Veikkauksen analytiikkakumppanin haitallinen koodi yritti vaihtaa asiakkaiden kryptovaluuttaosoitteita Adformin analytiikkakoodissa ollut haitallinen JavaScript aktivoitui 27. Heinäkuuta 2026 kaikilla verkkosivustoilla, jotka käyttivät kyseistä palvelua.
Veikkaus julkaisi tiedotteen 31. Heinäkuuta ja päivitti sitä kello 21:25 linkillä kumppanin omaan selvitykseen. Riski ei kohdistunut pelitilitietoihin, mutta asiakkaiden IP-osoitteet ja selaushistoria veikkaus.fi-sivustolla saattoivat vuotaa yhdelle ulkopuoliselle taholle.
Suomalaisessa rahapelivalvonnassa toimijaa sitovat tarkat arviointi- ja ilmoitusvelvoitteet, jotka koskevat erityisesti tietoturvaan liittyviä asiakasriskejä. Rahapelitoiminnassa verkkoasioinnin luotettavuus muodostaa perustan koko liiketoiminnalle, minkä vuoksi tällaiset poikkeamat käsitellään vakavasti.
Vaikka Adform ja Veikkaus vakuuttivat pelitilien pysyneen turvassa, tapaus osoittaa toimitusketjujen haavoittuvuuden. Eurooppalainen sääntely, kuten GDPR ja NIS2-kyberturvavelvoitteisto, asettaa raamit sille, miten alihankkijoiden häiriöistä on raportoitava viranomaisille.
Jos IP-osoite tai muu tunnistetieto altistuu, ilmoitusvelvollisuus astuu usein voimaan.
Adformin koodi vaaransi
Veikkauksen analytiikkakumppani Adformin järjestelmässä havaittu haitallinen koodi vaikutti veikkaus.fi-sivuston kävijöihin 27. Heinäkuuta 2026. Ongelma ei ollut peräisin Veikkauksen omista järjestelmistä. Kyse oli kolmannen osapuolen tarjoamassa kokonaisuudessa piilevästä tietoturvapoikkeamasta, joka koski kaikkia verkkosivustoja, jotka käyttivät Adformin analytiikkakoodia.
Adform on sittemmin poistanut haitallisen koodin verkostostaan. Asiakastiedot, käyttäjätunnukset ja pelitilivaroja pysyivät suojattuina koko poikkeaman ajan. Kuitenkin muunlaisia tietoja saattoi vuotaa ulkopuolisille tahoille. Journalistisesti, ettei kyseessä ollut suora hyökkäys rahapeliyhtiön omaa infrastruktuuria vastaan.
Kyseessä on oppikirjaesimerkki toimitusketjuriskistä, jossa yhden kumppanin kompromissi heijastuu välittömästi laajaan käyttäjäjoukkoon. Analytiikkatoimittajien ja mainosteknologian hallinta vaatii jatkuvaa riskien arviointia, sillä ulkoiset tagit ladataan suoraan loppukäyttäjän selaimeen.
Adform myönsi käsitelleensä vähintään hostnamea, sivupolkua sekä julkista IP-osoitetta poikkeaman aikana. Mitään viitteitä lomakekenttien tai salasanojen vuotamisesta ei kuitenkaan löytynyt tutkimuksissa. Suomi-relevanssi on suuri, sillä vastaavat seurantakoodit ovat käytössä lähes kaikilla suurilla kotimaisilla verkkosivustoilla.
Hyökkäys kohdistui kryptolompakoihin
Haitallinen koodi oli suunniteltu vaihtamaan leikepöydällä olevia kryptovaluuttaosoitteita. Hyökkäys kohdistui kolmeen eri valuuttaan: Bitcoin, Ethereum ja Tron. Jos käyttäjä kopioi lompakko-osoitteen selaimeensa veikkaus.fi-sivulla vieraillessaan, koodi saattoi vaihtaa sen hyökkääjän omaan osoitteeseen.
Seurauksena rahat olisivat ohjautuneet väärään kohteeseen. Veikkauksen palveluissa ei tosin voi käyttää kryptovaluuttoja. Riski koski vain niitä asiakkaita, jotka sattuivat käsittelemään kryptolompakoitaan samaan aikaan kun veikkaus.fi-sivu oli auki selaimessa.
Veikkaus suositteli asiakkaitaan tyhjentämään ohjelmiston välimuistin. Toimenpiteellä varmistetaan, ettei haitallista koodia jää asumaan käyttäjän päätelaitteen muistiin poikkeaman korjaamisen jälkeen. Välimuisti tallentaa sivujen osia nopeuttaakseen latautumista, mutta samalla se voi säilyttää myös haitalliset skriptit.
Kun rahapeliyhtiö lataa ulkopuolista koodia sivuilleen, se ottaa riskin asiakkaidensa puolesta. Analytiikkakumppanin kompromissi muuttui Veikkauksen asiakkaiden ongelmaksi 27. Heinäkuuta - vaikka varsinaiset pelitilitiedot säilyivätkin turvassa. Toimitusketjuriski rahapelialalla Tietoturva on jatkuvaa työtä rahapelialalla, jossa luottamus on kaikki kaikessa.
Vertailumaissa on nähty vastaavia tapauksia, joissa mainosverkostojen kautta on levitetty haittaohjelmia suosituille sivustoille. Adform ilmoitti havainneensa poikkeaman nopeasti, mutta altistuminen ehti silti tapahtua kriittisenä maanantaina. Vaikka nolla pelitiliä murrettiin, IP-osoitteiden päätyminen ulkopuoliselle taholle on aina tietosuojariski.
Sääntelykytkös tiukentuu tulevaisuudessa, kun NIS2-direktiivi vaatii entistä tarkempaa valvontaa alihankintaketjuilta. Pelaajien selaimen suojaaminen on osa omaa turvallisuutta. Jos kryptovaluuttasiirtoja tekee aktiivisesti, osoitteiden tarkistaminen manuaalisesti ennen lähettämistä on välttämätöntä.
Bitcoin, Ethereum ja Tron ovat suosittuja kohteita tällaisille hyökkäyksille niiden peruuttamattomuuden vuoksi. Adform on vakuuttanut, että haitallinen JavaScript-koodi on nyt täysin eliminoitu heidän jakelustaan. Veikkaus jatkaa tilanteen seuraamista ja muistuttaa, että heidän omat järjestelmänsä toimivat normaalisti.
Tapaus 27.7.2026 jää muistoon muistutuksena siitä, miten monimutkaisia nykyiset verkkopalvelut ovat teknisesti. Yksittäinen analytiikkakumppani voi olla heikoin lenkki muuten vahvassa ketjussa.


