Olukord küberruumis – mai 2026

Mais registreerisime 1561 mõjuga intsidenti, mis on viimase poole aasta kõige kõrgem näitaja.
  • Mais esines tõrkeid nii avaandmete veebilehtedel, äriregistri töös, tervisekassa teenustes kui ka piiriületamise süsteemis. Eesti Kunstnike Liit langes pettuse ohvriks ja kaotas ligi 700 000 eurot.
  • Mais oli võimalik registreeruda rahvusvahelisse küberturbelaagrisse CyberWizards. Viisime läbi küberturvalisuse koolitusi ja toimusid E-ITS kaasamisseminar ning CyberMeetUp. Avaldasime uue postituse AI-mudelist Claude Mythos Preview.
  • Häkkerid said ligipääsu Leedu riiklikele andmebaasidele. Poola sisejulgeolekubüroo aastaraportist selgus, et 2025. aastal tungisid ründajad viie linna veepuhastusjaamade võrku. Zara ja Škoda klientide ning mitme Saksamaa ülikoolihaigla patsiendiandmed lekkisid. ESET avaldas raporti Valgevene rühmituse Ghostwriter kampaaniast Ukraina valitsusasutuste vastu.
Graafik: 6 kuu registreeritud intsidendid aastatel 2024, 2025 ja 2026. 1561 intsidenti mais, 1138 intsidenti aprillis, 886 intsidenti märtsis, 804 intsidenti veebruaris, 768 intsidenti jaanuaris, 998 intsidenti detsembris 2025.

CERT-EE-le teavitatud intsidendid, millel oli mõju andmete või infosüsteemide konfidentsiaalsusele, terviklusele või käideldavusele. 

Graafik: 6 kuu petulehed 2025. ja 2026. aastal. 648 mais, 308 aprillis, 326 märtsis, 280 veebruaris, 347 jaanuaris, 422 detsembris.

Petulehed moodustavad suurema osa CERT-EE registreeritud intsidentidest.

Olukord Eesti küberruumis

1. mail ajavahemikul 00.10 kuni 1.52 polnud kättesaadav avaandmete teabevärav veebilehtedel andmed.eesti.ee ja avaandmed.eesti.ee. Katkestuse põhjustas Riigipilve erakorralise hooldustöö käigus tehtud sundrestart, mille järel ei taastunud üks teenuse pakkumiseks vajalik komponent.

12. mail ajavahemikul 14.45 kuni 15.40 oli tõrkeid riiki sisenemise ja riigist lahkumise süsteemis (EES). EES on Euroopa Liidu ülene süsteem kolmandate riikide kodanike piiriületuse arvestamiseks. Tõrked häirisid politsei- ja piirivalveameti tööd ja kolmandate riikide kodanike piiriületuse kiirust. Häirete põhjuseks oli Eesti ja ELi seadme ühenduses tekkinud viga.

15. mail ajavahemikul 7.00 kuni 9.35 esines tõrkeid tervisekassa partnerhalduse infosüsteemi (PHIS) töös. Seda kasutavad tervisekassa lepingupartnerid (perearstid, haiglad ja teised tervishoiuteenuste osutajad), et hallata lepinguid, jälgida nende täitmist ning esitada ja kontrollida raviarveid. Tõrgete põhjuseks oli inimlik viga.

Viiel päeval oli katkestusi äriregistri töös. Esmalt juhtus see 20. mail ajavahemikul 6.43 kuni 9.50. Sama kordus 21. mail kolmel korral (ajavahemikel 1.39 kuni 2.49, 6.37 kuni 10.18 ja 13.34 kuni 14.22). Neid põhjustas tehniline rike, kuid täpsemad asjaolud ei ole veel CERT-EE’le teada. Tõrked kordusid kuu viimastel päevadel: 29. mail ajavahemikul 17.29 kuni 17.51, 30. mail 7.38 kuni 8.02 ja 31. mail 19.54 kuni 20.44 oli katkestusi ariregister.rik.ee töös. Esialgse info kohaselt oli nende põhjuseks veebirobotite tavapärasest suurem liiklus äriregistri suunas.

29. mail ajavahemikul 14.08 kuni 16.50 oli tõrkeid politsei- ja piirivalveameti (PPA) isikutuvastus- ja menetlusinfosüsteemis UUSIS, mida kasutatakse isikut tõendavate dokumentide ja kodakondsustaotluste menetlemiseks. Häirete tõttu ei saanud PPA esindustest väljastada ID-kaarte. Katkestuse põhjuseks oli tõrge koostööpartneri süsteemis.

Eesti Kunstnike Liit langes pettuse ohvriks ja kaotas ligi 700 000 eurot. Alates 7. maist kuni 15. maini helistasid Eesti Kunstnike Liidu raamatupidajale väidetava kulleri, panga ja politsei nimelt kelmid, mille tulemusena teostati liidu SEB ja Swedbanki pangakontodelt mitmeid ülekandeid välismaistele pangakontodele. Esimeses kõnes väideti, et eelmisele Kunstnike Liidu presidendile on vaja tähitud kiri üle anda. Sellele järgnesid näiliselt kõned panga ja politsei nimel. Politsei kõnes väideti, et raamatupidaja kaasatakse salaoperatsiooni, mille eesmärk olevat kurjategijad tabada. Kõnedes paluti korduvalt enda isik tuvastada ja sisestada PIN-koode. Kunstnike Liidu pangakontodelt tehti nädala jooksul ülekandeid ligi 700 000 euro ulatuses. Raamatupidajat suunati paigaldama kaugligipääsu võimaldav tarkvara ja ka selle abil teostati ülekandeid. Lisaks mõjutati raamatupidajat saatma kurjategijatele oma isiklikud pangakaardid pakiautomaadi kaudu. 

Juhtumi valguses tuletame meelde, et oluline on üle vaadata oma organisatsiooni maksete tegemise protsess. Näiteks on võimalik muuta pangas ülekandelimiite ja määrata maksetele mitu kinnitajat. Samuti on oluline küberturbealast teadlikkust tõsta ja töötajaid koolitada neil teemadel. Jagame levinud pettuste kohta infot ennetusportaalis IT-vaatlik ja soovitame kõigil nendega tutvuda. Samuti soovitame kõigil ettevõtetel ja asutustel liituda RIA Kübertestiga. Kübertesti eesmärgiks on tõsta ja hoida töötajate küberturbeteadlikkust ning kursuses juhime muuhulgas tähelepanu erinevatele pettustele.

RIA tegevused küberturvalisuse parandamisel Eestis

Maikuus oli võimalik registreeruda RIA poolt korraldatavasse rahvusvahelisse küberturbelaagrisse CyberWizards, mis toimub juba neljandat korda. Tänavu leiab see aset 3.–8. augustini Kehtnas ja oodatud on 13-16-aastased tüdrukud, kes soovivad tutvuda häkkimise põneva maailmaga. Laagri jooksul õpitakse praktiliste töötubade kaudu olulisi küberturvalisuse oskusi, lahendatakse kaasahaaravaid ülesandeid ja laagri lõpus toimub Capture the Flag mäng. Tegemist on rahvusvahelise laagriga, mille peamine suhtluskeel on inglise keel.

Kui sa seda veel ei tee, hakka jälgima meie Facebooki lehte aadressil https://www.facebook.com/riigiinfosysteemiamet. Avaldame seal näiteks RIA töökuulutusi ja infot saabuvate ürituste kohta. Lisaks postitame seal hoiatusi parajasti levivate pettuste kohta või jagame üldiseid küberturvalisusega seotud soovitusi. Sel kuul kirjutasime Facebookis, et mida saab juht teha küberpettuse ennetamiseks, Signalis levinud õngitsuskampaaniast ja mida tähendab spoofing. 

21. mail toimus taas RIA CyberMeetUp. Sel korral käsitleti teemasid alates küberturvalistest kaitsevaldkonna äriideedest, innovaatilisele arendusprojektile rahalise toe leidmisest kuni teenusetõkestusrünnete tuvastamise kitsaskohtade ja kosmoseküberhariduseni välja. Lisaks tuli juttu ka järgmisest BSides sündmusest Tallinnas. Ürituse salvestusi saab järele vaadata Youtube’s siit. Järgmine RIA CyberMeetUp toimub 10. juunil ja seekord Tartus.

Viisime läbi nii küberturvalisuse koolitusi kui järjekordse E-ITS kaasamisseminari. Viimane toimus 20. mail ja oli suunatud suunatud eelkõige infoturbe juhtimise ja haldamise parimate praktikate ning kogemuste jagamisele. Seminarile olid oodatud infoturbe-, IT-, protsessi- ja asutuste juhid. Käisime rääkimas küberturvalisuse baastõdedest erinevates asutustes – näiteks Eesti Keele Instituudis, Riigiside Sihtasutuses, kohtutes ja Eesti Põllumajandus-Kaubanduskojas. Lisaks külastasime Peetri Kooli, mille 8. klassi õpilastele rääkisime, kuidas internetis küberturvaliselt toimetada. 

Avaldasime RIA blogis postituse, kus toome välja, mida uut on selgunud peale Claude Mythos Preview avalikustamist. Anthropicu enda hinnangul on Claude Mythos kõige võimekam AI-mudel, mis on eales loodud. Ettevõtte sõnul on Claude Mythos koostöös ca 50 partneriga leidnud üle 10 000 suure või kriitilise mõjuga turvanõrkuse. Kuna võimekad tehisintellekti mudelid suudavad kiirelt ja massiliselt leida uusi turvanõrkusi, siis nüüd muutub üha suuremaks väljakutseks leidude kontrollimine ja parandamine. Loe täpsemalt meie blogist.

Avaldasime ID-kaardi tarkvara uue versiooni 26.4. Tegemist on regulaarse uuendusega, mille eesmärk on tagada tarkvara töökindlus, turvalisus ja parem kasutajakogemus. ID-tarkvara uue versiooni saab alla laadida veebilehelt id.ee. Ühtlasi tuletame meelde, et käesoleva aasta sügisest lõpetatakse ID-tarkvaras Windows 10 tugi. Ka Microsoft lõpetab Windows 10 ametliku tootetoe, mida pikendati 2025. aastal kuni selle aasta sügiseni. Loe meie blogist, et mida tuleks teha, kui oled veel Windows 10 kasutaja.

Rahvusvaheline olukord

Poola sisejulgeolekubüroo avaldas oma aastaraporti, millest selgub, et 2025. aastal tungisid häkkerid viie linna veepuhastusjaamade võrku. Mõnel juhul õnnestus neil saavutada ligipääs tööstuslikele juhtimisseadmetele, mis võinuks kaasa tuua häireid veevarustuses. Raport ei omista ründeid ühelegi riigile ega rühmitusele, aga mainib üldiselt, et Poola koges 2024. ja 2025. aastal kasvavat küberrünnete survet, eriti Vene eriteenistuste poolt. Poola küberuudisteportaal CyberDefence24 on varem kirjutanud venemeelsest häktivistide rühmitusest, mis oma kanalis väitis end olevat mõnede veepuhastusjaamade rünnete toimepanija. Raport toob välja ka trendi, et Vene küberohustajad kasutavad järjest rohkem struktureeritud võrgustikke, mis on seotud küberkurjategijatega. 

Zara klientide andmed lekkisid kolmanda osapoole kaudu. Zara emaettevõtte, moegigandi Inditex endise teenusepakkuja kaudu on lekkisid ligikaudu 200 000 Zara rahvusvahelise kliendiprogrammi liikme andmed. Andmete hulgas olid e-postiandmed ja ostuajalood, muid isikuandmeid ei lekkinud. Ründega on seotud ShinyHunters rühmitus, mis osa andmeid tumeveebis lekitas. 

Škoda müügiportaalist lekkisid kliendiandmed. Autotootja Saksa klientidele suunatud müügiportaali turvanõrkuse tõttu õnnestus kurjategijatel portaalist kätte saada ja alla laadida osade klientide andmed: nimed, kontaktaadressid, tellimuse numbrid, kontoandmed ja ka parooliräsid. Ettevõtte teatel ei ole neil praegu ülevaadet, kui paljusid kliente andmeleke mõjutas, ent nad soovitavad kõigil portaali kasutajatel igaks juhuks paroolid vahetada ning olla tähelepanelik õngitsuskatsete suhtes. 

Küberturbeettevõtte ESET avaldas raporti Valgevene rühmituse Ghostwriter kampaaniast Ukraina valitsusasutuste vastu. Raport kirjeldab märtsis alanud kampaaniat, mis sihib Ukraina valitsusasutusi pahavaraga. Sihtmärkidele saadetakse pdf dokument, mis imiteerib Ukraina telekomiettevõtte Ukrtelekom kliendisuhtlust andmekaitse teemal. Dokumendis on viide andmekaitse regulatsioonile, mida saab alla laadida. Kui dokumendi avab Ukraina IP-aadressiga kasutaja, siis laetakse alla PicassoLoader pahavara. Pahavara hakkab automaatselt saatma ründaja kontrolli all olevasse serverisse süsteemist leitud infot, misjärel ründaja hindab, kas tegemist on väärtusliku sihtmärgiga. Kui jah, siis saadetakse seadmesse veel täiendav pahavara. Kampaania huviorbiidis on kaitsevägi, kaitsesektor ja valitsusasutused, ESETi hinnangul tegutseb rühmitus lisaks Ukrainale ka Poolas ja Leedus.  

Mitmest Saksamaa ülikoolihaiglast lekkisid patsiendiandmed, mille põhjuseks oli küberrünnak kohaliku teenusepakkuja Unimed vastu. Unimedi kasutavad mitmed Saksamaa haiglad ja meditsiiniasutused arvehaldustarkvarana nende patsientide jaoks, kes tasuvad teenuste eest ise või omavad erakindlustust. Rünne toimus aprilli keskel, tänaseks on mitmed ülikoolihaiglad teatanud lekkinud andmetest. Näiteks Kölni ülikoolihaiglas on mõjutatud ligi 30 000 patsienti, kelle andmed, aadressid ja info raviarstide kohta lekkisid, 840 juhul olid häkkerid saanud kätte ka täiendavat tervisealast infot. Ka mõned teised haiglad on tänaseks tuvastanud, et ründaja sai oma valdusesse patsientide andmeid diagnoosi, raviplaanide ja muu kohta. Teenusepakkuja Unimed sõnul said ründajad kätte piiratud osa klientide andmeid, enne kui rünnak õnnestus tõrjuda.  

Leedu peaprokuratuur algatas kriminaalmenetluse küberintsidendi asjus, kus häkkerid said ligipääsu rohkem kui 600 000 kirjele Registrikeskuse hallatavates riiklikes andmebaasides. Peamiselt puudutab leke kinnisvararegistrit ja äriregistrit. Registrikeskuse teate kohaselt on kurjategijate kätte sattunud andmete hulgas isikute nimed, sünniajad, isikukoodid ning nendega seotud kinnisvara andmed. Küberrünnak avastati aprillis, ent avalikustati alles nüüd. Leedu presidendi sõnul on tõenäoline, et ründe taga on „vaenulikud riigid“. Registrikeskuse juhataja Adrijus Jusas astus intsidendi tõttu ametist tagasi ning tõi kohalikule meediale antud intervjuus välja riigi IT-taristu kroonilise alarahastuse probleemi – tema sõnul läheks vaja 60 miljonit eurot, et viia riiklikud registrid nõutavale küberturvalisuse tasemele.

Viimati uuendatud 04.06.2026

search block image