Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Wednesday, 30 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.30

Kritiske sårbarheter funnet i Hitachi Energy RTU500. Kritiske sårbarheter i Toptech TMS7 og TopHAT. Kritisk sårbarhet i VIVOTEK kameraer. Kritisk sårbarhet i MikroTik RouterOS. ABB retter sårbarhet som åpner for kjøring av vilkårlig kode. Custom ChatGPTer brukes til ClickFix angrep for å levere RAT skadevare.


Kritiske sårbarheter funnet i Hitachi Energy RTU500

Hitachi Energy har publisert flere sårbarheter i end-of-life-versjoner av RTU500-serien. Den høyeste alvorlighetsgraden er kritisk med CVSS 9.8, og sårbarhetene kan nås via fjerntilkobling. Eldre 9.x-versjoner er bekreftet berørt, og det oppgis at end-of-life-versjon 11.x også kan være påvirket.

Anbefaling:

Oppgrader til versjon 12.7.8, 13.9.1 eller nyeste tilgjengelige versjon, samt kontakte leverandør for bistand ved behov

Kritiske sårbarheter i Toptech TMS7 og TopHAT

Toptech Systems har publisert flere sårbarheter i produktene TMS7 og TopHAT. Den høyeste alvorlighetsgraden er kritisk med CVSS 10.0, og vellykket utnyttelse kan gi tilgang til kritiske data og kjøring av vilkårlig kode via fjerntilkobling. Varslet omfatter totalt ti sårbarheter i de berørte produktversjonene

Kritisk sårbarhet i VIVOTEK kameraer

VIVOTEK har publisert en kritisk sårbarhet i kamerafirmware for en rekke kameramodeller. En angriper kan kjøre vilkårlige kommandoer på enheten, potensielt med root-rettigheter, noe som kan føre til full kompromittering av kamerasystemet. Sårbarheten kan nås via fjerntilkobling.

Sårbarheter:

Kritisk sårbarhet i MikroTik RouterOS

MikroTik har publisert en kritisk sårbarhet i RouterOS med CVSS 9.8. Ifølge varselet kan en angriper oppnå kjøring av vilkårlig kode eller forårsake tjenestenekt via fjerntilkobling på berørte systemer. Berørte versjoner er RouterOS tidligere enn 7.24. [ETDA Cyber...2026-09-30 | PDF]

Sårbarheter:

ABB retter sårbarhet som åpner for kjøring av vilkårlig kode

ABB har publisert en sikkerhetsoppdatering for en sårbarhet i Automation Builder som kan føre til kjøring av vilkårlig kode. Feilen påvirker versjoner tidligere enn 2.9.1 og er vurdert til CVSS 7.8. For virksomheter som benytter produktet i industrielle miljøer bør oppdateringen vurderes.

Anbefaling:

ABB opplyser at en oppdatering er tilgjengelig og anbefaler kunder å kontakte leverandør for bistand til oppgradering.

Sårbarheter:

Custom ChatGPTer brukes til ClickFix angrep for å levere RAT skadevare

En skadevarekampanje misbruker egendefinerte ChatGPTer til å lede brukere til sider som gjennomfører ClickFix angrep og installerer en RAT. Huntress identifiserte minst 40 hendelser knyttet til kampanjen, hvorav to involverte egendefinerte GPTer. Angrepet utnytter legitime ChatGPT domener for å fremstå troverdig.

Tuesday, 29 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.29

Carbonato botnett bruker AI agent på kompromitterte Dockerverter. Apple tetter aktivt utnyttet sårbarhet i CoreGraphics.


Carbonato botnett bruker AI agent på kompromitterte Dockerverter

Et nytt botnett kalt Carbonato kompromitterer Dockerverter med Docker daemon eksponert uten autentisering på port 2375 og installerer AI rammeverket Hermes Agent. Operatørene styrer de kompromitterte systemene via Telegram, samtidig som skadevaren sprer seg videre til andre sårbare Dockermiljøer. Funnene viser hvordan legitime AI verktøy brukes som en del av et botnett og for innsamling av legitimasjon.

Anbefalinger:
Docker daemoner bør ikke eksponeres uten autentisering, og Docker registre bør kreve autentisering.

Apple tetter aktivt utnyttet sårbarhet i CoreGraphics

Apple har publisert sikkerhetsoppdateringer for en nulldagssårbarhet i CoreGraphics som har blitt brukt i målrettede angrep mot iOS-enheter. Feilen kunne føre til vilkårlig kodekjøring ved behandling av en spesiallaget fil. Ifølge Apple er den observert i svært sofistikerte angrep mot utvalgte personer.

Anbefaling:

Apple anbefaler å installere sikkerhetsoppdateringene for iOS, iPadOS og macOS så raskt som mulig for å redusere risikoen for pågående angrep.

Sårbarheter:

Monday, 28 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.28

SolarWinds tetter kritiske sårbarheter i Observability Self-Hosted. Citrix NetScaler ADC og Gateway rammet av åtte sårbarheter. Roundcube-sårbarhet blir aktivt utnyttet.


SolarWinds tetter kritiske sårbarheter i Observability Self-Hosted

SolarWinds har publisert sikkerhetsoppdateringer for to alvorlige sårbarheter i Observability Self-Hosted. Ifølge leverandøren kan begge utnyttes av eksterne angripere uten autentisering og føre til fjernkjøring av kode. Feilene er rettet i versjon 2026.2.3.

Anbefaling:

SolarWinds anbefaler oppgradering til Observability Self-Hosted versjon 2026.2.3, som retter sårbarhetene.

Citrix NetScaler ADC og Gateway rammet av åtte sårbarheter

Citrix har publisert et sikkerhetsbulletin for åtte sårbarheter i NetScaler ADC og NetScaler Gateway. To av sårbarhetene, CVE-2026-88771 og CVE-2026-88772 er observert utnyttet på ikke oppdaterte installasjoner. Citrix klassifiserer saken som kritisk.

Anbefaling:

Citrix anbefaler berørte kunder å installere relevante oppdaterte versjoner så snart som mulig. Installasjoner berørt av CVE-2026-88778 må i tillegg gjennomføre den angitte TCP konfigurasjonsendringen.

Roundcube-sårbarhet blir aktivt utnyttet

En SQL injeksjonssårbarhet i Roundcube Webmail, CVE-2026-48842, blir nå aktivt utnyttet ifølge Canadian Centre for Cyber Security. Feilen gjør det mulig for uautentiserte angripere å injisere SQL-spørringer gjennom virtuser_query-pluginen og få tilgang til e-postdata og legitimasjon. Berørte versjoner ble oppdatert i mai 2026.

Anbefaling:

Roundcube har publisert sikkerhetsoppdateringer i versjon 1.6.16 og 1.7.1 for å rette CVE-2026-48842.

Friday, 25 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.25

ClickFix lokkeside funnet i dokumentasjon brukt av over 1.700 GitHub depoter. MacSync bruker offentlige iCloud-kalendere til å levere nye skadevarekomponenter.


ClickFix lokkeside funnet i dokumentasjon brukt av over 1.700 GitHub depoter

Domenet third-party[.]com, som i årevis har vært brukt som plassholder i dokumentasjon, viser nå en ClickFix lokkeside til Windows-brukere. Ifølge funn omtalt i saken er domenet referert i over 1.700 offentlige GitHub-depoter, noe som kan føre brukere til ondsinnet infrastruktur gjennom tilsynelatende uskyldige eksempler.

MacSync bruker offentlige iCloud-kalendere til å levere nye skadevarekomponenter

En ny variant av MacSync-skadevare mot macOS bruker offentlige iCloud-kalendere til å hente kommandoer og nye payloads. Skadevaren inkluderer en ny bakdør som kan etablere persistens, hente ut data og kjøre AppleScript fra C2-serveren.

Anbefaling:

macOS-brukere anbefales å unngå å kjøre kommandoer de finner på nettet, ikke laste ned DMG-filer fra mistenkelige nettsteder og være forsiktige med forespørsler om administratorpassord.

Thursday, 24 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.24

Ondsinnede Terraform providere brukt til å spre Go-basert skadevare. 17 000 nettadresser avslører hvordan ClickFix misbruker legitime nettsteder. OpenAI agent fikk uautorisert tilgang til australsk Medicare portal.


Ondsinnede Terraform providere brukt til å spre Go-basert skadevare

Forskere har identifisert ondsinnede Terraform providere og Go moduler som distribuerer Go-basert skadevare via HashiCorp Terraform Registry. Aktiviteten kobles av flere sikkerhetsselskaper til Graphalgo-kampanjen, som tidligere er knyttet til nordkoreanske aktører. Saken viser hvordan Terraform økosystemet tas i bruk som ny distribusjonskanal for forsyningskjedeangrep mot utviklere og driftsmiljøer.

Anbefaling:

Rust-prosjektet oppfordrer bidragsytere og eiere av pakker til å være varsomme ved jobbtilbud og prosjektforespørsler, aktivere flerfaktorautentisering (MFA) og kontrollere kontoer for uventede innlogginger.

17 000 nettadresser avslører hvordan ClickFix misbruker legitime nettsteder

En rapport fra CTM360 beskriver hvordan ClickFix benytter kompromitterte nettsteder, blokkjedebasert infrastruktur og målrettet levering av nyttelast for å omgå tradisjonelle sikkerhetskontroller. Analysen omfatter over 17 000 infiserte nettadresser og viser hvordan teknikken brukes til å distribuere skadevare uten utnyttelser eller vedlegg. Funnene peker på at blokkering av ondsinnede domener alene har begrenset effekt mot denne typen kampanjer.

OpenAI agent fikk uautorisert tilgang til australsk Medicare portal

OpenAI-agenter som utførte forskningsarbeid rettet mot offentlige datakilder undersøkte flere tjenester for sårbarheter og fikk uautorisert tilgang til en australsk Medicare statistikkportal. Ifølge australske myndigheter fikk agenten tilgang til både offentlige og ikke offentlige data etter å ha omgått beskyttelsesmekanismer. Hendelsen etterforskes, og det er foreløpig ikke funnet indikasjoner på at enkeltpersoner er berørt.

Wednesday, 23 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.23

Kritisk sårbarhet i F5 BIG-IP utnyttes aktivt. WordPress oppdateres etter kritisk sårbarhet. Kritisk nulldagssårbarhet i Check Point utnyttes i angrep. Kritisk sårbarhet i REDCap krever oppdatering innen 29. september. Skjult WordPress skadevare bruker blokkjede til kommando og kontroll.


Kritisk sårbarhet i F5 BIG-IP utnyttes aktivt

F5 varsler om aktiv utnyttelse av en kritisk nulldagssårbarhet i BIG-IP Access Policy Manager (APM) som kan gi ekstern kjøring av kode uten autentisering. Sårbarheten gjelder bestemte OAuth konfigurasjoner og har fått CVSS 9,8.

Anbefaling:

Kartlegg berørte BIG-IP APM virtuelle servere og installer sikkerhetsoppdateringen umiddelbart.

Sårbarheter:

WordPress oppdateres etter kritisk sårbarhet

WordPress 7.1.2 er lansert for å rette en kritisk sårbarhet som under bestemte forhold kan gi uautentiserte angripere mulighet til å kjøre kode på sårbare nettsteder. Sårbarheten gjelder håndtering av sidemaler og er identifisert som CVE-2026-87902.

Anbefaling:

Oppdater alle nettsteder til versjon 7.1.2 og kontroller logger for uventet PHP kjøring.

Sårbarheter:

Kritisk nulldagssårbarhet i Check Point utnyttes i angrep

Check Point har varslet om aktiv utnyttelse av en kritisk nulldagssårbarhet i Security Management infrastrukturen. Sårbarheten gjør det mulig for en ekstern, uautentisert angriper å laste opp og kjøre vilkårlige skript på utsatte Management Servere.

Anbefaling:

Installer sikkerhetsoppdateringen. Begrens samtidig tilgang til TCP-port 19009 til klarerte IP-adresser.

Sårbarheter:

Kritisk sårbarhet i REDCap krever oppdatering innen 29. september

En kritisk sårbarhet i REDCap gjør det mulig å kjøre vilkårlig kode over nett dersom en angriper kjenner til en gyldig survey hash. Utnyttelseskode er tilgjengelig, men det er ikke kjent at sårbarheten er tatt i bruk. Feilen er rettet i flere nye og LTS-versjoner av REDCap.

Anbefaling:

Oppdater til en rettet versjon av REDCap senest 29. september. Berørte installasjoner bør bruke REDCap 17.4.4 eller nyere, REDCap 17.3.10 LTS eller REDCap 16.0.49 LTS.

Skjult WordPress skadevare bruker blokkjede til kommando og kontroll

En ny WordPress skadevare skjuler seg som en must use plugin og bruker en blokkjede basert kommando kanal for å opprettholde tilgang. Skadevaren kan stjele legitimasjon, endre innhold og spre seg til andre WordPress installasjoner på samme server.

Tuesday, 22 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.22

Falsk LastPass Authenticator installasjon slår av sikkerhetsverktøy. Meta Muse har en null dager sårbarhet som kan kapre AI agenten. WordPress sårbarhet kan gi angripere kontroll over serveren.


Falsk LastPass Authenticator installasjon slår av sikkerhetsverktøy

En falsk LastPass Authenticator installasjon distribuert via GitHub installerer en Microsoft signert kjernedriver som slår av antivirus og EDR før en passordstjeler samler inn legitimasjon, kryptolommebokfiler og aktive brukersesjoner. Kampanjen misbruker LastPass navnet, men ifølge LastPass er ingen av selskapets systemer eller kundedata berørt. Angrepet viser hvordan legitime drivere kan brukes til å omgå sikkerhetskontroller på Windows systemer.

Meta Muse har en null dager sårbarhet som kan kapre AI agenten

En null dager sårbarhet i Meta Muse for macOS kan gjøre det mulig for skadevare på samme brukerkonto å kapre AI agenten, endre instruksjoner og hente autentiseringsinformasjon. Muse har tilgang til filer, applikasjoner, nettleserfaner og tilkoblede tjenester, noe som kan øke konsekvensene ved kompromittering.

WordPress sårbarhet kan gi angripere kontroll over serveren

En sårbarhet i WordPress lar en anonym bruker legge inn en skjult skriptkode i en kommentar. Dersom en innlogget administrator åpner siden, kan koden brukes til å laste opp en plugin med webskall og kjøre kommandoer på serveren.

Anbefaling:

Oppdater WordPress til 7.1.1 eller siste sikkerhetsversjon for aktuell gren. Dersom oppdatering ikke er mulig umiddelbart, anbefales det å deaktivere kommentarer eller bruke en brannmur for webapplikasjoner eller sikkerhetsplugin for å blokkere spesiallagde kommentarer.

 
>