Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Wednesday, 24 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.24

Cisco Unified CM-sårbarhet CVE-2026-20230 utnyttes nå i angrep. CISA legger til Ubiquiti UniFi OS-sårbarheter i katalog over aktivt utnyttede sårbarheter. Hackere bruker planlagt oppgave «GoogleErrorReport» for vedvarende tilgang i Dropping Elephant-kampanje.


Cisco Unified CM-sårbarhet CVE-2026-20230 utnyttes nå i angrep

En aktivt utnyttet sårbarhet i Cisco Unified Communications Manager (Unified CM) og Cisco Unified Communications Manager Session Management Edition (Unified CM SME) gjør det mulig for en uautentisert angriper å utføre SSRF angrep og oppnå root rettigheter på berørte systemer. Sårbarheten ligger i WebDialer komponenten og skyldes mangelfull validering av spesifikke HTTP forespørsler. Ved å sende spesiallagde HTTP forespørsler kan angriperen skrive filer til det underliggende operativsystemet, som deretter brukes til privilegieeskalering til root. Defused observerte aktiv utnyttelse fra én IP adresse hvor korrekt konstruerte file://-payloads ble brukt til å opprette filer på enhetene. Den observerte koden skrev blant annet filen /tmp/cve-2026-20230-test.txt for å identifisere sårbare systemer. Cisco publiserte sikkerhetsoppdateringer 3. juni 2026, og sårbarheten krever at WebDialer tjenesten er aktivert for å kunne utnyttes.

Anbefaling:

Oppgrader til en Cisco-versjon som inneholder rettelsen, eller deaktiver WebDialer-tjenesten dersom oppgradering ikke kan gjennomføres umiddelbart.

Sårbarheter:

CISA legger til Ubiquiti UniFi OS-sårbarheter i katalog over aktivt utnyttede sårbarheter

Flere kritiske sårbarheter i Ubiquiti UniFi OS er lagt til av CISA i Known Exploited Vulnerabilities katalogen etter bevis på aktiv utnyttelse. Sårbarhetene påvirker UniFi OS enheter og UniFi OS Server, og omfatter feil i tilgangskontroll, katalogtraversering og kommandoinjeksjon. CVE-2026-34908 gjør det mulig å utføre uautoriserte endringer uten autentisering, mens CVE-2026-34909 gir tilgang til filer på det underliggende operativsystemet gjennom en path traversal feil. CVE-2026-34910 muliggjør kommandoinjeksjon etter at de andre sårbarhetene er brukt til å omgå autentisering. Når sårbarhetene kombineres kan en angriper oppnå ekstern kodekjøring med root rettigheter på berørte systemer. Konsekvensene inkluderer full administrativ kontroll, tilgang til lagrede hemmeligheter, manipulering av administratorkontoer og kompromittering av administrerte nettverksenheter.

Anbefaling:

Oppgrader berørte UniFi OS-systemer til leverandørens korrigerte versjoner så raskt som mulig.

Hackere bruker planlagt oppgave «GoogleErrorReport» for vedvarende tilgang i Dropping Elephant-kampanje

Dropping Elephant har lansert en oppdatert kampanje som bruker en ondsinnet Windows snarvei (GRES3001.lnk) forkledd som et PDF dokument for å installere en fjernstyringstrojaner (RAT). Når filen åpnes, starter den et PowerShell skript som laster ned flere komponenter fra chinagreenenergy[.]org, som inkludert Fondue.exe, APPWIZ.cpl og en kryptert nyttelast som dekrypteres og lastes direkte inn i minnet via Donut loader. RAT en benytter DLL side loading gjennom Fondue.exe og APPWIZ.cpl, og kjøres uten å skrive den endelige nyttelasten til disk. For persistens oppretter skadevaren en planlagt oppgave kalt «GoogleErrorReport» som kjører Fondue.exe hvert minutt fra C:\Users\Public, slik at infeksjonen automatisk gjenopprettes etter avbrudd. RAT en samler systeminformasjon, tar skjermbilder, laster opp og ned filer og mottar kommandoer fra gcl-power[.]org over HTTPS på port 443. Koden inneholder kontrollflyt obfuskering, oppdager debugger og sandbox prosesser, og manipulerer AMSI, WLDP og ETW for å redusere muligheten for analyse og deteksjon. All kommunikasjon krypteres med Salsa20 og Base64-koding.

Anbefaling:

Overvåk og undersøk planlagte oppgaver med navnet «GoogleErrorReport» som kjører binærfiler fra C:\Users\Public

Tuesday, 23 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.23

Backdoor i WordPress Pro-plugins etter leverandør kompromittert.


Backdoor i WordPress Pro-plugins etter leverandør kompromittert

Flere betalte WordPress plugins fra ShapedPlugin ble kompromittert i et supply chain angrep der angripere klarte å manipulere leverandørens build og distribusjonssystem. Ondsinnet kode ble injisert i Pro versjoner distribuert via den offisielle oppdateringskanalen (EDD). Følgende plugins er berørt: Product Slider Pro for WooCommerce (før 3.5.4), Real Testimonials Pro (3.2.5) og Smart Post Show Pro (før 4.0.2). Gratisversjonene på WordPress.org er ikke påvirket.

Den kompromitterte koden laster inn en skjult loader på alle admin sider, som henter en payload fra en ekstern server, installerer en falsk plugin og aktiverer den. Denne pluginen skjuler seg i admin grensesnittet, stjeler legitimasjon og 2FA koder i klartekst, og etablerer persistens gjennom blant annet en REST endepunkt med støtte for vilkårlig filskriving og web shell funksjonalitet. Den samler også sensitiv data som innholdet i wp-config.php, adminbrukere, e-postinnstillinger og WooCommerce ordrer før den sletter spor.

Anbefaling:

Oppdater til sikre versjoner når tilgjengelig, tilbakestill alle passord, regenerer 2FA, gjennomgå administratorbrukere, og kontroller e-post og SMTP konfigurasjoner for kompromittering.

Monday, 22 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.22

Uoppdaterbar «usbliter8» utnyttelse bryter Apples SecureROM oppstartskjede på A12- og A13-brikker. Hackere utnytter Gravity SMTP feil i WordPress for å hente ut API nøkler.


Uoppdaterbar «usbliter8» utnyttelse bryter Apples SecureROM oppstartskjede på A12- og A13-brikker

Forskerne i Paradigm Shift har publisert en fungerende utnyttelse kalt usbliter8 som gir vilkårlig kodekjøring i SecureROM på Apples A12- og A13-brikker. Feilen skyldes en maskinvarefeil i Synopsys DWC2 USB-kontrolleren der håndteringen av USB Setup pakker via DMA kan føre til en repeterbar buffer underflyt som flytter skrivepekeren bakover i minnet. På berørte enheter er USB DART konfigurert i bypass modus i SecureROM, noe som gjør det mulig å overskrive vilkårlig SRAM og oppnå kontroll over kjøringen. Utnyttelsen krever fysisk tilgang til enheten, DFU-modus og en RP2350-basert mikrokontroller koblet via USB, og fullføres før Apples signerte oppstartskjede lastes. På A12 oppnås kontroll ved å overskrive en lagret link registerverdi, mens A13 krever omgåelse av Pointer Authentication (PAC) gjennom flere steg som manipulerer DART-relaterte strukturer og avbruddshåndterere. Etter vellykket utnyttelse kan angriperen starte usignerte iBoo avbilder uten signaturkontroll og omgå Apples tillitskjede. Ingen kompromittering av Secure Enclave er demonstrert, men forskerne peker på at BootROM kontroll kan åpne nye angrepsveier mot denne komponenten. Per 19. juni 2026 er ingen aktiv utnyttelse rapportert offentlig, og ingen programvareoppdatering kan rette feilen fordi SecureROM er permanent programmert i maskinvaren.

Anbefaling:

Kartlegg og erstatt A12-, A13-, S4- og S5-baserte enheter i sensitive miljøer med A14-baserte eller nyere enheter.

Hackere utnytter Gravity SMTP feil i WordPress for å hente ut API nøkler

Et aktivt utnyttet sårbarhet i Gravity SMTP pluginen for WordPress eksponerer sensitiv konfigurasjonsinformasjon fra nettsteder som kjører sårbare versjoner av pluginen. Sårbarheten, CVE-2026-4020, skyldes en REST API endepunkt som er tilgjengelig uten autentisering og returnerer en omfattende systemrapport med serverdetaljer, WordPress konfigurasjon, aktive plugins og lagrede integrasjonshemmeligheter. Angripere kan hente ut API nøkler, SMTP legitimasjon, OAuth tokens og andre hemmeligheter gjennom en enkel HTTP forespørsel mot /wp-json/gravitysmtp/v1/tests/mock-data. Feilen påvirker Gravity SMTP versjon 2.1.4 og eldre, og pluginen er installert på rundt 100 000 WordPress nettsteder. Det er observert omfattende utnyttelse i praksis, med millioner av blokkerte angrepsforsøk og hundrevis av observerte angriper IPer. Eksponerte legitimasjonsdata kan brukes til misbruk av e-posttjenester, utsending av spam, phishing eller videre kompromittering av berørte miljøer.

Anbefaling:

Oppgrader Gravity SMTP til versjon 2.1.5 eller nyere og roter alle SMTP passord, API nøkler og OAuth tokens som har vært konfigurert i pluginen.

Sårbarheter:

Friday, 19 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.19

Skjult i Teams: DragonForce misbruker Microsoft Teams-reléer for å skjule bakdører.


Skjult i Teams: DragonForce misbruker Microsoft Teams-reléer for å skjule bakdører

DragonForce angripere skjulte kommando og kontrolltrafikk inne i Microsoft Teams sin reléinfrastruktur under et ransomware angrep mot et større amerikansk selskap. De benyttet en spesialutviklet Go basert RAT kalt Backdoor.Turn, som er den første kjente skadevaren som misbruker Microsoft Teams sine TURN reléservere for å maskere C2 trafikk. Backdoor.Turn henter et anonymt Teams besøkstoken fra Microsofts Skype baserte identitetstjenester, etablerer forbindelse via en legitim TURN relétjeneste og oppretter deretter en QUIC sesjon mot angripernes server. For nettverksforsvarere fremstår trafikken som legitime forbindelser til Microsoft Teams servere. Angriperne oppholdt seg i miljøet mellom én og to måneder. Kampanjen benyttet også Bring Your Own Vulnerable Driver (BYOVD) og en tidligere ukjent utnyttelse av Huawei driveren HWAuidoOs2Ec.sys for å omgå sikkerhetsmekanismer.

Anbefaling:

Overvåk og analyser uvanlig Microsoft Teams relatert nettverkstrafikk som etablerer vedvarende forbindelser via TURN reléer.

Thursday, 18 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.18

«FortiBleed» eksponerer VPN-legitimasjon for titusenvis av Fortinet-enheter.


«FortiBleed» eksponerer VPN-legitimasjon for titusenvis av Fortinet-enheter

En omfattende datasamling kalt «FortiBleed» inneholder tilsynelatende gyldige VPN- og admin-legitimasjoner for rundt 74 000 Fortinet/FortiGate-enheter globalt. Datasettet, oppdaget av sikkerhetsforsker Bob Diachenko, inkluderer brukernavn, e‑postadresser og klartekstpassord knyttet til over 21 000 organisasjoner i 194 land. Flere store selskaper og kritiske sektorer er representert, og enkelte legitimasjoner er bekreftet som ekte.

Ifølge funnene stammer dataene trolig fra en langvarig credential-harvesting-kampanje med massiv brute force-aktivitet mot blant annet FortiGate SSL VPN og Microsoft SQL Server. Angriperne skal også ha fanget opp autentiseringshashes, knekt dem med GPU-klynger og brukt tilgangene til lateral bevegelse inn i interne Active Directory-miljøer. Datasettet inneholder detaljerte logger over vellykkede innbrudd og informasjon om målorganisasjoner, noe som tyder på strukturert og vedvarende aktivitet.

Opprinnelsen til lekkasjen er ikke fullt avklart. Fortinet sier selv at dataene trolig er en samling fra tidligere hendelser og bruteforce-angrep, og ikke knyttet til en ny sårbarhet. Likevel viser analyser at mange av de kompromitterte enhetene fortsatt er tilgjengelige på nett, ofte med eksponerte administrasjonsgrensesnitt.

Berørte virksomheter bør umiddelbart rotere passord, aktivere multifaktorautentisering (MFA), gjennomgå logger for mistenkelig aktivitet og kartlegge eventuell kompromittering av brukerkontoer. Det finnes også verktøy for å sjekke om man er påvirket, "Fortibleed Lookup".

Wednesday, 17 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.17

ClickFix-kampanjer sprer nye malware-loadere via falske oppdateringer.


ClickFix-kampanjer sprer nye malware-loadere via falske oppdateringer

Flere pågående ClickFix-kampanjer bruker sosial manipulering for å lure brukere til å kjøre PowerShell-kommandoer som installerer nye loadere som BabaDeda, Lorem Ipsum og Potemkin. Disse laster ned infostealere, RATs og i noen tilfeller ransomware, ofte via teknikker som in-memory kjøring, DLL side-loading og skjulte payloads.

Kampanjene bruker kompromitterte WordPress-sider og falske nettleseroppdateringer for å nå mange brukere. Aktører som Vanilla Tempest kobles til aktivitet som kan ende i ransomware-angrep. Potemkin skiller seg ut ved bruk av domain generation (DGA) og videre manuell kompromittering med lateral spredning i nettverk.

ClickFix fungerer fordi brukere følger tilsynelatende legitime instruksjoner, og er spesielt skummelt der brukeren har forhøyede rettigheter.

Anbefaling:

Unngå å lime inn kommandoer fra nettsider, og styrk overvåking av PowerShell og uvanlig prosessaktivitet. Generell brukeropplæring og bevisstgjøring rundt sikkerhet.

Tuesday, 16 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.16

En-klikks sårbarhet i Microsoft 365 Copilot muliggjør datatyveri via e-post. Kinesiske hackere misbrukte Google Workspace-regler for å stjele forsknings- og forsvarsrelaterte e-poster. Nord-Korea med målrettede angrep mot utviklere og automatiserte arbeidsflyter.


En-klikks sårbarhet i Microsoft 365 Copilot muliggjør datatyveri via e-post

En kritisk sårbarhet (CVE-2026-42824) i Microsoft 365 Copilot kunne ha gjort det mulig for angripere å hente ut sensitive data som e‑poster, filer og MFA‑koder via ett enkelt klikk på en legitim Microsoft‑lenke. Angrepet, kalt SearchLeak, utnyttet en kombinasjon av flere feil, inkludert prompt injection, for å få Copilot til å hente og eksfiltrere data uten brukerinteraksjon. Sårbarheten er nå rettet av Microsoft, og det finnes ingen indikasjoner på aktiv utnyttelse. Hendelsen illustrerer økt risiko knyttet til AI‑integrasjoner og behovet for strengere datastyring og overvåkning.

Anbefaling:

Gjennomgå og implementer Microsofts oppdaterte sikkerhetsmekanismer for Microsoft 365 Copilot og overvåk bruk av eksternt innhold i Copilot-arbeidsflyter.

Sårbarheter:

Kinesiske hackere misbrukte Google Workspace-regler for å stjele forsknings- og forsvarsrelaterte e-poster

En Kina-tilknyttet spionasjegruppe kalt UNC6508 oppholdt seg i nordamerikanske medisinske, akademiske og militære forskningsmiljøer i over ett år og stjal sensitiv e-postkommunikasjon. Innledende tilgang ble oppnådd gjennom kompromitterte eksternt eksponerte REDCap-servere ("sikker" nettapplikasjon for å bygge og administrere nettbaserte spørreskjemaer og databaser), hvor skadevaren INFINITERED ble installert for å opprettholde tilgang, samle inn brukernavn og passord, og fungere som en bakdør. INFINITERED modifiserte REDCap-systemfiler, gjeninnsatte seg selv ved oppgraderinger, lagret innloggingsdata kryptert i databasen og mottok kommandoer via HTTP-cookies. Etter å ha oppnådd administrative rettigheter misbrukte gruppen Google Workspace sin funksjon for innholdsregler («content compliance rules») ved å opprette en regel som overvåket nær 150 nøkkelord og automatisk sendte kopier av treffende e-poster til en Gmail-konto kontrollert av angriperne. Metoden krevde ingen egen skadevare på e-postsystemet og genererte ikke unormal nettverkstrafikk fordi den benyttet innebygde funksjoner i Google Workspace. Aktiviteten er observert fra september 2023 til november 2025, og målene inkluderte forsvarsrelatert forskning, geopolitikk, avansert teknologi, offensive cyberprogrammer og medisinsk forskning.

Anbefaling:

Oppdater og fjern gamle REDCap-versjoner, gjennomgå Google Workspace-regler for videresending/BCC til eksterne adresser, kontroller administrasjonslogger for regelendringer, jakt på indikatorer knyttet til INFINITERED og innfør phishing-resistent MFA på administratorkontoer.

Nord-Korea med målrettede angrep mot utviklere og automatiserte arbeidsflyter

Nordkoreanske trusselaktører gjennomfører en omfattende phishingkampanje (bl.a. UNK_DeadDrop) rettet mot utviklere, der ofre lokkes med falske jobbtilbud eller forespørsler om kodegjennomgang.
E‑postene peker til tilsynelatende legitime GitHub‑repos som, når de åpnes i verktøy som VS Code eller Cursor, automatisk kjører skjult kode og installerer skadevare.
Angrepet utnytter utviklerverktøy og arbeidsflyt som leveransekanal, og gir angriperne tilgang til kryptolommebøker, legitimasjon og andre sensitive data.
Aktiviteten har tydelige likhetstrekk med MITRE‑gruppen Contagious Interview (G1052), som er kjent for å målrette utviklere for økonomisk gevinst og etterretning.

Telenor anbefaler å alltid verifisere kilder før du åpner ukjente repositories, begrense automatisk kjøring av oppgaver i utviklingsverktøy, og overvåk bruk av tredjeparts kode og extensions tett.

 
>