja riippumaton selvitys vahvistaa, että tietojen lataaminen päättyi korjaukseen 22.7. Hyökkääjien luomat luvattomat käyttäjätunnukset ehtivät kuitenkin olla sivustolla 21.8. asti, jolloin ne havaittiin ja poistettiin – selvityksen mukaan niillä ei tänä aikana viety tietoja eikä sivustolle jätetty haitallista koodia. Varotoimena kaikki käyttäjätilit on sittemmin poistettu ja kirjautuminen suljettu.
Mitä tietoja on saattanut vaarantua?
Ladatun tiedon tarkkaa sisältöä ei voida todentaa, mutta sen määrän perusteella on oletettava, että se kattaa sivuston tietokannan sisällön laajasti. Tämä voi sisältää käyttäjätilien nimet, sähköpostiosoitteet ja jäsennumerot, käyttäjien itse profiiliinsa syöttämät tiedot (ml. mahdolliset ruokavaliovalinnat), tapahtumien ilmoittautumistietoja sekä salasanoista lasketut tiivisteet.
En ole koskaan kirjautunut sivustolle enkä käytä sitä. Koskeeko tämä silti minua?
Kyllä. Kaikille jäsenille luodaan jäsenyyden yhteydessä automaattisesti käyttäjätili, joka sisältää nimen, sähköpostiosoitteen ja jäsennumeron, riippumatta siitä, onko jäsen koskaan kirjautunut sivustolle. Tämä perustieto on siis voinut olla osa vuotanutta aineistoa myös näiden jäsenten kohdalla.
Ovatko jäsenhakemustietoni tai henkilötunnukseni vaarassa?
Jäsenhakemusten tiedot ja henkilötunnukset eivät tallennu verkkosivustolle, eivätkä ne sisältyneet sivustolta vietyyn aineistoon. Selvityksessä on kuitenkin todettu, että tietomurto on saattanut altistaa tunnisteet erilliseen jäsenrekisteri- ja jäsenhakemusjärjestelmäämme, joka sisältää mm. henkilötunnuksia. Emme tiedä, onko näitä tunnisteita käytetty – asiaa selvitetään parhaillaan, tunnisteet on uusittu varotoimena, emmekä ole havainneet viitteitä väärinkäytöstä. Jäsenviestissä on tähän liittyvät varotoimiohjeet, mukaan lukien ohje maksuttoman oman luottokiellon asettamiseen (vero.fi). Päivitämme tietoa heti, kun selvitys valmistuu.
Entä ruokavalio- tai allergiatietoni?
Tapahtumailmoittautumisten yhteydessä annetut ruokavalio- ja allergiatiedot sekä käyttäjäprofiilien ruokavaliovalinnat ovat voineet sisältyä vietyyn aineistoon. Ilmoitamme henkilökohtaisesti kaikille, joita tämä koskee.
Onko salasanani vaarassa?
Järjestelmä ei tallenna salasanoja sellaisenaan, vaan ainoastaan niistä laskettuja tiivisteitä (engl. hash). Selvityksessä on varmistettu, että kaikki salasanat oli tallennettu nykysuositusten mukaisella vahvalla menetelmällä (suolattu bcrypt), ei selväkielisinä eikä vanhentuneilla menetelmillä. Tiivisteestä ei voi suoraan lukea salasanaa, mutta heikko tai yleisesti käytetty salasana voidaan selvittää kokeilemalla. Jos salasanasi on vahva ja käytössä vain tällä sivustolla, riski on pieni.
Miksi en pääse enää kirjautumaan sivustolle tai ilmoittautumaan tapahtumiin?
Olemme sulkeneet käyttäjätilit ja kirjautumisen musiikintekijat.fi-sivustolla varotoimena. Olimme jo aiemmin käynnistäneet verkkosivu-uudistuksen, jonka yhteydessä myös tekninen ylläpitokumppanimme vaihtuu. Tietoturvatapahtuman vuoksi päätimme sulkea nykyiset tilit jo nyt sen sijaan, että olisimme odottaneet uudistuksen valmistumista. Tapahtunut ei liity verkkosivu-uudistukseen, vaan yllä kuvattuun maailmanlaajuiseen tietomurtoon. Syksyn tapahtumiin ilmoittaudutaan väliaikaisesti erillisen järjestelyn kautta, josta tiedotamme jäsenistölle erikseen.
Pitääkö minun vaihtaa salasanani?
Koska kirjautuminen nykyiselle sivustolle on suljettu, nykyisen musiikintekijat.fi-salasanan vaihtaminen ei ole tarpeen. Jos käytät samaa salasanaa jossain muussa palvelussa, suosittelemme kuitenkin vaihtamaan sen siellä, sillä vuotanut salasanatiiviste voi periaatteessa altistaa myös muut samaa salasanaa käyttävät tilisi. Uusilla sivuilla on kokonaan uusi sisäänkirjautumismenetelmä.
Mitä muuta minun kannattaa tehdä?
Ole varuillasi sähköposteista tai muista viesteistä, jotka väittävät liittyvän Suomen Musiikintekijät ry:hyn tai tähän tapahtumaan, mutta joissa pyydetään esimerkiksi kirjautumis- tai maksutietoja. Henkilötunnukseen liittyvät varotoimiohjeet ovat jäsenviestissä. Jos huomaat tietoihisi liittyvää epäilyttävää toimintaa, ota yhteyttä meihin.
Mitä olette tehneet asian eteen?
Olemme korjanneet haavoittuvuuden, poistaneet hyökkääjien luomat tunnukset, vaihtaneet pääkäyttäjätason salasanat, käyneet läpi kaikki käyttäjätilit, poistaneet käyttäjätilit ja sulkeneet kirjautumisen, uusineet järjestelmien väliset tunnisteet varotoimena sekä teettäneet riippumattoman tietoturvaselvityksen. Olemme ilmoittaneet tapahtumasta tietosuojavaltuutetun toimistolle ja ilmoitamme henkilökohtaisesti kaikille, joita tapahtuma erityisesti koskee.
Onko asia ilmoitettu viranomaisille?
Kyllä. Olemme ilmoittaneet tietoturvaloukkauksesta tietosuojavaltuutetun toimistolle EU:n yleisen tietosuoja-asetuksen edellyttämällä tavalla ja täydennämme ilmoitusta selvityksen edetessä.
Aiotteko tehdä rikosilmoituksen?
Selvitämme rikosilmoituksen tekemistä.
Kuka on vastuussa tapahtuneesta?
Hyökkäyksessä hyödynnetty haavoittuvuus koski maailmanlaajuisesti käytettyä julkaisujärjestelmää, ja se vaikutti samanaikaisesti miljooniin sivustoihin. Käymme tapahtuman yksityiskohtia läpi teknisten kumppaniemme kanssa osana selvitystä.
Yhteystiedot
Kysymyksiin tästä tapahtumasta vastaa Nina Lith, viestintä- ja järjestöpäällikkö: nina.lith@musiikintekijat.fi, 041 517 8998.
