Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Wednesday, 26 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.26

Kritisk sårbarhet i WordPress-utvidelsen Pods. Norske myndigheters felles digitale tjenester rammet av omfattende DDoS-angrep. En ondsinnet nettside kan forgifte lokal AI modell via NVIDIA NemoClaw. Ny Windows bakdør aktiveres av en spesiallaget nettverkspakke.


Kritisk sårbarhet i WordPress-utvidelsen Pods

En kritisk sårbarhet i WordPress-utvidelsen Pods rammer alle versjoner til og med 3.3.9. Feilen gjør det mulig for uautentiserte angripere å oppnå administratorrettigheter, endre passord for eksisterende brukere og overta nettsteder. Wordfence opplyser at de blokkerte 60 592 angrep mot sårbarheten i løpet av de siste 24 timene.

Anbefaling:

Oppdater Wordpress Pods til en av de sikkerhetsoppdaterte versjonene 2.8.23.4, 2.9.19.4, 3.0.10.4, 3.1.4.2, 3.2.8.3, 3.3.9.1 eller nyere.

Sårbarheter:

Norske myndigheters felles digitale tjenester rammet av omfattende DDoS-angrep

Et omfattende DDoS-angrep har siden 25. august rammet den delte digitale infrastrukturen som driftes av Digdir og leverandøren Vivicta. Flere sentrale offentlige tjenester har vært utilgjengelige eller ustabile, inkludert ID-porten og eSignering. Digdir opplyser at det ikke er funnet tegn til innbrudd eller kompromittering av personopplysninger.

Hendelsen rammer norsk offentlig digital infrastruktur og påvirker tjenester som benyttes av innbyggere, virksomheter og offentlige etater i Norge. Dette inkluderer også tjenester som Altinn og Skatteetaten gjennom deres avhengighet til Digdirs fellesløsninger.

En ondsinnet nettside kan forgifte lokal AI modell via NVIDIA NemoClaw

En svakhet i NVIDIA NemoClaw kan gjøre det mulig for en angriperstyrt nettside å ta kontroll over den lokale Ollama instansen uten autentisering og endre modellens chat mal. Angriperen kan utnytte DNS rebinding og en feilkonfigurert binding til 0.0.0.0:11434 for å sende forespørsler fra nettleseren til Ollama API et på offerets maskin. API-et kan deretter brukes til å skrive en modifisert Go mal som legger angriperkontrollerte instruksjoner inn i systemmeldingene før modellen behandler dem. De injiserte instruksjonene blir liggende i chat malen og gjelder også for senere samtaler, noe som gir angriperen mulighet til å påvirke hvordan den lokale AI agenten oppfører seg og hvilke verktøy den bruker. Sårbarheten ble testet på macOS med Firefox, og NemoClaw versjon 0.0.35 skal ha rettet problemet på macOS og Linux, mens Windows- og WSL-stien fortsatt mangler en fullstendig rettelse ifølge forskeren.

Anbefaling:

Oppdater NemoClaw til versjon 0.0.35 på macOS og Linux, og ikke eksponer Ollama på 0.0.0.0 mot LAN eller internett. For Windows- og WSL-installasjoner bør brukere følge NVIDIAs gjeldende begrensninger, siden artikkelen oppgir at det ikke finnes en fullstendig rettelse der.

Ny Windows bakdør aktiveres av en spesiallaget nettverkspakke

En uavhengig skadevareforsker har analysert en tidligere ukjent Windows bakdør kalt SLEEPWALKER. Bakdøren ligger passivt i minnet til den mottar en spesiallaget nettverkspakke, før den kjører kommandoer gjennom sitt eget bytekodespråk. Analysen beskriver en avansert etterkompromitteringskomponent, men det er ikke kjent hvem som står bak, hvem som er rammet eller om skadevaren har vært brukt i angrep.

Anbefaling:

Ved bekreftet funn anbefales hendelseshåndtering og gjenoppbygging av berørte systemer. Analysen peker også på konkrete indikatorer som kan brukes til deteksjon, inkludert uventede DLL-filer ved siden av ERAAgent.exe og bestemte registerverdier.

Tuesday, 25 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.25

Ny skadevare spres gjennom phishingkampanjer i Microsoft Teams. Calix sårbarhet lar angripere omgå NAT og eksponere interne enheter. WordlistLoader leverer Amatera gjennom ClickFix. Tre sårbarheter rammer TP Link Archer rutere. Fem sårbarheter rammer Palo Alto GlobalProtect.


Ny skadevare spres gjennom phishingkampanjer i Microsoft Teams

Angripere distribuerer den nye skadevaren SynkLoader gjennom phishingmeldinger i Microsoft Teams der de utgir seg for å være virksomhetens IT servicedesk. Skadevaren kan samle inn informasjon om Active Directory miljøer, gi fjernstyring av infiserte systemer og stjele passord ved hjelp av en falsk Windows låseskjerm. Ifølge forskerne ser skadevaren ut til å være utviklet for målrettede angrep mot bedriftsmiljøer og kan gi angripere videre tilgang til interne systemer.

Calix sårbarhet lar angripere omgå NAT og eksponere interne enheter

En urettet sårbarhet i Calix GS7 XGS rutere lar fjernangripere uten autentisering opprette portvideresendinger og eksponere enheter på lokale nettverk mot internett. CVE-2026-75501 skyldes at MiniUPnPd kontrollendepunktet er tilgjengelig på ruterens WAN grensesnitt på TCP port 5000 uten tilgangskontroll. Angripere kan sende uautentiserte SOAP forespørsler for å opprette, slette eller hente eksisterende portmappinger og dermed omgå NAT og brannmurbeskyttelsen. Dette kan eksponere blant annet kameraer, NAS enheter, administrasjonsgrensesnitt og IoT utstyr, og en portmapping uten utløp kan overleve en omstart av ruteren. Sårbarheten er ikke rettet, og artikkelen oppgir at den berørte fastvaren er EXOS/6.6.47.

Anbefaling:

Deaktiver UPnP via ruterens administrasjonsgrensesnitt dersom dette er mulig. (ikke fra artikkel)

Sårbarheter:

WordlistLoader leverer Amatera gjennom ClickFix

WordlistLoader brukes i ClearFake kampanjer til å levere Amatera Stealer gjennom ClickFix, mens SynkLoader distribueres via Microsoft Teams phishing. SynkLoader kan stjele Windows passord og gi tilgang til systemet gjennom flere moduler.

Tre sårbarheter rammer TP Link Archer rutere

TP Link har publisert tre høyrisikosårbarheter i Archer BE800, BE3600 og AX75 som muliggjør kommandoinjeksjon med root rettigheter. Sårbarhetene kan gi full kontroll over ruteren og brukes til å angripe andre systemer på lokalnettet.

Anbefaling:

Installer nyeste fastvare fra TP Links regionale supportsider og kontroller maskinvareversjonen før oppdatering.

Fem sårbarheter rammer Palo Alto GlobalProtect

En sikkerhetsforsker har offentliggjort fem sårbarheter i Palo Alto GlobalProtect. To av sårbarhetene er knyttet til CVE-2026-0251 og kan gi lokale brukere med lave rettigheter administratorrettigheter på Windows, macOS og Linux. Fire konseptbevis er offentlig tilgjengelige, mens en sårbarhet fortsatt er upatchet.

Anbefaling:

Oppdater GlobalProtect til de oppdaterte versjonene som Palo Alto Networks har publisert for de berørte grenene 6.0, 6.2 og 6.3.

Sårbarheter:

Monday, 24 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.24

Angripere bruker FTP bannere til å levere ny Windows skadevare. 14 manipulerte npm pakker sprer RedC2 Linux bakdør.


Angripere bruker FTP bannere til å levere ny Windows skadevare

Angripere skjuler kommandoer i FTP serveres velkomstmeldinger for å levere de tidligere ukjente fjernstyringstrojanerne E4del og PINHOLE. Kampanjen benytter blant annet LNK filer og PowerShell skript hentet fra FTP bannere som en del av angrepskjeden. Ifølge SOCRadar har infrastrukturen vært aktiv siden juli 2026 og er fortsatt i bruk.

Anbefaling:

SOCRadars rapport inneholder kompromitteringsindikatorer som kan brukes til å identifisere ondsinnet infrastruktur og infiserte systemer på nettverket.

14 manipulerte npm pakker sprer RedC2 Linux bakdør

Sikkerhetsforskere har identifisert 14 manipulerte npm pakker som utgir seg for å være kalender- og analyseverktøy, men som installerer Linux bakdøren RedC2 4.0. Skadevaren startes automatisk når pakken importeres og gir angripere tilgang til blant annet kommandoeksekvering, filoverføring og innsamling av legitimasjon. Saken er relevant fordi den viser en aktiv programvareforsyningskjede trussel mot utviklingsmiljøer.

Friday, 21 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.21

CISA advarer om aktiv utnyttelse av kritisk MLflow sårbarhet. Microsoft Entra ID sårbarhet for ekstern kjøring av kode utnyttes aktivt. Citrix ber kunder tette nye NetScaler sårbarheter umiddelbart.


CISA advarer om aktiv utnyttelse av kritisk MLflow sårbarhet

CISA har advart om at CVE-2026-64849 i MLflow nå utnyttes i angrep. Sårbarheten er en kritisk DNS rebinding basert SSRF svakhet i MLflows utgående webhook funksjon, og berørte systemer kan nås uten autentisering eller privilegier. En angriper kan få MLflow serveren til å sende HTTP forespørsler mot interne tjenester, localhost eller skytjenestenes metadata endepunkter og lese svarene, blant annet potensielle AWS IAM legitimasjonsopplysninger. Sårbarheten er rettet i MLflow 3.15.0, mens angrep mot MLflow systemer ble observert kort tid etter at CVE en ble tildelt. WatchTowr rapporterte at angripere forsøkte å hente skylegitimasjon og hemmeligheter gjennom sårbarheten.

Anbefaling:

Oppdater eksponerte MLflow installasjoner til versjon 3.15.0, gjennomgå revisjonslogger for tegn på kompromittering og kontroller om sensitive legitimasjonsopplysninger kan ha blitt eksponert.

Sårbarheter:

Microsoft Entra ID sårbarhet for ekstern kjøring av kode utnyttes aktivt

Microsoft har bekreftet at en kritisk sårbarhet for ekstern kjøring av kode i Entra ID allerede er utnyttet i reelle angrep. Sårbarheten skyldes deserialisering av data som ikke er tilstrekkelig validert, og er klassifisert som CWE-502. En ekstern angriper kan sende spesiallagde data til et sårbart endepunkt og oppnå kjøring av vilkårlig kode uten autentisering eller brukerinteraksjon. Microsoft har markert sårbarheten som utnyttet, men oppgir ingen offentlig exploitability indeks. Siden Entra ID er en administrert skytjeneste, er sikkerhetsoppdateringen allerede distribuert av Microsoft på serversiden, og kundene skal ikke trenge å installere noen oppdateringspakke eller KB artikkel.

Sårbarheter:

Citrix ber kunder tette nye NetScaler sårbarheter umiddelbart

Citrix har publisert sikkerhetsoppdateringer for to sårbarheter i NetScaler ADC og NetScaler Gateway, og oppfordrer administratorer til å oppgradere så raskt som mulig. CVE-2026-19490 er mest alvorlig. Den kan gjøre det mulig for en uautentisert angriper å omgå autentisering på berørte systemer som er konfigurert med blant annet Gateway funksjoner og visse SAML oppsett.

Den andre sårbarheten, CVE-2026-19489, er en minnefeil som kan utnyttes til tjenestenektangrep mot NetScaler enheter hvor SIP ALG er aktivert i spesifikke NAT konfigurasjoner. Begge sårbarhetene kan utnyttes eksternt uten gyldige brukerkontoer dersom de nødvendige forutsetningene er til stede.

Citrix anbefaler at berørte organisasjoner oppgraderer til de nyeste støttede versjonene av NetScaler ADC og NetScaler Gateway. Selskapet opplyser at sårbarhetene foreløpig ikke er kjent utnyttet i angrep, men viser til tidligere NetScaler sårbarheter som ble aktivt misbrukt kort tid etter at oppdateringer ble publisert.

Anbefaling:

Kartlegg eksponerte NetScaler installasjoner, kontroller om SAML Action eller SIP ALG er i bruk, og installer anbefalte sikkerhetsoppdateringer umiddelbart.

Thursday, 20 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.20

Medusa ransomware har rammet over 500 samfunnskritiske virksomheter i USA. Phishing 3.0 bruker AI agenter og deepfakes i målrettede angrep. Ransomwareaktør utgir seg for gjenopprettingstjeneste for å stjele løsepenger.


Medusa ransomware har rammet over 500 samfunnskritiske virksomheter i USA

Det amerikanske cybersikkerhetsorganet CISA opplyser, i samarbeid med FBI og HHS, at Medusa ransomware har kompromittert over 500 organisasjoner innen kritisk infrastruktur siden juni 2021. Blant de rammede sektorene er helse, forsvarsindustri, offentlig sektor, kritisk produksjon, IT og finans.

Medusa har vært aktiv siden 2021, men økte aktivitetene betydelig i 2023 da gruppen begynte å publisere stjålne data på sin lekkasjeside for å presse ofre til å betale løsepenger. Operasjonen har utviklet seg fra en lukket ransomware gruppe til en Ransomware-as-a-Service (RaaS) modell som benytter samarbeidspartnere for å skaffe innledende tilgang til mål.

Myndighetene anbefaler virksomheter å prioritere patching av operativsystemer, programvare og firmware, segmentere nettverk for å hindre lateral bevegelse, samt begrense ekstern tilgang til interne tjenester. Tiltakene skal redusere risikoen for både innledende kompromittering og videre spredning i nettverket.

Phishing 3.0 bruker AI agenter og deepfakes i målrettede angrep

Phishing 3.0 beskriver en ny generasjon phishing angrep der AI agenter automatiserer kartlegging, målretting og dialog med ofre. Angrepene skjer på tvers av e post, tale, video og samarbeidsplattformer, og utnytter tillit fremfor ondsinnede lenker eller vedlegg.

Et kjent eksempel er selskapet Arup, hvor en ansatt ble lurt av en deepfake videosamtale som utga seg for å være selskapets CFO og flere kollegaer. Svindelen førte til overføringer på om lag 25 millioner dollar.

Utviklingen gjør tradisjonelle epostbaserte sikkerhetstiltak mindre effektive. Virksomheter bør derfor styrke identitetsverifisering, inkludere tale og videobaserte trusler i risikovurderinger og opplæring, samt ta i bruk automatiserte forsvarsmekanismer for å håndtere AI drevne angrep

Ransomwareaktør utgir seg for gjenopprettingstjeneste for å stjele løsepenger

En mistenkt ransomware affiliate utgir seg for en gjenopprettingstjeneste kalt «Ransom Busters» og kontakter ofre før ransomware angrepene blir offentlig kjent. Gruppen hevder å kunne skaffe dekrypteringsnøkler og slette stjålne data mot betaling på mellom 20 000 og 60 000 dollar. GuidePoint Security fant i to hendelser samme verktøy, taktikker og infrastruktur som i angrepene, blant annet SoftPerfect Network Scanner, s5cmd, Remotely og en lokal bakdørskonto med passordet «Numlock!123». Dette har ført til at forskerne med moderat sikkerhet vurderer Ransom Busters som den samme ransomware affiliaten som gjennomførte angrepene, og som forsøker å kreve inn betaling direkte fra ofrene i stedet for å dele inntektene med ransomware operatørene. Gruppen hevder også å ha tilgang til data og dekrypteringsnøkler fra flere Ransomware-as-a-Service-operasjoner, inkludert DragonForce, Settra og Anubis. Aktiviteten øker risikoen for ofre fordi betaling til ransomware operatøren ikke nødvendigvis sikrer at alle som har tilgang til de stjålne dataene lar være å publisere dem.

Tuesday, 18 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.18

Certighost: Kritisk AD CS-sårbarhet gir domenekompromittering. Offentlig konseptbeviskode er publisert for kritisk sårbarhet i Microsoft SCCM.


Certighost: Kritisk AD CS-sårbarhet gir domenekompromittering

En ny sårbarhet i Active Directory Certificate Services (AD CS), kalt Certighost (CVE-2026-54121), gjør det mulig for en vanlig domenebruker å oppnå rettigheter som en Domain Controller. Microsoft publiserte en sikkerhetsoppdatering 14. juli 2026 og har gitt sårbarheten en CVSS score på 8,8.

Sårbarheten ligger i AD CS sin såkalte chase functionality. En angriper kan manipulere en sertifikatutstedende CA til å hente identitetsinformasjon fra en ondsinnet server kontrollert av angriperen. CAen validerer ikke tilstrekkelig at den kontakter en legitim Domain Controller og kan derfor utstede et gyldig autentiseringssertifikat som representerer en Domain Controller.

Med dette sertifikatet kan angriperen bruke PKINIT for å autentisere seg som Domain Controller, hente Kerberos Ticket Granting Ticket (TGT) og deretter gjennomføre DCSync for å hente passordhasher, inkludert krbtgt kontoen. Dette gir i praksis full kontroll over domenet. I standard Active Directory miljøer er angrepet særlig alvorlig fordi det ofte kun krever en vanlig brukerkonto og standardinnstillingen MachineAccountQuota, som tillater brukere å opprette maskinkontoer.

Anbefaling:

Virksomheter bør prioritere å installere Microsofts sikkerhetsoppdatering fra 14. juli 2026 på alle Enterprise CA servere for å stenge den spesifikke sårbarheten. Dersom dette ikke kan gjennomføres umiddelbart, kan den sårbare chase functionality deaktiveres som en midlertidig løsning etter nødvendig testing. Det anbefales også å redusere angrepsflaten ved å sette MachineAccountQuota til 0, slik at vanlige brukere ikke kan opprette maskinkontoer uten eksplisitt delegerte rettigheter. I tillegg bør utgående SMB- og LDAP-kommunikasjon fra sertifikatutstedere begrenses til autoriserte Domain Controllers. Organisasjoner bør gjennomgå sertifikatmaler, enrolment rettigheter og AD CS konfigurasjoner for å sikre at kun nødvendige brukere og systemer kan få utstedt sensitive sertifikater. Til slutt bør sikkerhetsovervåkingen utvides til å inkludere uvanlig opprettelse av maskinkontoer, mistenkelige sertifikatutstedelser og DCSync aktivitet, da slike hendelser kan indikere forsøk på domenekompromittering.

Sårbarheter:

Offentlig konseptbeviskode er publisert for kritisk sårbarhet i Microsoft SCCM

Offentlig konseptbeviskode er tilgjengelig for CVE-2026-47301, en kritisk sårbarhet for ekstern kjøring av kode i Microsoft Configuration Manager (SCCM).
Ifølge artikkelen kan en bruker med lave rettigheter i domenet oppnå kjøring på SYSTEM nivå på en Configuration Manager Primary Site Server. Sårbarheten inngår i en flertrinns angrepskjede som kombinerer manglende tilgangskontroll, stiomgåelse ved CAB utpakking, vilkårlig filskriving, omgåelse av sertifikatverifisering og DLL kapring.

Den publiserte koden inneholder kildekode, prosjektfiler, et spesiallaget CAB arkiv og en kompilert versjon.
Angrepet retter seg mot SMS_EXECUTIVE tjenesten, som kjører med høye rettigheter, og kan føre til at angriperkontrollerte DLL filer lastes inn.

Anbefaling:

Virksomheter bør gjennomgå Microsofts sikkerhetsinformasjon for CVE-2026-47301, identifisere eksponerte eller ikke oppdaterte Primary Site Servers og installere relevant sikkerhetsoppdatering. Det anbefales også å begrense tilgangen til SCCM administrasjonsgrensesnitt, kontrollere tillatelser i Active Directorys System Management container og overvåke SMS_EXECUTIVE for unormal DLL-lasting.

Sårbarheter:

Monday, 17 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.17

Apple macOS: Kritisk Screen Sharing sårbarhet utnyttes aktivt. Kritisk sikkerhetsoppdatering for Magento/Adobe Commerce. WindRelay gjør Android-enheter til NFC bro for betalingssvindel.


Apple macOS: Kritisk Screen Sharing sårbarhet utnyttes aktivt

En kritisk sårbarhet i Apples Screen Sharing-funksjon for macOS (CVE-2026-65400, CVSS 9.8) blir nå aktivt utnyttet i angrep mot internett-eksponerte Mac-er. Feilen gjør det mulig for angripere å omgå autentisering og oppnå uautorisert tilgang til berørte systemer, og flere kompromitterte enheter skal ha blitt brukt til installasjon av Monero-kryptominere. Sårbarheten er del av en serie sikkerhetsproblemer i Screen Sharing-komponenten, der Apple tidligere også har utbedret CVE-2026-43779, CVE-2026-43777 og CVE-2026-43760.

Apple har publisert sikkerhetsoppdateringer som adresserer sårbarhetene i macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 og macOS Sonoma 14.8.9. Organisasjoner med Mac-systemer, spesielt der Screen Sharing eller Remote Management er aktivert, bør prioritere oppdatering av berørte enheter og verifisere at tjenestene ikke er eksponert direkte mot internett. Dersom oppdatering ikke kan gjennomføres umiddelbart, anbefales det å deaktivere Screen Sharing inntil sikkerhetsfiksen er installert.

Kritisk sikkerhetsoppdatering for Magento/Adobe Commerce

Adobe har publisert sikkerhetsbulletin APSB26-92 som retter flere kritiske sårbarheter i Adobe Commerce, Adobe Commerce B2B og Magento Open Source. Sårbarhetene kan blant annet føre til omgåelse av sikkerhetsmekanismer, privilegieeskalering og kjøring av vilkårlig kode, og enkelte kan utnyttes uten autentisering. Adobe opplyser at det per 11. august 2026 ikke er kjent aktiv utnyttelse av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart.

Anbefaling:

Virksomheter som benytter Adobe Commerce eller Magento Open Source bør identifisere om de kjører berørte versjoner og snarest installere tilgjengelige sikkerhetsoppdateringer eller isolerte sikkerhetspatcher fra Adobe. Oppdateringene bør testes i et kontrollert miljø før utrulling til produksjon for å redusere risikoen for driftsforstyrrelser.

WindRelay gjør Android-enheter til NFC bro for betalingssvindel

Sikkerhetseksperter har avdekket en ny Android skadevare kalt WindRelay, som brukes sammen med trojaneren SpyNote i kampanjer rettet mot kontaktløs betalingssvindel. Skadevaren fanger opp betalingskortdata via NFC og videresender informasjonen til angripere i sanntid. WindRelay ble først observert i angrep mot brukere i 2025.

Angrepene starter typisk med phishing, smishing eller vishing, hvor offeret lures til å installere en ondsinnet app. Deretter bruker angriperen SpyNotes fjernstyringsfunksjoner til å installere WindRelay uten ytterligere interaksjon fra brukeren. Offeret manipuleres så til å holde betalingskortet mot den infiserte telefonen, ofte under påskudd av identitetsverifisering eller sikkerhetskontroller hos banken.

WindRelay fungerer ved at en komponent på offerets telefon leser NFC data fra betalingskortet, mens en annen komponent på angriperens enhet emulerer kortet ved en betalingsterminal. Kommunikasjonen skjer via angripernes C2 infrastruktur, noe som gjør det mulig å gjennomføre kontantuttak eller betalinger som om det fysiske kortet var til stede. Teknikken er også kjent som Ghost Tap.

Funnene viser en utvikling der trusselaktører kombinerer sosial manipulering, fjernstyringstrojanere og NFC i samme operasjon. Organisasjoner og privatpersoner bør være varsomme med å installere apper fra uoffisielle kilder og aldri følge instruksjoner om å holde betalingskort mot telefonen etter uoppfordrede henvendelser fra påståtte bankrepresentanter.

 
>