Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday, 29 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.29

Ny Linux "pedit COW" sårbarhet muliggjør root tilgang ved korrupsjon av cachede binærfiler. GitHub-repo kan lure AI kodeagenter til å kjøre skjult skadevare. Angrep via falske OpenAI organisasjoner retter seg mot sikkerhetsselskaper. DirtyClone sårbarhet i Linux gir lokal root tilgang via klonede nettverkspakker. Amazon Q sårbarhet ga kodekjøring og tilgang til skymiljøer.


Ny Linux "pedit COW" sårbarhet muliggjør root tilgang ved korrupsjon av cachede binærfiler

En sårbarhet i Linux kjernens trafikkontrollsubsystem gjør det mulig for en lokal uprivilegert bruker å oppnå root rettigheter på berørte systemer. Sårbarheten, CVE-2026-46331, kalt "pedit COW", er en out-of-bounds write i pakkeredigeringsfunksjonen act_pedit som korrumperer delt page cache-minne. Angrepet endrer den cachede kopien av en setuid binær, for eksempel /bin/su, i minnet uten å endre filen på disk, slik at filintegritetskontroller fortsatt viser at filen er uendret samtidig som den modifiserte binæren kjøres med root rettigheter. Utnyttelsen krever at act_pedit-modulen kan lastes og at uprivilegerte user namespaces er aktivert, slik at angriperen får CAP_NET_ADMIN i sitt navnerom. Artikkelen opplyser at en offentlig fungerende proof-of-concept (PoC) ble publisert dagen etter at CVE ble tildelt, og at RHEL 10 og Debian 13 er bekreftet sårbare under standardkonfigurasjon.

Anbefaling:

Installer oppdatert Linux kjerne og start systemet på nytt. Dersom oppdatering ikke er mulig, deaktiver act_pedit eller uprivilegerte user namespaces dersom dette er forenlig med driftsmiljøet.

Sårbarheter:

GitHub-repo kan lure AI kodeagenter til å kjøre skjult skadevare

Eksperter fra Mozillas Zero Day Investigative Network (0DIN) har demonstrert en ny angrepsmetode der et tilsynelatende legitimt GitHub repositorium kan få AI baserte kodeagenter til å kjøre ondsinnet kode uten at det oppdages. Repositoriet inneholder ingen synlig skadevare, og verken sikkerhetsverktøy, AI agenter eller utviklere får tydelige varsler.

Angrepet utnytter en kjede av tilsynelatende legitime steg. Et normalt oppsett med installasjonsinstruksjoner, en Python pakke som bevisst feiler og ber om initialisering, og en kommando som henter data fra en DNS TXT record kontrollert av angriperen. AI agenten tolker feilen som et vanlig oppsettproblem og kjører automatisk kommandoen som til slutt leverer et skjult payload.

Dersom angrepet lykkes, får angriperen et interaktivt shell med samme rettigheter som utvikleren. Dette kan gi tilgang til miljøvariabler, API nøkler og lokale konfigurasjoner, samt mulighet for videre kompromittering og persistens. Metoden krever ingen eksplisitt exploit kode i repositoriet, siden angrepets logikk er spredd over flere lag som hver for seg virker ufarlige.

Selv om konseptet foreløpig er demonstrert i et kontrollert scenario, advarer eksperter om at slike repositorier enkelt kan spres via for eksempel jobbannonser, guider eller meldinger til utviklere. De anbefaler bedre transparens i AI agenter, spesielt rundt hvilke kommandoer og eksterne ressurser som faktisk kjøres under oppsett.

Anbefaling:

Verifiser kilder før kjøring av kode, begrens automatiske handlinger i AI verktøy, og gjennomgå alle init og setup steg manuelt ved bruk av tredjeparts kode.

Angrep via falske OpenAI organisasjoner retter seg mot sikkerhetsselskaper

Trusselaktører oppretter falske OpenAI organisasjoner som utgir seg for legitime selskaper, og inviterer ansatte til å bli med. Invitasjonene sendes fra OpenAIs legitime e-postadresse og passerer autentisering, noe som gjør dem svært troverdige og vanskelig å oppdage som phishing.

Kampanjen, omtalt som “Poisoned Tenant”, ble avdekket av Push Security etter at ansatte mottok invitasjoner til en falsk organisasjon som utga seg for deres eget selskap. Angriperne hadde kartlagt spesifikke ansatte og gitt dem administrative rettigheter, noe som gir full tilgang i tenantet. Selv om OpenAI viser en advarsel om at domenet ikke samsvarer med selskapet, er denne lett å overse i invitasjonen.

Formålet ser ut til å være datainnsamling. Ved å få ansatte til å bruke den falske ChatGPT arbeidsflaten, kan angriperne få tilgang til sensitive data som kildekode, interne dokumenter og kundedata via prompts og prosjekter. Angrepet skiller seg fra tradisjonell phishing ved at det utnytter legitime SaaS unksjoner, noe som gjør det mer sannsynlig å omgå sikkerhetskontroller.

Anbefaling:

Verifiser uventede invitasjoner til organisasjoner, overvåk medlemskap i SaaS plattformer, og øk bevisstheten rundt denne typen sosial manipulering.

DirtyClone sårbarhet i Linux gir lokal root tilgang via klonede nettverkspakker

En ny lokal privilegieeskaleringssårbarhet i Linux kjernen, kalt DirtyClone, gjør det mulig for uprivilegerte lokale brukere å oppnå root tilgang ved å manipulere klonede nettverkspakker gjennom XFRM/IPsec subsystemet. Sårbarheten påvirker funksjonen __pskb_copy_fclone(), som mister sikkerhetsflagget SKBFL_SHARED_FRAG under pakkekloning, noe som fører til feil håndtering av sidebufferminne (page cache). Angrepet utnytter en kjede med vmsplice, splice, netfilter TEE og IPsec dekryptering for å overskrive den minnebaserte kopien av en privilegert binærfil uten å endre filen på disk eller etterlate spor i kjernelogger eller revisjonslogger. Berørte systemer omfatter blant annet Debian og Fedora med aktiverte uprivilegerte navnerom som standard, mens Ubuntu 24.04+ har delvis begrensning via AppArmor. Feilen er rettet i Linux v7.1-rc5 og gjennom tilbakeporterte oppdateringer til vedlikeholdte kjerner.

Anbefaling:

Oppdater Linux kjernen til v7.1-rc5 eller installer distribusjonens tilbakeporterte oppdatering for CVE-2026-43503. Dersom oppdatering ikke er mulig umiddelbart, begrens uprivilegerte navnerom, svartelist modulene esp4, esp6 og rxrpc dersom IPsec ikke brukes, og tøm sidebufferen etter at tiltakene er innført.

Amazon Q sårbarhet ga kodekjøring og tilgang til skymiljøer

En sårbarhet med høy alvorlighetsgrad i Amazon Q Developer utvidelsen gjorde det mulig å kjøre vilkårlig kode og hente ut sky-brukerdetaljer når en utvikler åpnet et kompromittert kodearkiv. Feilen skyldtes at Amazon Q automatisk lastet MCP konfigurasjoner fra .amazonq/mcp.json uten brukerens samtykke eller kontroll av om arbeidsområdet var tillitsverdig, samtidig som opprettede prosesser arvet hele utviklerens miljøvariabler. Dette gjorde det mulig å hente ut blant annet AWS legitimasjon, API nøkler, CLI tokens og SSH agent tilkoblinger til en angriper-kontrollert server. Artikkelen beskriver også en egen sårbarhet der manglende validering av symbolske lenker muliggjorde traversering av katalog utenfor arbeidsområdet. Berørte produkter omfatter Amazon Q Developer for VS Code, JetBrains, Eclipse, Visual Studio og Language Servers for AWS under de oppgitte versjonene. Amazon har publisert sikkerhetsoppdateringer, og oppdaterte versjoner installeres automatisk for de fleste brukere.

Anbefaling:

Oppdater alle Amazon Q Developer-utvidelser til siste versjon, kontroller .amazonq/ kataloger i ukjente kodearkiver, og godkjenn bare MCP servere som er eksplisitt verifisert og tillitsverdige.

Friday, 26 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.26

Populær Chrome-adblocker kan misbrukes til skjult script-injeksjon. Ny fileless bakdør utnyttes i ransomware‑relaterte kampanjer.


Populær Chrome-adblocker kan misbrukes til skjult script-injeksjon

En populær Chrome-utvidelse,“Adblock for YouTube” med over 10 millioner installasjoner, inneholder funksjonalitet som kan misbrukes til å kjøre vilkårlig JavaScript på brukernes enheter. sikkerhetseksperter har avdekket at utvidelsen kan aktiveres via server-side konfigurasjon til å injisere kode på alle nettsteder, uten behov for oppdatering eller godkjenning fra Chrome Web Store.

Dette innebærer at utvidelsen i praksis kan lese innhold fra nettsider, stjele data og utføre handlinger på vegne av brukeren i påloggede sesjoner. Selv om det per nå ikke finnes bevis for at denne kapasiteten er brukt til ondsinnet aktivitet, representerer selve muligheten en betydelig risiko. Utvidelsen har historisk hatt koblinger til andre adblock-tillegg som senere er fjernet fra Chrome Web Store etter å ha blitt klassifisert som skadevare. Samtidig viser analysen at mekanismer for fjernstyrt script injection har eksistert siden februar 2025.

Anbefaling:

Brukere bør vurdere å fjerne eller erstatte utvidelsen med mer pålitelige alternativer, og generelt begrense antall nettleserutvidelser med omfattende tillatelser.

Ny fileless bakdør utnyttes i ransomware‑relaterte kampanjer

En ny og avansert bakdør kalt Mistic brukes i pågående angrep mot organisasjoner innen blant annet forsikring, utdanning, IT og konsulenttjenester. Angrepene knyttes til en initial access broker kjent som KongTuke, som opererer med økonomisk motiv og ofte selger tilgang videre til andre aktører, inkludert ransomware‑grupper.

Mistic leveres ofte sammen med ModeloRAT via ulike ClickFix‑kampanjer, der brukere lures til å kjøre kommandoer manuelt, for eksempel under påskudd av en sikkerhetsskanning eller via ondsinnede nettleserutvidelser. Når den først er installert, kjører bakdøren hovedsakelig i minnet (fileless), og bruker blant annet DLL side‑loading via legitime Microsoft‑verktøy for å unngå deteksjon.

Bakdøren gir angripere omfattende kontroll over systemet, inkludert filoperasjoner, kjøring av kode fra C2, og dynamisk utvidelse via Beacon Object Files. Den har også en kill switch, som kan slette spor og avslutte seg selv. Siden den ikke lagrer filer på disk, er Mistic godt egnet for å gi skjult og langvarig tilgang

Anbefaling:

Vær særlig oppmerksom på sosial manipulering som får brukere til å kjøre kommandoer manuelt. Overvåk mistenkelig bruk av legitime verktøy, særlig side‑loading og uvanlig prosesskjøring i minnet. Segmentering av nettverk og streng tilgangskontroll kan begrense skade ved kompromittering.

Thursday, 25 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.25

Cisco Catalyst SD-WAN-nulldagssårbarhet gir root-tilgang gjennom kommandoinjeksjon. Ny Mistic-bakdør knyttet til KongTuke i ClickFix og ModeloRAT kampanjer og gir skjult tilgang til bedriftsnettverk.


Cisco Catalyst SD-WAN-nulldagssårbarhet gir root-tilgang gjennom kommandoinjeksjon

En aktivt utnyttet nulldagssårbarhet i Cisco Catalyst SD-WAN Manager gjør det mulig å kjøre vilkårlige kommandoer som root på berørte systemer. Sårbarheten finnes i kommandolinjegrensesnittet (CLI), der en bruker med netadmin-rettigheter kan laste opp en spesiallaget fil som utløser kommandoinjeksjon. Feilen påvirker Cisco Catalyst SD-WAN Manager og gir full root-tilgang til systemet ved vellykket utnyttelse. Cisco bekreftet at sårbarheten ble utnyttet i faktiske angrep på tidspunktet for publisering, og det var da ikke tilgjengelig noen sikkerhetsoppdatering for å rette feilen. Cisco publiserte indikatorer på kompromittering (IOC-er) og anbefalte gjennomgang av logger for å identifisere mistenkelig aktivitet.

Anbefaling:

Følg Ciscos IOC-veiledning og gjennomgå SD-WAN Manager-logger for tegn på uautorisert root-aktivitet og mistenkelige filopplastinger.

Sårbarheter:

Ny Mistic-bakdør knyttet til KongTuke i ClickFix og ModeloRAT kampanjer og gir skjult tilgang til bedriftsnettverk

Mistic er en ny bakdør som har blitt brukt i økonomisk motiverte angrep siden april 2026 mot organisasjoner innen forsikring, utdanning, IT og profesjonelle tjenester. Skadevaren er knyttet til KongTuke, også kjent som Woodgnat, en aktør som spesialiserer seg på å skaffe og videreselge tilgang til kompromitterte bedriftsnettverk. Mistic ble observert distribuert sammen med ModeloRAT i minst én hendelse, noe som styrker koblingen til KongTuke. Bakdøren lastes inn ved DLL side-loading gjennom den legitime prosessen MpExtMs.exe og benytter komponenter som etterligner Microsoft-sikkerhetsprogramvare. Den kan kjøre payload direkte i minnet uten å skrive filer til disk, utføre filoperasjoner, kommunisere med kontrollservere og slette seg selv for å redusere spor etter kompromittering. Funnene kobler Mistic til miljøer der tilgang senere kan brukes av løsepengegrupper som Qilin, Interlock, Rhysida, Akira, 8Base og Black Basta.

Anbefaling:

Overvåk DLL side-loading via MpExtMs.exe og aktivitet som innebærer minnebasert kjøring av nyttelast uten filer på disk.

Wednesday, 24 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.24

Cisco Unified CM-sårbarhet CVE-2026-20230 utnyttes nå i angrep. CISA legger til Ubiquiti UniFi OS-sårbarheter i katalog over aktivt utnyttede sårbarheter. Hackere bruker planlagt oppgave «GoogleErrorReport» for vedvarende tilgang i Dropping Elephant-kampanje.


Cisco Unified CM-sårbarhet CVE-2026-20230 utnyttes nå i angrep

En aktivt utnyttet sårbarhet i Cisco Unified Communications Manager (Unified CM) og Cisco Unified Communications Manager Session Management Edition (Unified CM SME) gjør det mulig for en uautentisert angriper å utføre SSRF angrep og oppnå root rettigheter på berørte systemer. Sårbarheten ligger i WebDialer komponenten og skyldes mangelfull validering av spesifikke HTTP forespørsler. Ved å sende spesiallagde HTTP forespørsler kan angriperen skrive filer til det underliggende operativsystemet, som deretter brukes til privilegieeskalering til root. Defused observerte aktiv utnyttelse fra én IP adresse hvor korrekt konstruerte file://-payloads ble brukt til å opprette filer på enhetene. Den observerte koden skrev blant annet filen /tmp/cve-2026-20230-test.txt for å identifisere sårbare systemer. Cisco publiserte sikkerhetsoppdateringer 3. juni 2026, og sårbarheten krever at WebDialer tjenesten er aktivert for å kunne utnyttes.

Anbefaling:

Oppgrader til en Cisco-versjon som inneholder rettelsen, eller deaktiver WebDialer-tjenesten dersom oppgradering ikke kan gjennomføres umiddelbart.

Sårbarheter:

CISA legger til Ubiquiti UniFi OS-sårbarheter i katalog over aktivt utnyttede sårbarheter

Flere kritiske sårbarheter i Ubiquiti UniFi OS er lagt til av CISA i Known Exploited Vulnerabilities katalogen etter bevis på aktiv utnyttelse. Sårbarhetene påvirker UniFi OS enheter og UniFi OS Server, og omfatter feil i tilgangskontroll, katalogtraversering og kommandoinjeksjon. CVE-2026-34908 gjør det mulig å utføre uautoriserte endringer uten autentisering, mens CVE-2026-34909 gir tilgang til filer på det underliggende operativsystemet gjennom en path traversal feil. CVE-2026-34910 muliggjør kommandoinjeksjon etter at de andre sårbarhetene er brukt til å omgå autentisering. Når sårbarhetene kombineres kan en angriper oppnå ekstern kodekjøring med root rettigheter på berørte systemer. Konsekvensene inkluderer full administrativ kontroll, tilgang til lagrede hemmeligheter, manipulering av administratorkontoer og kompromittering av administrerte nettverksenheter.

Anbefaling:

Oppgrader berørte UniFi OS-systemer til leverandørens korrigerte versjoner så raskt som mulig.

Hackere bruker planlagt oppgave «GoogleErrorReport» for vedvarende tilgang i Dropping Elephant-kampanje

Dropping Elephant har lansert en oppdatert kampanje som bruker en ondsinnet Windows snarvei (GRES3001.lnk) forkledd som et PDF dokument for å installere en fjernstyringstrojaner (RAT). Når filen åpnes, starter den et PowerShell skript som laster ned flere komponenter fra chinagreenenergy[.]org, som inkludert Fondue.exe, APPWIZ.cpl og en kryptert nyttelast som dekrypteres og lastes direkte inn i minnet via Donut loader. RAT en benytter DLL side loading gjennom Fondue.exe og APPWIZ.cpl, og kjøres uten å skrive den endelige nyttelasten til disk. For persistens oppretter skadevaren en planlagt oppgave kalt «GoogleErrorReport» som kjører Fondue.exe hvert minutt fra C:\Users\Public, slik at infeksjonen automatisk gjenopprettes etter avbrudd. RAT en samler systeminformasjon, tar skjermbilder, laster opp og ned filer og mottar kommandoer fra gcl-power[.]org over HTTPS på port 443. Koden inneholder kontrollflyt obfuskering, oppdager debugger og sandbox prosesser, og manipulerer AMSI, WLDP og ETW for å redusere muligheten for analyse og deteksjon. All kommunikasjon krypteres med Salsa20 og Base64-koding.

Anbefaling:

Overvåk og undersøk planlagte oppgaver med navnet «GoogleErrorReport» som kjører binærfiler fra C:\Users\Public

Tuesday, 23 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.23

Backdoor i WordPress Pro-plugins etter leverandør kompromittert.


Backdoor i WordPress Pro-plugins etter leverandør kompromittert

Flere betalte WordPress plugins fra ShapedPlugin ble kompromittert i et supply chain angrep der angripere klarte å manipulere leverandørens build og distribusjonssystem. Ondsinnet kode ble injisert i Pro versjoner distribuert via den offisielle oppdateringskanalen (EDD). Følgende plugins er berørt: Product Slider Pro for WooCommerce (før 3.5.4), Real Testimonials Pro (3.2.5) og Smart Post Show Pro (før 4.0.2). Gratisversjonene på WordPress.org er ikke påvirket.

Den kompromitterte koden laster inn en skjult loader på alle admin sider, som henter en payload fra en ekstern server, installerer en falsk plugin og aktiverer den. Denne pluginen skjuler seg i admin grensesnittet, stjeler legitimasjon og 2FA koder i klartekst, og etablerer persistens gjennom blant annet en REST endepunkt med støtte for vilkårlig filskriving og web shell funksjonalitet. Den samler også sensitiv data som innholdet i wp-config.php, adminbrukere, e-postinnstillinger og WooCommerce ordrer før den sletter spor.

Anbefaling:

Oppdater til sikre versjoner når tilgjengelig, tilbakestill alle passord, regenerer 2FA, gjennomgå administratorbrukere, og kontroller e-post og SMTP konfigurasjoner for kompromittering.

Monday, 22 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.22

Uoppdaterbar «usbliter8» utnyttelse bryter Apples SecureROM oppstartskjede på A12- og A13-brikker. Hackere utnytter Gravity SMTP feil i WordPress for å hente ut API nøkler.


Uoppdaterbar «usbliter8» utnyttelse bryter Apples SecureROM oppstartskjede på A12- og A13-brikker

Forskerne i Paradigm Shift har publisert en fungerende utnyttelse kalt usbliter8 som gir vilkårlig kodekjøring i SecureROM på Apples A12- og A13-brikker. Feilen skyldes en maskinvarefeil i Synopsys DWC2 USB-kontrolleren der håndteringen av USB Setup pakker via DMA kan føre til en repeterbar buffer underflyt som flytter skrivepekeren bakover i minnet. På berørte enheter er USB DART konfigurert i bypass modus i SecureROM, noe som gjør det mulig å overskrive vilkårlig SRAM og oppnå kontroll over kjøringen. Utnyttelsen krever fysisk tilgang til enheten, DFU-modus og en RP2350-basert mikrokontroller koblet via USB, og fullføres før Apples signerte oppstartskjede lastes. På A12 oppnås kontroll ved å overskrive en lagret link registerverdi, mens A13 krever omgåelse av Pointer Authentication (PAC) gjennom flere steg som manipulerer DART-relaterte strukturer og avbruddshåndterere. Etter vellykket utnyttelse kan angriperen starte usignerte iBoo avbilder uten signaturkontroll og omgå Apples tillitskjede. Ingen kompromittering av Secure Enclave er demonstrert, men forskerne peker på at BootROM kontroll kan åpne nye angrepsveier mot denne komponenten. Per 19. juni 2026 er ingen aktiv utnyttelse rapportert offentlig, og ingen programvareoppdatering kan rette feilen fordi SecureROM er permanent programmert i maskinvaren.

Anbefaling:

Kartlegg og erstatt A12-, A13-, S4- og S5-baserte enheter i sensitive miljøer med A14-baserte eller nyere enheter.

Hackere utnytter Gravity SMTP feil i WordPress for å hente ut API nøkler

Et aktivt utnyttet sårbarhet i Gravity SMTP pluginen for WordPress eksponerer sensitiv konfigurasjonsinformasjon fra nettsteder som kjører sårbare versjoner av pluginen. Sårbarheten, CVE-2026-4020, skyldes en REST API endepunkt som er tilgjengelig uten autentisering og returnerer en omfattende systemrapport med serverdetaljer, WordPress konfigurasjon, aktive plugins og lagrede integrasjonshemmeligheter. Angripere kan hente ut API nøkler, SMTP legitimasjon, OAuth tokens og andre hemmeligheter gjennom en enkel HTTP forespørsel mot /wp-json/gravitysmtp/v1/tests/mock-data. Feilen påvirker Gravity SMTP versjon 2.1.4 og eldre, og pluginen er installert på rundt 100 000 WordPress nettsteder. Det er observert omfattende utnyttelse i praksis, med millioner av blokkerte angrepsforsøk og hundrevis av observerte angriper IPer. Eksponerte legitimasjonsdata kan brukes til misbruk av e-posttjenester, utsending av spam, phishing eller videre kompromittering av berørte miljøer.

Anbefaling:

Oppgrader Gravity SMTP til versjon 2.1.5 eller nyere og roter alle SMTP passord, API nøkler og OAuth tokens som har vært konfigurert i pluginen.

Sårbarheter:

Friday, 19 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.19

Skjult i Teams: DragonForce misbruker Microsoft Teams-reléer for å skjule bakdører.


Skjult i Teams: DragonForce misbruker Microsoft Teams-reléer for å skjule bakdører

DragonForce angripere skjulte kommando og kontrolltrafikk inne i Microsoft Teams sin reléinfrastruktur under et ransomware angrep mot et større amerikansk selskap. De benyttet en spesialutviklet Go basert RAT kalt Backdoor.Turn, som er den første kjente skadevaren som misbruker Microsoft Teams sine TURN reléservere for å maskere C2 trafikk. Backdoor.Turn henter et anonymt Teams besøkstoken fra Microsofts Skype baserte identitetstjenester, etablerer forbindelse via en legitim TURN relétjeneste og oppretter deretter en QUIC sesjon mot angripernes server. For nettverksforsvarere fremstår trafikken som legitime forbindelser til Microsoft Teams servere. Angriperne oppholdt seg i miljøet mellom én og to måneder. Kampanjen benyttet også Bring Your Own Vulnerable Driver (BYOVD) og en tidligere ukjent utnyttelse av Huawei driveren HWAuidoOs2Ec.sys for å omgå sikkerhetsmekanismer.

Anbefaling:

Overvåk og analyser uvanlig Microsoft Teams relatert nettverkstrafikk som etablerer vedvarende forbindelser via TURN reléer.

 
>