Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Thursday, 30 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.30

Russiske hackere utnytter Exchange OWA zero-day for vedvarende tilgang til postbokser.


Russiske hackere utnytter Exchange OWA zero-day for vedvarende tilgang til postbokser

En russisk støttet gruppe kalt Laundry Bear (også kjent som Void Blizzard) utnytter en zero day sårbarhet i Microsoft Exchange Outlook Web Access (OWA) for å installere en bakdør kalt OWAReaper. Bakdøren gir vedvarende tilgang til kompromitterte postbokser og gjør det mulig å hente ut e-post over lengre tid. Angrepet skjer gjennom Outlook Web Access og benytter en sårbarhet som gjør det mulig å kjøre ondsinnet JavaScript i brukerens autentiserte økt. Ifølge artikkelen er målet langsiktig tilgang til e-postkontoer fremfor umiddelbar ødeleggelse eller løsepengeangrep. Microsoft har tidligere utgitt en sikkerhetsoppdatering for den aktuelle sårbarheten.

Anbefaling:

Installer Microsofts sikkerhetsoppdatering for Exchange Server, undersøk Exchange OWA-installasjoner for tegn på kompromittering og bakdøren OWAReaper, og følg Microsofts og sikkerhetsleverandørenes veiledning for deteksjon og utbedring.

Sårbarheter:

Wednesday, 29 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.29

Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode. Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging. Gitea feil gir depotforfattere mulighet til ekstern kodekjøring.


Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode

En kritisk sårbarhet er oppdaget i DHCPv6 komponenten (odhcp6c) i OpenWrt. Feilen skyldes utilstrekkelig validering av DHCPv6 meldinger og kan gjør det mulig å kjøre vilkårlig kode. En angriper må kontrollere eller opptre som en ondsinnet DHCPv6 server for å kunne utnytte sårbarheten. OpenWrt har publisert sikkerhetsoppdateringer som retter feilen, og brukere oppfordres til å oppdatere berørte systemer så snart som mulig. På publiseringstidspunktet finnes det ingen bekreftede opplysninger om aktiv utnyttelse av sårbarheten.

Anbefaling:

Installer de tilgjengelige sikkerhetsoppdateringene fra OpenWrt. Oppgrader til en rettet versjon av odhcp6c eller en OpenWrt versjon som inneholder rettelsen. Begrens tilkobling til ukjente eller ikke-betrodde DHCPv6 nettverk inntil oppdatering er gjennomført.

Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging

JetBrains har publisert en sikkerhetsoppdatering for en kritisk sårbarhet i TeamCity On Premises som gjør det mulig for en ekstern angriper å omgå autentisering og kjøre vilkårlige operativsystemkommandoer. Sårbarheten påvirker alle TeamCity On Premises versjoner og har en CVSS-score på 9,8. TeamCity Cloud er ikke berørt, ettersom nødvendige tiltak allerede er gjennomført der. JetBrains opplyser at det ikke finnes tegn til aktiv utnyttelse på tidspunktet for publisering. Feilen er rettet i versjon 2025.11.7 og 2026.1.3, og det er også tilgjengelig en sikkerhetsoppdateringsplugin for installasjoner fra versjon 2017.1 som ikke kan oppgraderes umiddelbart.

Anbefaling:

Oppdater TeamCity On Premises til versjon 2025.11.7 eller 2026.1.3. Dersom oppgradering ikke er mulig umiddelbart, installer JetBrains' sikkerhetsoppdateringsplugin for versjoner 2017.1 og nyere. Begrens tilgang til TeamCity-serveren slik at kun betrodde systemer har HTTP(S) tilgang inntil oppdatering er gjennomført. TeamCity Cloud kunder trenger ikke å foreta seg noe.

Gitea feil gir depotforfattere mulighet til ekstern kodekjøring

En kritisk sårbarhet i Gitea gjør det mulig for brukere med skrivetilgang til et repo å kjøre vilkårlig kode på serveren under bestemte forhold. Feilen oppstår i forbindelse med håndtering av Git rebase, der et ondsinnet branch navn kan føre til kommandoinjeksjon. En angriper kan dermed oppnå ekstern kodekjøring med rettighetene til Gitea tjenesten. Artikkelen beskriver at sårbarheten kan utnyttes enten av repoets eier eller av en bruker som allerede har skrivetilgang til et repo der rebase før sammenslåing er aktivert. Leverandøren har publisert en sikkerhetsoppdatering som retter problemet.

Anbefaling:

Oppdater til Gogs versjon 0.14.3 eller nyere. Begrens brukerregistrering dersom uautoriserte brukere ikke skal kunne opprette kontoer. Begrens muligheten til å opprette nye depoter. Gå gjennom innstillinger for rebase før sammenslåing i eksisterende depoter.

Tuesday, 28 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.28

N8N sårbarhet lar arbeidsflyt-redigerere kjøre kommandoer på operativ system-nivå. Operasjon BlueDash bruker falske Microsoft Teams oppdateringer for å installere RMM verktøy.


N8N sårbarhet lar arbeidsflyt-redigerere kjøre kommandoer på operativ system-nivå

N8N har utgitt en sikkerhetsoppdatering for en sårbarhet med høy alvorlighetsgrad som gjør det mulig for autentiserte brukere med rettigheter til å redigere arbeidsflyter å kjøre kommandoer på operativ system-nivå på serveren som kjører n8n. Sårbarheten ble funnet av Security Joes under arbeid med å undersøke en tidligere sikkerhetsoppdatering. Feilen omgår beskyttelsen i uttrykkssandkassen, slik at kode kan kjøres med rettighetene til n8n prosessen. Berørte versjoner er eldre enn 2.31.5 samt versjoner fra og med 2.32.0 til før 2.32.1. n8n har publisert oppdateringer som retter sårbarheten.

Anbefaling:

Oppgrader til N8N 2.31.5 eller nyere, eller 2.32.1 eller nyere.

Sårbarheter:

Operasjon BlueDash bruker falske Microsoft Teams oppdateringer for å installere RMM verktøy

En phishing kampanje kalt Opperasjon BlueDash lokker brukere med lenker til et angivelig sikkert dokument som leder til en falsk Microsoft Store-side hvor offeret blir bedt om å oppdatere Microsoft Teams. I stedet for en legitim oppdatering installeres fjern-administrasjon verktøyene Level RMM og ScreenConnect, som gir angriperne vedvarende ekstern tilgang til systemet. ZeroBEC opplyser at kampanjen benytter kompromittert nettinfrastruktur, skreddersydde domener og flere ulike RMM plattformer for å opprettholde tilgang dersom ett verktøy blir oppdaget og fjernet. Forskerne knytter kampanjen med moderat til høy sikkerhet til en gruppe med tilknytning til Nigeria. Kampanjen har vært aktiv siden minst februar 2026, og forskerne beskriver den som en kontinuerlig utviklet operasjon som jevnlig endrer infrastruktur og lokkemidler, men med samme mål om vedvarende kontroll over kompromitterte endepunkter.

Monday, 27 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.27

BlueNoroff bruker falske Teams og Zoom møter for å kartlegge kryptolommebøker før angrep. RefluXFS sårbarhet i Linux kan gi angripere root tilgang. ClickFix angrep på Steam forum installerer kryptominer. Phishing mot forsikringsselskaper utvikler seg til sanntids kapring av kontoer. GitHub og PyPI innfører tidsbaserte tiltak mot leverandørkjedeangrep.


BlueNoroff bruker falske Teams og Zoom møter for å kartlegge kryptolommebøker før angrep

Den nordkoreanske trusselaktøren BlueNoroff benytter falske Zoom og Microsoft Teams møter i målrettede phishing kampanjer mot personer i kryptovaluta og finansmiljøer. Kampanjen starter ofte gjennom kaprede Telegram kontoer fra personer offeret allerede stoler på, noe som gjør angrepene mer troverdige.

Når offeret følger en møteinvitasjon, sendes vedkommende til en falsk Zoom eller Teams side. Her kartlegger angriperne hvilke kryptolommebøker og nettleserutvidelser som er installert før skadevare leveres. Angriperne bruker også forhåndsinnspilte videoer med AI genererte ansikter for å få de falske møtene til å fremstå som legitime.

På Windows kan angrepet deaktivere Microsoft Defender, stjele Telegram sesjoner og samle informasjon om kryptolommebøker som MetaMask. På macOS distribueres falske Zoom eller Teams installasjonsprogrammer som stjeler systemdata og legitimasjon før ytterligere payloads lastes ned. Kampanjen er utviklet for å identifisere og prioritere ofre med verdifulle kryptoeiendeler.

Anbefaling:

Vær kritisk til møteinvitasjoner og kontroller lenker før du åpner dem. Ikke kjør kommandoer eller installer programvare som foreslås under et møte. Bruk flerfaktorautentisering og rapporter mistenkelige henvendelser umiddelbart.

RefluXFS sårbarhet i Linux kan gi angripere root tilgang

Sikkerhetseksperter fra Qualys har avdekket en lokal privilegieeskaleringssårbarhet i Linux kjernens XFS filsystem. Den blir sporet som CVE-2026-64600, og er kalt RefluXFS. Sårbarheten har eksistert siden 2017 og gjør det mulig for lokale angripere å overskrive beskyttede filer og oppnå root rettigheter på berørte systemer.

Feilen rammer systemer som bruker XFS med reflink aktivert. Det er standard på flere store Linux distribusjoner som RHEL, Oracle Linux, Amazon Linux, Fedora, Rocky Linux og AlmaLinux. Angrepet utnytter en race condition i filsystemets copy-on-write håndtering, slik at en angriper kan endre filer som normalt kun kan skrives av root.

Ifølge Qualys omgår sårbarheten flere vanlige sikkerhetsmekanismer, inkludert SELinux, containerisolasjon og minnebeskyttelser som KASLR, SMEP og SMAP, fordi angrepet skjer på filsystemnivå. Leverandører har publisert sikkerhetsoppdateringer, og det finnes per nå ingen effektive midlertidige tiltak utover å installere oppdaterte kjerner og starte systemene på nytt.

Anbefaling:

Prioriter patching av Linux systemer som bruker XFS, spesielt flerbruker og multitenant miljøer. Verifiser at systemene kjører oppdaterte kjerner etter omstart.

Sårbarheter:

ClickFix angrep på Steam forum installerer kryptominer

Trusselaktører misbruker Steam forum ved å publisere falske løsningsforslag på problemer som spillkrasj, manglende gjenstander og andre tekniske feil. Brukere blir oppfordret til å åpne PowerShell som administrator og kjøre en kommando som angivelig skal løse problemet. I stedet lastes XMRig kryptominer ned og installeres på systemet. Dette er en variant av den utbredte sosial manipulasjonsteknikken ClickFix.

PowerShell skriptet utgir seg for å være et Windows optimaliseringsverktøy og viser falske meldinger om systemvedlikehold, skadevareskanning og reparasjoner. I bakgrunnen oppretter det en mappe i Windows katalogen, legger til unntak i Microsoft Defender, laster ned en XMRig payload fra en ekstern server og oppretter en planlagt oppgave som sikrer vedvarende tilgang ved hver oppstart.

Berørte brukere bør kontrollere om katalogen C:\Windows\Background, Defender unntak for denne stien eller planlagte oppgaver som starter med XMRig finnes på systemet. Dersom kompromittering oppdages, bør systemet skannes med oppdatert sikkerhetsprogramvare, og i enkelte tilfeller kan reinstallasjon av operativsystemet være den tryggeste løsningen.

Anbefaling:

Ikke kjør PowerShell kommandoer fra ukjente brukere på forum eller sosiale medier, selv om de presenteres som feilsøkings eller optimaliseringstiltak.

Phishing mot forsikringsselskaper utvikler seg til sanntids kapring av kontoer

Forskere i CTM360 har avdekket en omfattende phishing kampanje mot forsikringsselskaper hvor angripere ikke lenger nøyer seg med å stjele brukernavn og passord. I stedet brukes falske forsikringsnettsteder som mellomledd mellom offeret og den legitime tjenesten. Når brukeren logger inn, benytter angriperne informasjonen umiddelbart for å autentisere seg mot den ekte portalen i sanntid.

Kampanjen retter seg mot flere forsikringsaktører samtidig, med særlig fokus på Saudi Arabia, men aktivitet er også observert i Europa, USA og India. Angriperne bruker ofte sponsede Google annonser som lokkemiddel og leder brukere til svært realistiske phishing sider.

CTM360 identifiserte også et nytt phishing kit kalt InsureOTP Kit. Verktøyet gir angripere funksjoner som sanntidsovervåking av ofre, håndtering av OTP koder, sesjonssporing og integrasjon mot Telegram. Dette gjør det mulig å omgå flerfaktorautentisering ved å få offeret til å oppgi engangskoder som umiddelbart videresendes til den legitime tjenesten før de utløper.

Organisasjoner anbefales å overvåke misbruk av merkevaren i annonser, se etter lookalike domener og analysere mistenkelige autentiseringsmønstre som kan indikere sanntids phishing og kontoovertakelse.

GitHub og PyPI innfører tidsbaserte tiltak mot leverandørkjedeangrep

GitHub og PyPI har innført nye sikkerhetstiltak for å redusere risikoen for leverandørkjedeangrep mot programvareavhengigheter. Endringene kommer etter flere profilerte angrep det siste året, der angripere har misbrukt populære pakker og utviklerkontoer for å spre ondsinnet kode.

GitHubs Dependabot vil nå som standard vente 72 timer før den foreslår oppdateringer til nye pakkeversjoner. Hensikten er å gi sikkerhetsmiljøet tid til å oppdage og fjerne ondsinnede pakker før de tas i bruk av utviklere og organisasjoner. Tidsforsinkelsen kan tilpasses av brukerne etter behov. GitHub anbefaler samtidig bruk av lockfiles, begrensede tilgangstoken og å deaktivere unødvendige installasjonsskript i CI/CD miljøer.

PyPI har på sin side innført en regel som hindrer vedlikeholdere i å laste opp nye filer til en programvareutgivelse som er eldre enn 14 dager. Tiltaket skal forhindre såkalt "release poisoning", hvor angripere som får tilgang til publiseringstoken kan legge til ondsinnede filer i eldre og tilsynelatende pålitelige utgivelser. PyPI opplyser at teknikken ikke er kjent brukt i tidligere angrep mot plattformen, men at endringen innføres som et forebyggende tiltak.

Friday, 24 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.24

Ondsinnet plugin misbruker Notepad++ for å installere skadevare. Falsk Claude-app via Bing sprer SectopRAT.


Ondsinnet plugin misbruker Notepad++ for å installere skadevare

Ukrainas CERT har avdekket en kampanje der angripere distribuerer en ZIP fil som inneholder den legitime utgaven av Notepad++ sammen med den ondsinnede komponenten LunchPoke som utgir seg for å være en plugin. Kampanjen er tilskrevet gruppen UAC-0099, og hovedsakelig retter seg mot organisasjoner i Ukraina. Angrepet bygger ikke på en sårbarhet eller et kompromittert programvare for Notepad++, men misbruker programmets normale mekanisme for innlasting av plugins. LunchPoke oppretter planlagte oppgaver i Windows, pakker ut flere filer og starter lasteren BurnyBear, som igjen laster MatchBoil V2. CERT-UA opplyser ikke hvilke endelige payloads som leveres, formålet med kampanjen eller hvilke organisasjoner som er rammet. Artikkelen nevner også at CERT-UA anbefaler oppdatering av Notepad++, 7-Zip og WinRAR til nyere versjoner.

Anbefaling:

Oppdater Notepad++ til versjon 8.9.7, 7-Zip til versjon 26.02 og WinRAR til versjon 7.23.

Sårbarheter:

Falsk Claude-app via Bing sprer SectopRAT

En skadevare kampanje på Bing har misbrukt søk etter Claude AI for å lure brukere til å laste ned en falsk versjon av Claude Desktop. Angriperne benyttet en ondsinnet Claude Artifact hostet på det legitime Claude domenet, som videresendte brukere til nettsteder med installasjonsfilen ClaudeDesktop.exe. Ifølge Huntress ble minst 29 organisasjoner kompromittert mellom 21. og 22. juli, og den ondsinnede Artifacten ble lastet ned over 7 100 ganger før den ble fjernet.

Den falske installasjonsfilen benytter DLL-sidelasting for å installere SectopRAT, en fjernstyringstrojan og informasjonsstjeler som kan hente ut passord, nettleserdata, VPN-brukerdetaljer, filer og informasjon fra blant annet Discord, Telegram og Steam. Skadevaren benytter også avanserte anti-analyseteknikker og skjuler sin C2 infrastruktur ved hjelp av EtherHiding.

Brukere anbefales til å laste ned programvare direkte fra leverandørens offisielle nettsider og være varsomme med annonserte søkeresultater.

Thursday, 23 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.23

Adobe Acrobat utvidelse for Chrome kunne gi tilgang til WhatsApp Web samtaler. Microsoft avslutter sikkerhetsoppdateringer for Exchange 2016 og 2019 i oktober 2026.


Adobe Acrobat utvidelse for Chrome kunne gi tilgang til WhatsApp Web samtaler

En sårbarhet i Adobe Acrobat-utvidelsen for Google Chrome gjorde det mulig for angripere å få tilgang til innhold som vises i WhatsApp Web uten autentisering. Feilen, kalt HermeticReader og sporet som CVE-2026-48294, ble oppdaget av sikkerhetsfirmaet Guardio Labs. Angrepet krevde kun at offeret med den sårbare utvidelsen installert besøkte en ondsinnet nettside.

Sårbarheten skyldtes en kjede av feil som lot nettsteder sende kommandoer til Adobe-utvidelsen som om de kom fra interne komponenter. Angripere kunne aktivere utvidelsens WhatsApp-integrasjon og misbruke dens privilegerte tilgang til å manipulere WhatsApp Webs DOM. Dette gjorde det mulig å hente ut synlig innhold som kontaktlister, chatoversikter, meldinger, profilinformasjon og samtaleinnhold.

Forskerne demonstrerte også et scenario der angripere kunne bytte ut QR-koden som brukes for å koble en enhet til WhatsApp. Dersom offeret skannet den falske QR-koden, kunne angriperen få tilgang til WhatsApp-kontoen. Dette angrepet krevde imidlertid aktiv handling fra brukeren og var derfor mindre sannsynlig enn ren datatyveri.

Sårbarheten påvirker Adobe Acrobat Chrome Extension versjon 26.5.2.1 og eldre. Adobe publiserte raskt en rettelse i versjon 26.5.2.3, som distribueres automatisk til brukerne. Guardio opplyser at de ikke har sett tegn til aktiv utnyttelse før feilen ble rettet.

Anbefaling:

Kontroller at Adobe Acrobat-utvidelsen er oppdatert til versjon 26.5.2.3 eller nyere. Fjern eller deaktiver nettleserutvidelser som ikke er nødvendige. Vær forsiktig med å åpne ukjente nettsider mens sensitive webapplikasjoner som WhatsApp Web er åpne.

Sårbarheter:

Microsoft avslutter sikkerhetsoppdateringer for Exchange 2016 og 2019 i oktober 2026

Microsoft har bekreftet at Exchange Server 2016 og Exchange Server 2019 ikke vil motta flere sikkerhetsoppdateringer etter oktober 2026, heller ikke for kunder som har kjøpt Extended Security Updates (ESU). Den seks måneder lange forlengelsen som ble annonsert tidligere i 2026 blir den siste.

Etter oktober 2026 vil alle gjenværende Exchange 2016- og 2019-installasjoner stå uten sikkerhetsstøtte. Dette øker risikoen betydelig for sårbarheter som kan bli utnyttet av trusselaktører, spesielt siden Exchange-servere historisk har vært attraktive mål for både datainnbrudd og ransomware-kampanjer.

Microsoft anbefaler at organisasjoner:

  • Oppgraderer til Exchange Server Subscription Edition (SE).

  • Migrerer til Exchange Online / Microsoft 365.

  • Oppgraderer Exchange 2016-miljøer via Exchange 2019 dersom dette kreves som et mellomsteg.

  • Fullfører migrasjonsplaner før oktober 2026 for å unngå drift av servere uten sikkerhetsoppdateringer.

For virksomheter som fortsatt kjører Exchange 2016 eller 2019 lokalt, bør dette behandles som en prioritert moderniseringsoppgave. Manglende oppgradering vil medføre økt eksponering mot fremtidige sårbarheter uten mulighet for sikkerhetsfikser fra Microsoft.

Wednesday, 22 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.22

ServiceNow sårbarhet utnyttes aktivt til kodekjøring uten autentisering. Kritiske WordPress sårbarheter (wp2shell) utnyttes aktivt til å installere webshells.


ServiceNow sårbarhet utnyttes aktivt til kodekjøring uten autentisering

En kritisk sårbarhet i ServiceNow AI Platform, sporet som CVE-2026-6875, utnyttes aktivt og gjør det mulig for uautentiserte angripere å omgå plattformens scriptsandkasse og kjøre kode. Sårbarheten er en pre authentication sandbox escape, der angriperkontrollert inndata kan nå en serverbasert GlideRecord spørring og utløse evaluering av JavaScript. Den sårbare kodebanen omfatter endepunktet /assessment_thanks.do, som kan brukes til å oppnå kodekjøring uten gyldig ServiceNow konto. Ved vellykket utnyttelse kan angripere lese sensitive data, opprette administrative kontoer og utføre kommandoer via konfigurerte MID Servers eller proxy infrastruktur. ServiceNow har publisert sikkerhetsoppdateringer for både skytjenesten og selvadministrerte installasjoner, mens trusseletterretningsselskapet Defused bekrefter at sårbarheten nå utnyttes aktivt.

Sårbarheter:

Kritiske WordPress sårbarheter (wp2shell) utnyttes aktivt til å installere webshells

To kritiske sårbarheter i WordPress Core blir nå aktivt utnyttet av trusselaktører for å oppnå fjernkjøring av kode (RCE) uten autentisering. Sårbarhetene, kjent som «wp2shell», misbruker WordPress REST API sin batch funksjonalitet og gjør det mulig å installere webshells, ondsinnede plugins og i enkelte tilfeller opprette nye administratorbrukere.

Ifølge observasjoner fra Wiz og SANS Institute gjennomfører angripere omfattende skanning etter sårbare WordPress installasjoner. Etter kompromittering installeres ofte PHP baserte webshells og ondsinnede plugins som gir vedvarende tilgang til serveren. Det er også observert forsøk på å hente ut administratorinformasjon, lese konfigurasjonsfiler som inneholder databasedetaljer og autentiseringsnøkler, samt eksponere nye REST endepunkter for fjernstyring.

SANS rapporterer at enkelte angrep benytter en totrinnsprosess der sårbarheten først bekreftes før en skjult webshell legges i "/wp-content/cache/" med tilfeldig filnavn. Noen angrep har også resultert i opprettelse av falske administratorbrukere. Så langt er det ikke rapportert omfattende lateral bevegelse eller større datalekkasjer, men angrepsaktiviteten pågår aktivt.

Anbefaling:

Det anbefales å oppdatere WordPress umiddelbart til versjon 7.0.2, 6.9.5 eller 6.8.6 (eller nyere). Administratorer bør også gjennomgå logger for mistenkelige REST API forespørsler og uautoriserte plugin opplastinger, kontrollere installerte plugins for ukjente eller nylig opprettede komponenter, og undersøke "/wp-content/cache/" for uautoriserte PHP filer. Videre bør man verifisere at det ikke har blitt opprettet ukjente administratorbrukere, samt vurdere å rotere autentiseringsnøkler og passord dersom det er mistanke om kompromittering.

 
>