Dustin Groupin tietomurto: mitä tiedetään ja mitä ei?
Dustin Group kertoi 3.9.2026, että ulkopuolinen oli päässyt sen sisäisiin IT-järjestelmiin. Yhtiö sulki osan järjestelmistä ja aloitti tutkinnan ulkopuolisten asiantuntijoiden kanssa.
Verkkokaupat ja asiakasportaalit avattiin 10.9.2026. Sisäisten järjestelmien tutkinta oli edelleen kesken, joten lopullista kuvaa tapahtuneesta ei vielä ollut.
Mitä Dustin on vahvistanut?
Dustin kertoo tehneensä alustavan ilmoituksen Ruotsin tietosuojaviranomaiselle IMY:lle. Yhtiö on myös ilmoittanut niille Managed Services -asiakkaille, joiden henkilötietojen käsittelyyn tapaus voi vaikuttaa.
Dustinin mukaan Skyportal-palvelusta on voitu päästä esimerkiksi käyttäjätunnuksiin, työyhteystietoihin ja käyttäjien toiminnasta syntyneisiin lokitietoihin. Yhtiö tutkii yhä, onko luvatta käsitelty muitakin tietoja.
Tämä ei vielä vahvista salasanojen, maksukorttitietojen tai henkilötunnusten vuotoa. Niitä ei pidä lisätä tapahtumakuvaukseen pelkän oletuksen perusteella.
Mistä 6,2 teratavun väite tulee?
Hyökkäyksen nimiinsä ottanut FulcrumSec väittää saaneensa Dustinilta 6,2 teratavua tietoa. Ryhmä kertoo myös aloittaneensa aineiston julkaisemisen.
Techtidningen raportoi väitteistä 14.9.2026. Lehti ei kuitenkaan pystynyt vahvistamaan aineiston aitoutta, laajuutta tai väitettyä kiristysneuvottelua.
Tilanne kannattaa siis kuvata kahdessa osassa. Luvaton pääsy Dustinin järjestelmiin on vahvistettu, mutta 6,2 teratavua ja tarkat sisältöluettelot ovat hyökkääjän väitteitä.
Entä 72 tunnin sääntö?
EU:n tietosuoja-asetuksen 72 tunnin määräaika koskee rekisterinpitäjän ilmoitusta tietosuojaviranomaiselle. Aika alkaa, kun rekisterinpitäjä tulee tietoiseksi henkilötietojen tietoturvaloukkauksesta. Ilmoitusta ei tarvita, jos tapahtuma ei todennäköisesti aiheuta riskiä ihmisten oikeuksille ja vapauksille.
Sääntö ei edellytä valmiin tutkintaraportin julkaisemista yleisölle 72 tunnissa. Ilmoitusta voi täydentää vaiheittain, kun tutkinta tuottaa lisää tietoa.
Jos tapahtuma todennäköisesti aiheuttaa suuren riskin ihmisille, heille on ilmoitettava ilman aiheetonta viivytystä. Henkilötietojen käsittelijän taas pitää ilmoittaa tapahtumasta rekisterinpitäjälle ilman aiheetonta viivytystä.
Dustin kertoo ilmoittaneensa tapauksesta IMY:lle. Julkisten yksityiskohtien määrästä ei yksin voi päätellä, onko yhtiö rikkonut ilmoitusvelvollisuuttaan.
Koskeeko tämä sinua?
Jos et ole asioinut Dustinilla etkä saanut ilmoitusta, pelkkä vuotoväite ei osoita tietojesi päätyneen hyökkääjälle. Jos sait ilmoituksen, tarkista ensin mitä tietoja se koskee ja missä roolissa Dustin on niitä käsitellyt.
Voit pienentää riskiä näin:
-
Avaa Dustinin oma päivityssivu selaimessa. Älä luota yllättävän viestin linkkiin tai yhteystietoihin.
-
Varmista odottamaton lasku, tukipyyntö tai kirjautumispyyntö erillistä reittiä. Käytä itse etsimääsi yhteystietoa.
-
Jos olet käyttänyt samaa salasanaa muualla, vaihda se kaikissa kyseisissä palveluissa. Anna jokaiselle palvelulle oma salasana.
-
Jos saamasi ilmoitus mainitsee henkilötunnuksen tai maksutiedot, seuraa Suomi.fi:n tietovuoto-ohjetta ja pankkisi ohjeita.
-
Älä lataa väitettyä vuotoaineistoa. Se ei auta varmistamaan omaa osuuttasi ja voi samalla levittää muiden henkilötietoja.
Tilanne voi vielä muuttua Dustinin tutkinnan edetessä. Tee nyt varmistetun tiedon mukaiset toimet ja tarkista uudet tiedot Dustinin omalta päivityssivulta.