Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Friday, 24 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.24

Ondsinnet plugin misbruker Notepad++ for å installere skadevare. Falsk Claude-app via Bing sprer SectopRAT.


Ondsinnet plugin misbruker Notepad++ for å installere skadevare

Ukrainas CERT har avdekket en kampanje der angripere distribuerer en ZIP fil som inneholder den legitime utgaven av Notepad++ sammen med den ondsinnede komponenten LunchPoke som utgir seg for å være en plugin. Kampanjen er tilskrevet gruppen UAC-0099, og hovedsakelig retter seg mot organisasjoner i Ukraina. Angrepet bygger ikke på en sårbarhet eller et kompromittert programvare for Notepad++, men misbruker programmets normale mekanisme for innlasting av plugins. LunchPoke oppretter planlagte oppgaver i Windows, pakker ut flere filer og starter lasteren BurnyBear, som igjen laster MatchBoil V2. CERT-UA opplyser ikke hvilke endelige payloads som leveres, formålet med kampanjen eller hvilke organisasjoner som er rammet. Artikkelen nevner også at CERT-UA anbefaler oppdatering av Notepad++, 7-Zip og WinRAR til nyere versjoner.

Anbefaling:

Oppdater Notepad++ til versjon 8.9.7, 7-Zip til versjon 26.02 og WinRAR til versjon 7.23.

Sårbarheter:

Falsk Claude-app via Bing sprer SectopRAT

En skadevare kampanje på Bing har misbrukt søk etter Claude AI for å lure brukere til å laste ned en falsk versjon av Claude Desktop. Angriperne benyttet en ondsinnet Claude Artifact hostet på det legitime Claude domenet, som videresendte brukere til nettsteder med installasjonsfilen ClaudeDesktop.exe. Ifølge Huntress ble minst 29 organisasjoner kompromittert mellom 21. og 22. juli, og den ondsinnede Artifacten ble lastet ned over 7 100 ganger før den ble fjernet.

Den falske installasjonsfilen benytter DLL-sidelasting for å installere SectopRAT, en fjernstyringstrojan og informasjonsstjeler som kan hente ut passord, nettleserdata, VPN-brukerdetaljer, filer og informasjon fra blant annet Discord, Telegram og Steam. Skadevaren benytter også avanserte anti-analyseteknikker og skjuler sin C2 infrastruktur ved hjelp av EtherHiding.

Brukere anbefales til å laste ned programvare direkte fra leverandørens offisielle nettsider og være varsomme med annonserte søkeresultater.

Thursday, 23 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.23

Adobe Acrobat utvidelse for Chrome kunne gi tilgang til WhatsApp Web samtaler. Microsoft avslutter sikkerhetsoppdateringer for Exchange 2016 og 2019 i oktober 2026.


Adobe Acrobat utvidelse for Chrome kunne gi tilgang til WhatsApp Web samtaler

En sårbarhet i Adobe Acrobat-utvidelsen for Google Chrome gjorde det mulig for angripere å få tilgang til innhold som vises i WhatsApp Web uten autentisering. Feilen, kalt HermeticReader og sporet som CVE-2026-48294, ble oppdaget av sikkerhetsfirmaet Guardio Labs. Angrepet krevde kun at offeret med den sårbare utvidelsen installert besøkte en ondsinnet nettside.

Sårbarheten skyldtes en kjede av feil som lot nettsteder sende kommandoer til Adobe-utvidelsen som om de kom fra interne komponenter. Angripere kunne aktivere utvidelsens WhatsApp-integrasjon og misbruke dens privilegerte tilgang til å manipulere WhatsApp Webs DOM. Dette gjorde det mulig å hente ut synlig innhold som kontaktlister, chatoversikter, meldinger, profilinformasjon og samtaleinnhold.

Forskerne demonstrerte også et scenario der angripere kunne bytte ut QR-koden som brukes for å koble en enhet til WhatsApp. Dersom offeret skannet den falske QR-koden, kunne angriperen få tilgang til WhatsApp-kontoen. Dette angrepet krevde imidlertid aktiv handling fra brukeren og var derfor mindre sannsynlig enn ren datatyveri.

Sårbarheten påvirker Adobe Acrobat Chrome Extension versjon 26.5.2.1 og eldre. Adobe publiserte raskt en rettelse i versjon 26.5.2.3, som distribueres automatisk til brukerne. Guardio opplyser at de ikke har sett tegn til aktiv utnyttelse før feilen ble rettet.

Anbefaling:

Kontroller at Adobe Acrobat-utvidelsen er oppdatert til versjon 26.5.2.3 eller nyere. Fjern eller deaktiver nettleserutvidelser som ikke er nødvendige. Vær forsiktig med å åpne ukjente nettsider mens sensitive webapplikasjoner som WhatsApp Web er åpne.

Sårbarheter:

Microsoft avslutter sikkerhetsoppdateringer for Exchange 2016 og 2019 i oktober 2026

Microsoft har bekreftet at Exchange Server 2016 og Exchange Server 2019 ikke vil motta flere sikkerhetsoppdateringer etter oktober 2026, heller ikke for kunder som har kjøpt Extended Security Updates (ESU). Den seks måneder lange forlengelsen som ble annonsert tidligere i 2026 blir den siste.

Etter oktober 2026 vil alle gjenværende Exchange 2016- og 2019-installasjoner stå uten sikkerhetsstøtte. Dette øker risikoen betydelig for sårbarheter som kan bli utnyttet av trusselaktører, spesielt siden Exchange-servere historisk har vært attraktive mål for både datainnbrudd og ransomware-kampanjer.

Microsoft anbefaler at organisasjoner:

  • Oppgraderer til Exchange Server Subscription Edition (SE).

  • Migrerer til Exchange Online / Microsoft 365.

  • Oppgraderer Exchange 2016-miljøer via Exchange 2019 dersom dette kreves som et mellomsteg.

  • Fullfører migrasjonsplaner før oktober 2026 for å unngå drift av servere uten sikkerhetsoppdateringer.

For virksomheter som fortsatt kjører Exchange 2016 eller 2019 lokalt, bør dette behandles som en prioritert moderniseringsoppgave. Manglende oppgradering vil medføre økt eksponering mot fremtidige sårbarheter uten mulighet for sikkerhetsfikser fra Microsoft.

Wednesday, 22 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.22

ServiceNow sårbarhet utnyttes aktivt til kodekjøring uten autentisering. Kritiske WordPress sårbarheter (wp2shell) utnyttes aktivt til å installere webshells.


ServiceNow sårbarhet utnyttes aktivt til kodekjøring uten autentisering

En kritisk sårbarhet i ServiceNow AI Platform, sporet som CVE-2026-6875, utnyttes aktivt og gjør det mulig for uautentiserte angripere å omgå plattformens scriptsandkasse og kjøre kode. Sårbarheten er en pre authentication sandbox escape, der angriperkontrollert inndata kan nå en serverbasert GlideRecord spørring og utløse evaluering av JavaScript. Den sårbare kodebanen omfatter endepunktet /assessment_thanks.do, som kan brukes til å oppnå kodekjøring uten gyldig ServiceNow konto. Ved vellykket utnyttelse kan angripere lese sensitive data, opprette administrative kontoer og utføre kommandoer via konfigurerte MID Servers eller proxy infrastruktur. ServiceNow har publisert sikkerhetsoppdateringer for både skytjenesten og selvadministrerte installasjoner, mens trusseletterretningsselskapet Defused bekrefter at sårbarheten nå utnyttes aktivt.

Sårbarheter:

Kritiske WordPress sårbarheter (wp2shell) utnyttes aktivt til å installere webshells

To kritiske sårbarheter i WordPress Core blir nå aktivt utnyttet av trusselaktører for å oppnå fjernkjøring av kode (RCE) uten autentisering. Sårbarhetene, kjent som «wp2shell», misbruker WordPress REST API sin batch funksjonalitet og gjør det mulig å installere webshells, ondsinnede plugins og i enkelte tilfeller opprette nye administratorbrukere.

Ifølge observasjoner fra Wiz og SANS Institute gjennomfører angripere omfattende skanning etter sårbare WordPress installasjoner. Etter kompromittering installeres ofte PHP baserte webshells og ondsinnede plugins som gir vedvarende tilgang til serveren. Det er også observert forsøk på å hente ut administratorinformasjon, lese konfigurasjonsfiler som inneholder databasedetaljer og autentiseringsnøkler, samt eksponere nye REST endepunkter for fjernstyring.

SANS rapporterer at enkelte angrep benytter en totrinnsprosess der sårbarheten først bekreftes før en skjult webshell legges i "/wp-content/cache/" med tilfeldig filnavn. Noen angrep har også resultert i opprettelse av falske administratorbrukere. Så langt er det ikke rapportert omfattende lateral bevegelse eller større datalekkasjer, men angrepsaktiviteten pågår aktivt.

Anbefaling:

Det anbefales å oppdatere WordPress umiddelbart til versjon 7.0.2, 6.9.5 eller 6.8.6 (eller nyere). Administratorer bør også gjennomgå logger for mistenkelige REST API forespørsler og uautoriserte plugin opplastinger, kontrollere installerte plugins for ukjente eller nylig opprettede komponenter, og undersøke "/wp-content/cache/" for uautoriserte PHP filer. Videre bør man verifisere at det ikke har blitt opprettet ukjente administratorbrukere, samt vurdere å rotere autentiseringsnøkler og passord dersom det er mistanke om kompromittering.

Tuesday, 21 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.21

FakeGit kampanje misbruker over 7 600 GitHub repositorier for å spre SmartLoader. Ny 7-Zip sårbarhet kan gi kodekjøring via manipulerte XZ arkiver.


FakeGit kampanje misbruker over 7 600 GitHub repositorier for å spre SmartLoader

Sikkerhetsforskere har avdekket en pågående kampanje kalt FakeGit, der nesten 7 600 ondsinnede GitHub repositorier brukes til å spre skadevaren SmartLoader. Over 800 av repositoriene utgir seg for å være AI ferdigheter (Skills) eller Model Context Protocol (MCP)-servere, og lokker utviklere og AI agenter til å laste ned ondsinnede ZIP-filer. ZIP-filene starter en LuaJIT basert lastekjede som kjører et obfuskert Lua-skript for å installere SmartLoader, som deretter etablerer vedvarende tilgang og laster ned StealC, en informasjonstyv som kan hente ut blant annet legitimasjon og andre sensitive data. Forskerne beskriver også en ny teknikk kalt AgentBaiting, hvor AI agenter som søker etter Skills eller MCP-servere selv kan oppdage de falske repositoriene, tolke README filene som legitime og videreformidle angriperens installasjonsinstruksjoner uten at brukeren får en direkte lenke. Tester utført av Island viste at Anthropic Claude Code, Google Gemini og OpenAI ChatGPT kunne presentere slike ondsinnede repositorier som søkeresultater. Kampanjen omfatter rundt 6 600 utviklerprofiler, mer enn 14 millioner nedlastinger av GitHub Release filer og over 600 oppføringer i offentlige MCP- og Skill-kataloger.

Anbefaling:

Bygg en godkjent katalog over Skills, MCP-servere og agentutvidelser, test nye komponenter i et sandkassemiljø før produksjonsbruk, verifiser både utgiver og prosjekt før installasjon, og overvåk AI agenters arbeidsflyt for å oppdage ondsinnede installasjonskjeder.

Ny 7-Zip sårbarhet kan gi kodekjøring via manipulerte XZ arkiver

En ny sårbarhet i 7-Zip gjør det mulig å kjøre kode dersom en bruker åpner eller pakker ut et spesiallaget XZ arkiv. Feilen skyldes en heap basert buffer overflow i 7-Zips håndtering av XZ data. Sårbarheten ble rapportert til utviklerne 5. juni og ble rettet i 7-Zip 26.02, som ble publisert 25. juni 2026.

For å utnytte feilen må en angriper få offeret til å åpne et ondsinnet arkiv, for eksempel via e-post eller nedlasting. Koden kjører med de rettighetene 7-Zip allerede har, og gir ikke automatisk høyere privilegier. På Windows betyr dette normalt at skadevaren kjører med brukerrettigheter med mindre 7-Zip er startet som administrator. Sårbarheten har en CVSS-score på 7.0 (High), men er klassifisert som en lokal angrepsvektor og krever brukerinteraksjon.

Per 20. juli 2026 finnes det ingen offentlig tilgjengelig "proof-of-concept" eller bekreftede tilfeller av aktiv utnyttelse. Feilen har trolig eksistert i flere år og kan spores tilbake til minst versjon 21.07. Oppdateringen i versjon 26.02 inneholder også rettelser for flere andre minnesikkerhetsfeil som tidligere er avdekket i 7-Zips arkivhåndterere.

Anbefaling:

Oppdater alle systemer som benytter 7-Zip til versjon 26.02 eller nyere. Siden 7-Zip ikke oppdateres automatisk på mange installasjoner, bør organisasjoner verifisere at klienter faktisk er oppgradert. Produkter som inkluderer 7-Zips XZ dekoder må også oppdateres av sine respektive leverandører.

Sårbarheter:

Monday, 20 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.20

Kritisk WordPress sårbarhet muliggjør kodekjøring uten innlogging. Citrix retter sårbarheter i Secure Access Client og Endpoint Analysis Client. Ny Spirals ransomware krypterte IT selskap på under 24 timer. HollowByte sårbarhet kan utløse tjenestenekt mot OpenSSL servere med en 11-bytes pakke.


Kritisk WordPress sårbarhet muliggjør kodekjøring uten innlogging

WordPress har utgitt sikkerhetsoppdateringer som retter en kritisk sårbarhetskjede, kalt wp2shell, som gjør det mulig for uautentiserte angripere å kjøre vilkårlig kode på WordPress nettsteder. Sårbarheten finnes i WordPress kjernen og rammer standardinstallasjoner uten behov for utvidelser. Angrepskjeden kombinerer CVE-2026-63030, en feil i REST API Batch endepunktet, med CVE-2026-60137, en SQL-injeksjon i WordPress-kjernen, slik at en anonym HTTP forespørsel kan føre til ekstern kodekjøring (RCE). SQL injeksjonen oppstår i parameteren author__not_in i WP_Query, mens feilen i /wp-json/batch/v1 gjør det mulig å omgå autentisering og sende data til den sårbare spørringen. Hele RCE-kjeden påvirker WordPress 6.9.0–6.9.4 og 7.0.0–7.0.1, mens 6.8.0–6.8.5 kun er berørt av SQL-injeksjonen. WordPress har publisert versjonene 6.8.6, 6.9.5 og 7.0.2 som retter feilene, samtidig som den tekniske angrepsmekanismen og en fungerende proof-of-concept (PoC) er offentlig tilgjengelige.

Anbefaling:

Oppdater til WordPress 6.8.6, 6.9.5 eller 7.0.2. Dersom oppdatering ikke er mulig umiddelbart, anbefaler Searchlight Cyber å blokkere /wp-json/batch/v1 og rest_route=/batch/v1, deaktivere anonym tilgang til WordPress REST API eller benytte den midlertidige beskyttelsesutvidelsen de har publisert.

Citrix retter sårbarheter i Secure Access Client og Endpoint Analysis Client

Citrix har publisert sikkerhetsoppdateringer for to sårbarheter som berører Citrix Secure Access Client for Windows og en av dem berører også Citrix Endpoint Analysis Client for Windows.
Den mest alvorlige sårbarheten gir en lokal bruker med standardrettigheter mulighet til å oppnå SYSTEM rettigheter på den berørte maskinen.


Den andre sårbarheten er en out-of-bounds lese feil i Citrix Secure Access Client for Windows, som kan føre til eksponering av informasjon fra minnet under bestemte forutsetninger.
Berørte versjoner er Citrix Secure Access Client for Windows før versjon 26.6.1.20 og Citrix Endpoint Analysis Client for Windows før versjon 26.5.1.7 (kun CVE-2026-53565).

Anbefaling:

Oppgrader Citrix Secure Access Client for Windows til versjon 26.6.1.20 eller nyere. Oppgrader Citrix Endpoint Analysis Client for Windows til versjon 26.5.1.7 eller nyere.

Ny Spirals ransomware krypterte IT selskap på under 24 timer

En ny ransomware familie kalt Spirals ble brukt i et målrettet angrep mot et IT serviceselskap i Sør-Asia i juni 2026, der angriperne gikk fra første kompromittering til full nettverkskryptering på under 24 timer. Angrepet startet med at en internett eksponert IIS-webserver ble kompromittert og en ASP.NET webshell ble lastet opp. Deretter etablerte angriperne flere skjulte kommunikasjonskanaler ved hjelp av blant annet Chisel og Cloudflare Tunnel, utførte privilegieeskalering, aktiverte RDP, opprettet en vedvarende lokal brukerkonto og hentet ut SAM- og LSASS-data for å stjele legitimasjon. Lateral forflytning skjedde først via WMI og senere ved masseutrulling med PsExec, der en Base64-kodet PowerShell-nyttelast deaktiverte Microsoft Defender og stoppet sikkerhetskopi-, database- og virtualiseringstjenester som Veeam, VMware, SQL Server og Exchange før krypteringen startet. Selve ransomware-programmet, skrevet i Rust og forkledd som bitsadmin.exe, benyttet AES-128 for filkryptering og ECDH P-256 til å beskytte krypteringsnøklene, samtidig som det spredte seg via SYSVOL for å nå flere systemer. Løsepengenotatet lagres som C:\RECOVERY_SECTION.log og truer med å publisere stjålne data innen seks dager dersom løsepenger ikke betales.

Anbefaling:

Overvåk internett eksponerte IIS servere for uautoriserte ASP.NET filer og mistenkelig aktivitet fra IIS prosesser, etabler varsling på uvanlig WMI- og PsExec-aktivitet, og beskytt LSASS minnet samt begrens bruk av domeneadministrator kontoer.

HollowByte sårbarhet kan utløse tjenestenekt mot OpenSSL servere med en 11-bytes pakke

En sårbarhet kalt HollowByte gjør det mulig for uautentiserte angripere å utløse tjenestenekt (DoS) mot OpenSSL-servere ved å sende en spesiallaget pakke på bare 11 byte. Sårbarheten oppstår under TLS håndtrykket fordi sårbare OpenSSL versjoner reserverer minne basert på lengden som oppgis i meldingshodet før de mottar og validerer resten av dataene. Angriperen kan åpne mange TLS tilkoblinger og oppgi at en stor datamengde skal følge, uten å sende den, noe som fører til unødvendig minneallokering og fragmentering. Selv etter at tilkoblingene avsluttes, kan prosessens minneforbruk forbli høyt fordi glibc beholder frigjort minne for gjenbruk, og den eneste måten å frigjøre alt minnet på er å starte prosessen på nytt. Sårbarheten er rettet i OpenSSL 4.0.1 og tilbakeportert til versjonene 3.6.3, 3.5.7, 3.4.6 og 3.0.21, hvor minne først reserveres når data faktisk mottas.

Anbefaling:

Oppgrader til en rettet OpenSSL versjon så snart som mulig.

Friday, 17 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.17

SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog. Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord. Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser.


SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog

Amerikanske CISA har lagt til sårbarheten CVE-2026-58644 i sin liste over kjente aktivt utnyttede sårbarheter (KEV). Feilen påvirker lokale installasjoner av Microsoft SharePoint Server Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016. Sårbarheten har CVSS-score 9,8 og skyldes usikker deserialisering, noe som kan føre til fjernkjøring av kode (RCE).

For å utnytte feilen må angriperen være autentisert med minst Site Owner-rettigheter. Microsoft bekrefter at sårbarheten har blitt utnyttet som en nulldag før sikkerhetsoppdateringene ble publisert i juli 2026. Angrepene vurderes som relativt enkle å gjennomføre og kan gi angripere vedvarende tilgang til kompromitterte SharePoint-miljøer.

CISA advarer samtidig om aktiv utnyttelse av flere SharePoint-sårbarheter som kan brukes til å stjele IIS-maskinnøkler, oppnå persistens og installere skadevare på lokale SharePoint-servere. Organisasjoner anbefales å installere de nyeste oppdateringene umiddelbart, aktivere AMSI-integrasjon, overvåke logger for mistenkelig aktivitet, fjerne eventuelle inntrengningsartefakter og begrense eller unngå direkte eksponering av SharePoint-servere mot internett.

Anbefaling:

Prioriter patching av alle berørte SharePoint-servere, verifiser at oppdateringene er korrekt installert, og gjennomfør en gjennomgang av miljøet for tegn på kompromittering før eventuell rotasjon av IIS-maskinnøkler.

Sårbarheter:

Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord

ClickLock er en ny informasjonsstjelende skadevare for macOS som bruker sosial manipulering til å få brukere til å oppgi systempassordet sitt. Angrepet starter trolig med en ClickFix lokkemetode der brukeren lures til å kjøre en kommando i Terminal, som viser en falsk Cloudflare verifisering samtidig som skadevaren lastes ned i bakgrunnen og varsler deaktiveres. Dersom brukeren avviser det falske passordvinduet, etablerer skadevaren vedvarende tilgang gjennom LaunchAgents og avslutter gjentatte ganger sentrale macOS prosesser som Finder, Dock, Terminal og Systeminnstillinger til brukeren oppgir riktig passord. Når passordet er bekreftet, sendes det til angriperen via Telegram, samtidig som skadevaren samler inn nettleserdata, informasjonskapsler, lagrede passord, kryptolommebøker, passordbehandlerdata og annen systeminformasjon. ClickLock installerer også en modifisert versjon av GSocket som bakdør, noe som gir angriperen vedvarende ekstern tilgang til den kompromitterte enheten. Group IB opplyser at minst 100 systemer i 33 land er rammet, og at skadevaren på analysetidspunktet ikke ble oppdaget av sikkerhetsløsningene tilgjengelige på VirusTotal.

Anbefaling:

Unngå å kjøre Terminal kommandoer fra ukjente nettsteder. Hvis macOS viser et uventet passordvindu samtidig som systemet ikke reagerer, slå av maskinen ved å holde inne av/på-knappen og start i sikkermodus.

Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser

En sårbarhet i Anthropics Claude-utvidelse for Chrome kan gjøre det mulig for en ondsinnet nettleserutvidelse å utløse forhåndsdefinerte AI-handlinger uten reell brukerinteraksjon. Feilen ble oppdaget av Manifold Security og skyldes at Claude-utvidelsen ikke bekrefter om klikkhendelser faktisk kommer fra brukeren ved å kontrollere Event.isTrusted.

En angriper må først få offeret til å installere en ondsinnet Chrome-utvidelse med tilgang til claude.ai. Deretter kan utvidelsen generere falske klikk som får Claude til å utføre innebygde arbeidsflyter, blant annet å lese Gmail, håndtere Google Dokumenter, opprette kalenderavtaler eller endre Salesforce-data. Angrepet gir ikke mulighet for vilkårlig prompt injection, men er begrenset til de forhåndsdefinerte oppgavene som finnes i Claude-utvidelsen.

Forskerne identifiserte også parameteren skipPermissions=true, som kan omgå enkelte tillatelseskontroller ved oppstart av utvidelsen. Denne ble klassifisert som informativ fordi den ikke kan utnyttes alene uten en ekstra sårbarhet.

Risikoen er størst for brukere som har koblet Claude til flere tjenester og spesielt dersom innstillingen «Act without asking» er aktivert. Anthropic er varslet om funnene, men forskerne opplyser at sårbarhetene fortsatt er reproducerbare i versjon 1.0.80 av utvidelsen.

Anbefaling:

Begrens installasjon av nettleserutvidelser til pålitelige kilder, gjennomgå tillatelser regelmessig, og vurder å deaktivere automatiske AI-handlinger som kan utføres uten brukerbekreftelse.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.17

SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog. Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord. Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser.


SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog

Amerikanske CISA har lagt til sårbarheten CVE-2026-58644 i sin liste over kjente aktivt utnyttede sårbarheter (KEV). Feilen påvirker lokale installasjoner av Microsoft SharePoint Server Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016. Sårbarheten har CVSS-score 9,8 og skyldes usikker deserialisering, noe som kan føre til fjernkjøring av kode (RCE).

For å utnytte feilen må angriperen være autentisert med minst Site Owner-rettigheter. Microsoft bekrefter at sårbarheten har blitt utnyttet som en nulldag før sikkerhetsoppdateringene ble publisert i juli 2026. Angrepene vurderes som relativt enkle å gjennomføre og kan gi angripere vedvarende tilgang til kompromitterte SharePoint-miljøer.

CISA advarer samtidig om aktiv utnyttelse av flere SharePoint-sårbarheter som kan brukes til å stjele IIS-maskinnøkler, oppnå persistens og installere skadevare på lokale SharePoint-servere. Organisasjoner anbefales å installere de nyeste oppdateringene umiddelbart, aktivere AMSI-integrasjon, overvåke logger for mistenkelig aktivitet, fjerne eventuelle inntrengningsartefakter og begrense eller unngå direkte eksponering av SharePoint-servere mot internett.

Anbefaling:

Prioriter patching av alle berørte SharePoint-servere, verifiser at oppdateringene er korrekt installert, og gjennomfør en gjennomgang av miljøet for tegn på kompromittering før eventuell rotasjon av IIS-maskinnøkler.

Sårbarheter:

Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord

ClickLock er en ny informasjonsstjelende skadevare for macOS som bruker sosial manipulering til å få brukere til å oppgi systempassordet sitt. Angrepet starter trolig med en ClickFix lokkemetode der brukeren lures til å kjøre en kommando i Terminal, som viser en falsk Cloudflare verifisering samtidig som skadevaren lastes ned i bakgrunnen og varsler deaktiveres. Dersom brukeren avviser det falske passordvinduet, etablerer skadevaren vedvarende tilgang gjennom LaunchAgents og avslutter gjentatte ganger sentrale macOS prosesser som Finder, Dock, Terminal og Systeminnstillinger til brukeren oppgir riktig passord. Når passordet er bekreftet, sendes det til angriperen via Telegram, samtidig som skadevaren samler inn nettleserdata, informasjonskapsler, lagrede passord, kryptolommebøker, passordbehandlerdata og annen systeminformasjon. ClickLock installerer også en modifisert versjon av GSocket som bakdør, noe som gir angriperen vedvarende ekstern tilgang til den kompromitterte enheten. Group IB opplyser at minst 100 systemer i 33 land er rammet, og at skadevaren på analysetidspunktet ikke ble oppdaget av sikkerhetsløsningene tilgjengelige på VirusTotal.

Anbefaling:

Unngå å kjøre Terminal kommandoer fra ukjente nettsteder. Hvis macOS viser et uventet passordvindu samtidig som systemet ikke reagerer, slå av maskinen ved å holde inne av/på-knappen og start i sikkermodus.

Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser

En sårbarhet i Anthropics Claude-utvidelse for Chrome kan gjøre det mulig for en ondsinnet nettleserutvidelse å utløse forhåndsdefinerte AI-handlinger uten reell brukerinteraksjon. Feilen ble oppdaget av Manifold Security og skyldes at Claude-utvidelsen ikke bekrefter om klikkhendelser faktisk kommer fra brukeren ved å kontrollere Event.isTrusted.

En angriper må først få offeret til å installere en ondsinnet Chrome-utvidelse med tilgang til claude.ai. Deretter kan utvidelsen generere falske klikk som får Claude til å utføre innebygde arbeidsflyter, blant annet å lese Gmail, håndtere Google Dokumenter, opprette kalenderavtaler eller endre Salesforce-data. Angrepet gir ikke mulighet for vilkårlig prompt injection, men er begrenset til de forhåndsdefinerte oppgavene som finnes i Claude-utvidelsen.

Forskerne identifiserte også parameteren skipPermissions=true, som kan omgå enkelte tillatelseskontroller ved oppstart av utvidelsen. Denne ble klassifisert som informativ fordi den ikke kan utnyttes alene uten en ekstra sårbarhet.

Risikoen er størst for brukere som har koblet Claude til flere tjenester og spesielt dersom innstillingen «Act without asking» er aktivert. Anthropic er varslet om funnene, men forskerne opplyser at sårbarhetene fortsatt er reproducerbare i versjon 1.0.80 av utvidelsen.

Anbefaling:

Begrens installasjon av nettleserutvidelser til pålitelige kilder, gjennomgå tillatelser regelmessig, og vurder å deaktivere automatiske AI-handlinger som kan utføres uten brukerbekreftelse.

 
>