Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Tuesday, 4 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.04

Skjuler skadevare i nettleserens bildebuffer med DOUBLECUP ClickFix-tjeneste. Russiske hackere kompromitterer hotell Wi-Fi for å stjele Microsoft 365-kontoer.


Skjuler skadevare i nettleserens bildebuffer med DOUBLECUP ClickFix-tjeneste

En ny russiskspråklig Loader as a Service kalt DOUBLECUP benytter ClickFix teknikken for å levere skadevare til både Windows og macOS systemer. Tjenesten skjuler nyttelasten i PNG bilder som lagres i nettleserens buffer slik at skadevaren hentes fra en lokal buffer i stedet for direkte fra internett. Ifølge artikkelen leveres blant annet CountLoader og en tidligere ukjent fjernstyringstrojaner kalt DeviceManager. DeviceManager skal benytte Ethereum baserte smartkontrakter for å hente kommando og kontrolladresser noe som gjør infrastrukturen vanskeligere å blokkere. Kampanjen benytter falske innloggingssider og ClickFix-lokkemidler for å få brukeren til å kjøre PowerShell kommandoer manuelt.

Russiske hackere kompromitterer hotell Wi-Fi for å stjele Microsoft 365-kontoer

Den russiske trusselaktøren Midnight Blizzard (APT29), sporet av Microsoft som Storm-2945, har gjennomført en global kampanje kalt CaptiveCrunch mot hotell og konferansenettverk. Angriperne manipulerer DNS og HTTP trafikk på Wi-Fi infrastruktur med captive portal funksjonalitet for å omdirigere brukere til falske Microsoft 365 innloggingssider, Entra ID device code phishing eller falske programvareoppdateringer. Kampanjen benytter skadevarene CornFlake og ChocoShell, som gir vedvarende tilgang, legitimasjonstyveri, overvåking og dataeksfiltrering. CornFlake er en Go-basert RAT som kan utføre fjernkommandoer, tastelogging, skjermbilder, mikrofon og webkameraovervåking, tyveri av nettleserdata og Microsoft 365 økter, samt filtyveri. ChocoShell er en PowerShell basert minne-resident informasjonsstjeler som retter seg mot informasjonskapsler, lagrede passord, Microsoft 365- og Azure AD-tokener samt Wi-Fi legitimasjon. Microsoft identifiserte også et administrasjonspanel kalt FruitStone, brukt til å styre kompromitterte systemer, kjøre PowerShell kommandoer og hente ut data fra ofre.

Anbefaling:

Behandle hotell og konferanse Wi-Fi som ikke-pålitelige nettverk, bruk phishing resistent autentisering med MFA og passkeys, og unngå å installere oppdateringer eller verktøy som tilbys via captive portal sider.

Monday, 3 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.03

Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon. Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks. Arch Linux stanser pakkeovertakelser etter ny malware-kampanje. Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider.


Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon

Adobe har publisert sikkerhetsoppdateringer for Adobe Campaign Classic (ACC) etter avdekking av sårbarheten CVE-2026-48449. Sårbarheten har en CVSS score på 10,0 og skyldes feil i autorisasjonskontroller, noe som kan gjøre det mulig for en angriper å kjøre vilkårlig kode i konteksten til den innloggede brukeren uten at brukeren foretar seg noe.

Oppdateringen retter også CVE-2026-48448 (CVSS 8,6), en SQL injeksjonssårbarhet som kan gi uautorisert tilgang til filer på systemet. Adobe opplyser at de per nå ikke kjenner til aktiv utnyttelse av noen av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart. Feilene er rettet i Adobe Campaign Classic v7.4.3 build 9398 for både Windows og Linux.

Virksomheter som benytter Adobe Campaign Classic bør prioritere oppdatering, da vellykket utnyttelse kan føre til kompromittering av systemer, tilgang til sensitiv informasjon og videre angrep i miljøet.

Anbefaling:

Oppdater til siste tilgjengelige versjon av ACC så snart som mulig, og verifiser at alle ACC instanser kjører build 9398 eller nyere.

Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks

En autentiseringsomgåelse i N-able N-central har blitt aktivt utnyttet for å oppnå administrativ tilgang til N-central-servere og videre tilgang til administrerte kundeenheter. Sårbarhetene CVE-2026-18556 og CVE-2026-18577 skyldes autentiseringsomgåelse via alternative tilgangsveier (CWE-288), der den opprinnelige sikkerhetsfiksen i versjon 2026.2 viste seg å være utilstrekkelig. Etter kompromittering av N-central-servere brukte angriperne funksjonen Take Control for å nå administrerte endepunkter og installerte Cloudflare tunneler som tjenester for å opprettholde vedvarende tilgang. Tunnelene oppretter utgående forbindelser til Cloudflares nettverk og krever derfor verken åpne porter eller innkommende brannmurregler. N-able startet etterforskning 31. juli etter å ha oppdaget et uvanlig antall lisensfeil hos kunder, og bekreftet at et begrenset antall organisasjoner var berørt. Ifølge Huntress fikk angriperne tilgang til ni organisasjoner gjennom én selvhostet N-central-instans, hvor aktivitetene så langt hovedsakelig bestod av kartlegging av kjørende prosesser på kompromitterte endepunkter.

Anbefaling:

Oppgrader alle N-central-installasjoner til versjon 2026.3.1.7 og undersøk administrerte endepunkter for uautoriserte Cloudflared tjenester og andre kompromitteringsindikatorer som er oppgitt av N-able.

Arch Linux stanser pakkeovertakelser etter ny malware-kampanje

Arch Linux har midlertidig deaktivert adopsjon av AUR-pakker etter en bølge av ondsinnede pakkeovertakelser. Tiltaket ble innført etter at angripere skal ha tatt kontroll over eksisterende pakker og publisert skadelig kode gjennom Arch User Repository (AUR).

Ifølge sikkerhetsforskere startet kampanjen 29. juli og benytter en tofase-infeksjon. Første steg etablerer persistens på systemet og laster deretter ned en Rust-basert infostealer via Tor-nettverket. Skadevaren er i stand til å stjele blant annet nettleserdata, kryptolommebøker, SSH-nøkler, API-nøkler og annen sensitiv informasjon, samtidig som den gir angriperen fjernstyring av den kompromitterte enheten.

Rapporter antyder at over 200 AUR-pakker kan være berørt, men omfanget er foreløpig ikke bekreftet av Arch Linux. Kampanjen kommer kun uker etter at over 400 AUR-pakker ble kompromittert i et lignende angrep.

Anbefaling: Organisasjoner som benytter Arch Linux eller AUR-pakker bør gjennomgå nylig installerte eller oppdaterte pakker, verifisere pakkekilder og overvåke systemer for uautorisert aktivitet knyttet til SSH-nøkler, API-nøkler og andre sensitive legitimasjoner.

Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider

MacSync er en macOS basert informasjonsstjeler som distribueres gjennom sponsede søkeresultater og falske Claude installasjonsveiledninger. Angrepet starter når offeret blir overtalt til å kjøre en Base64 obfuskert kommando i Terminal, som laster ned en flertrinns infeksjonskjede bestående av AppleScript, datatyveri moduler og en vedvarende fjernstyringskomponent. Skadevaren forsøker å få Full Disk Access, samler inn nettleserdata, informasjonskapsler, nøkkelringdata, Telegram-økter, SSH-nøkler, skytjenestelegitimasjon og andre utviklerrelaterte hemmeligheter. Den viser deretter falske systemdialoger for å innhente macOS passord og pakker inn stjålne data for opplasting til angriperkontrollerte servere. MacSync etablerer vedvarende tilgang ved å installere en fjernstyringskomponent som kan kjøre kommandoer, overføre filer og ta skjermbilder. Skadevaren retter seg spesielt mot kryptovaluta ved å lete etter data fra rundt 60 nettleserutvidelser og 21 skrivebordsbaserte kryptolommebøker, og kan erstatte enkelte lommebokapplikasjoner med trojaniserte versjoner som samler inn gjenopprettingsfraser.

Anbefaling:

Last ned programvare kun fra offisielle leverandørsider og unngå å kjøre terminal kommandoer fra veiledninger eller annonser som ikke er verifisert.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.03

Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon. Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks. Arch Linux stanser pakkeovertakelser etter ny malware-kampanje. Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider.


Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon

Adobe har publisert sikkerhetsoppdateringer for Adobe Campaign Classic (ACC) etter avdekking av sårbarheten CVE-2026-48449. Sårbarheten har en CVSS score på 10,0 og skyldes feil i autorisasjonskontroller, noe som kan gjøre det mulig for en angriper å kjøre vilkårlig kode i konteksten til den innloggede brukeren uten at brukeren foretar seg noe.

Oppdateringen retter også CVE-2026-48448 (CVSS 8,6), en SQL injeksjonssårbarhet som kan gi uautorisert tilgang til filer på systemet. Adobe opplyser at de per nå ikke kjenner til aktiv utnyttelse av noen av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart. Feilene er rettet i Adobe Campaign Classic v7.4.3 build 9398 for både Windows og Linux.

Virksomheter som benytter Adobe Campaign Classic bør prioritere oppdatering, da vellykket utnyttelse kan føre til kompromittering av systemer, tilgang til sensitiv informasjon og videre angrep i miljøet.

Anbefaling:

Oppdater til siste tilgjengelige versjon av ACC så snart som mulig, og verifiser at alle ACC instanser kjører build 9398 eller nyere.

Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks

En autentiseringsomgåelse i N-able N-central har blitt aktivt utnyttet for å oppnå administrativ tilgang til N-central-servere og videre tilgang til administrerte kundeenheter. Sårbarhetene CVE-2026-18556 og CVE-2026-18577 skyldes autentiseringsomgåelse via alternative tilgangsveier (CWE-288), der den opprinnelige sikkerhetsfiksen i versjon 2026.2 viste seg å være utilstrekkelig. Etter kompromittering av N-central-servere brukte angriperne funksjonen Take Control for å nå administrerte endepunkter og installerte Cloudflare tunneler som tjenester for å opprettholde vedvarende tilgang. Tunnelene oppretter utgående forbindelser til Cloudflares nettverk og krever derfor verken åpne porter eller innkommende brannmurregler. N-able startet etterforskning 31. juli etter å ha oppdaget et uvanlig antall lisensfeil hos kunder, og bekreftet at et begrenset antall organisasjoner var berørt. Ifølge Huntress fikk angriperne tilgang til ni organisasjoner gjennom én selvhostet N-central-instans, hvor aktivitetene så langt hovedsakelig bestod av kartlegging av kjørende prosesser på kompromitterte endepunkter.

Anbefaling:

Oppgrader alle N-central-installasjoner til versjon 2026.3.1.7 og undersøk administrerte endepunkter for uautoriserte Cloudflared tjenester og andre kompromitteringsindikatorer som er oppgitt av N-able.

Arch Linux stanser pakkeovertakelser etter ny malware-kampanje

Arch Linux har midlertidig deaktivert adopsjon av AUR-pakker etter en bølge av ondsinnede pakkeovertakelser. Tiltaket ble innført etter at angripere skal ha tatt kontroll over eksisterende pakker og publisert skadelig kode gjennom Arch User Repository (AUR).

Ifølge sikkerhetsforskere startet kampanjen 29. juli og benytter en tofase-infeksjon. Første steg etablerer persistens på systemet og laster deretter ned en Rust-basert infostealer via Tor-nettverket. Skadevaren er i stand til å stjele blant annet nettleserdata, kryptolommebøker, SSH-nøkler, API-nøkler og annen sensitiv informasjon, samtidig som den gir angriperen fjernstyring av den kompromitterte enheten.

Rapporter antyder at over 200 AUR-pakker kan være berørt, men omfanget er foreløpig ikke bekreftet av Arch Linux. Kampanjen kommer kun uker etter at over 400 AUR-pakker ble kompromittert i et lignende angrep.

Anbefaling: Organisasjoner som benytter Arch Linux eller AUR-pakker bør gjennomgå nylig installerte eller oppdaterte pakker, verifisere pakkekilder og overvåke systemer for uautorisert aktivitet knyttet til SSH-nøkler, API-nøkler og andre sensitive legitimasjoner.

Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider

MacSync er en macOS basert informasjonsstjeler som distribueres gjennom sponsede søkeresultater og falske Claude installasjonsveiledninger. Angrepet starter når offeret blir overtalt til å kjøre en Base64 obfuskert kommando i Terminal, som laster ned en flertrinns infeksjonskjede bestående av AppleScript, datatyveri moduler og en vedvarende fjernstyringskomponent. Skadevaren forsøker å få Full Disk Access, samler inn nettleserdata, informasjonskapsler, nøkkelringdata, Telegram-økter, SSH-nøkler, skytjenestelegitimasjon og andre utviklerrelaterte hemmeligheter. Den viser deretter falske systemdialoger for å innhente macOS passord og pakker inn stjålne data for opplasting til angriperkontrollerte servere. MacSync etablerer vedvarende tilgang ved å installere en fjernstyringskomponent som kan kjøre kommandoer, overføre filer og ta skjermbilder. Skadevaren retter seg spesielt mot kryptovaluta ved å lete etter data fra rundt 60 nettleserutvidelser og 21 skrivebordsbaserte kryptolommebøker, og kan erstatte enkelte lommebokapplikasjoner med trojaniserte versjoner som samler inn gjenopprettingsfraser.

Anbefaling:

Last ned programvare kun fra offisielle leverandørsider og unngå å kjøre terminal kommandoer fra veiledninger eller annonser som ikke er verifisert.

Friday, 31 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.31

Kritiske VMware sårbarheter krever umiddelbar oppdatering.


Kritiske VMware sårbarheter krever umiddelbar oppdatering

Broadcom har publisert sikkerhetsoppdateringer for fem sårbarheter i VMware vCenter, ESX, Workstation og Fusion. Tre av dem er klassifisert som kritiske og kan gjøre det mulig for angripere å omgå autentisering, kjøre vilkårlig kode eller bryte ut av en virtuell maskin til vertssystemet.

De mest alvorlige sårbarhetene påvirker vCenter og kan utnyttes av en uautentisert angriper med nettverkstilgang. En tredje kritisk feil i VMXNET3-nettverksadapteren kan gi kodekjøring på ESX verten fra en kompromittert virtuell maskin. Broadcom beskriver oppdateringene som en hasteendring og anbefaler at berørte organisasjoner installerer sikkerhetsoppdateringene så raskt som mulig.

Det finnes foreløpig ingen indikasjoner på aktiv utnyttelse, men VMware miljøer er attraktive mål for både ransomware grupper og andre avanserte trusselaktører. Sårbarhetene påvirker også VMware Cloud Foundation, vSphere Foundation og flere telco-produkter.

Anbefaling:

Prioriter oppdatering av VMware vCenter- og ESX-systemer, og verifiser at administrasjonsgrensesnitt ikke er eksponert mot internett eller ubetrodde nettverk.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.31

Kritiske VMware sårbarheter krever umiddelbar oppdatering.


Kritiske VMware sårbarheter krever umiddelbar oppdatering

Broadcom har publisert sikkerhetsoppdateringer for fem sårbarheter i VMware vCenter, ESX, Workstation og Fusion. Tre av dem er klassifisert som kritiske og kan gjøre det mulig for angripere å omgå autentisering, kjøre vilkårlig kode eller bryte ut av en virtuell maskin til vertssystemet.

De mest alvorlige sårbarhetene påvirker vCenter og kan utnyttes av en uautentisert angriper med nettverkstilgang. En tredje kritisk feil i VMXNET3-nettverksadapteren kan gi kodekjøring på ESX verten fra en kompromittert virtuell maskin. Broadcom beskriver oppdateringene som en hasteendring og anbefaler at berørte organisasjoner installerer sikkerhetsoppdateringene så raskt som mulig.

Det finnes foreløpig ingen indikasjoner på aktiv utnyttelse, men VMware miljøer er attraktive mål for både ransomware grupper og andre avanserte trusselaktører. Sårbarhetene påvirker også VMware Cloud Foundation, vSphere Foundation og flere telco-produkter.

Anbefaling:

Prioriter oppdatering av VMware vCenter- og ESX-systemer, og verifiser at administrasjonsgrensesnitt ikke er eksponert mot internett eller ubetrodde nettverk.

Thursday, 30 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.30

Russiske hackere utnytter Exchange OWA zero-day for vedvarende tilgang til postbokser.


Russiske hackere utnytter Exchange OWA zero-day for vedvarende tilgang til postbokser

En russisk støttet gruppe kalt Laundry Bear (også kjent som Void Blizzard) utnytter en zero day sårbarhet i Microsoft Exchange Outlook Web Access (OWA) for å installere en bakdør kalt OWAReaper. Bakdøren gir vedvarende tilgang til kompromitterte postbokser og gjør det mulig å hente ut e-post over lengre tid. Angrepet skjer gjennom Outlook Web Access og benytter en sårbarhet som gjør det mulig å kjøre ondsinnet JavaScript i brukerens autentiserte økt. Ifølge artikkelen er målet langsiktig tilgang til e-postkontoer fremfor umiddelbar ødeleggelse eller løsepengeangrep. Microsoft har tidligere utgitt en sikkerhetsoppdatering for den aktuelle sårbarheten.

Anbefaling:

Installer Microsofts sikkerhetsoppdatering for Exchange Server, undersøk Exchange OWA-installasjoner for tegn på kompromittering og bakdøren OWAReaper, og følg Microsofts og sikkerhetsleverandørenes veiledning for deteksjon og utbedring.

Sårbarheter:

Wednesday, 29 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.29

Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode. Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging. Gitea feil gir depotforfattere mulighet til ekstern kodekjøring.


Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode

En kritisk sårbarhet er oppdaget i DHCPv6 komponenten (odhcp6c) i OpenWrt. Feilen skyldes utilstrekkelig validering av DHCPv6 meldinger og kan gjør det mulig å kjøre vilkårlig kode. En angriper må kontrollere eller opptre som en ondsinnet DHCPv6 server for å kunne utnytte sårbarheten. OpenWrt har publisert sikkerhetsoppdateringer som retter feilen, og brukere oppfordres til å oppdatere berørte systemer så snart som mulig. På publiseringstidspunktet finnes det ingen bekreftede opplysninger om aktiv utnyttelse av sårbarheten.

Anbefaling:

Installer de tilgjengelige sikkerhetsoppdateringene fra OpenWrt. Oppgrader til en rettet versjon av odhcp6c eller en OpenWrt versjon som inneholder rettelsen. Begrens tilkobling til ukjente eller ikke-betrodde DHCPv6 nettverk inntil oppdatering er gjennomført.

Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging

JetBrains har publisert en sikkerhetsoppdatering for en kritisk sårbarhet i TeamCity On Premises som gjør det mulig for en ekstern angriper å omgå autentisering og kjøre vilkårlige operativsystemkommandoer. Sårbarheten påvirker alle TeamCity On Premises versjoner og har en CVSS-score på 9,8. TeamCity Cloud er ikke berørt, ettersom nødvendige tiltak allerede er gjennomført der. JetBrains opplyser at det ikke finnes tegn til aktiv utnyttelse på tidspunktet for publisering. Feilen er rettet i versjon 2025.11.7 og 2026.1.3, og det er også tilgjengelig en sikkerhetsoppdateringsplugin for installasjoner fra versjon 2017.1 som ikke kan oppgraderes umiddelbart.

Anbefaling:

Oppdater TeamCity On Premises til versjon 2025.11.7 eller 2026.1.3. Dersom oppgradering ikke er mulig umiddelbart, installer JetBrains' sikkerhetsoppdateringsplugin for versjoner 2017.1 og nyere. Begrens tilgang til TeamCity-serveren slik at kun betrodde systemer har HTTP(S) tilgang inntil oppdatering er gjennomført. TeamCity Cloud kunder trenger ikke å foreta seg noe.

Gitea feil gir depotforfattere mulighet til ekstern kodekjøring

En kritisk sårbarhet i Gitea gjør det mulig for brukere med skrivetilgang til et repo å kjøre vilkårlig kode på serveren under bestemte forhold. Feilen oppstår i forbindelse med håndtering av Git rebase, der et ondsinnet branch navn kan føre til kommandoinjeksjon. En angriper kan dermed oppnå ekstern kodekjøring med rettighetene til Gitea tjenesten. Artikkelen beskriver at sårbarheten kan utnyttes enten av repoets eier eller av en bruker som allerede har skrivetilgang til et repo der rebase før sammenslåing er aktivert. Leverandøren har publisert en sikkerhetsoppdatering som retter problemet.

Anbefaling:

Oppdater til Gogs versjon 0.14.3 eller nyere. Begrens brukerregistrering dersom uautoriserte brukere ikke skal kunne opprette kontoer. Begrens muligheten til å opprette nye depoter. Gå gjennom innstillinger for rebase før sammenslåing i eksisterende depoter.

 
>