Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday 31 January 2022

2022.01.31 - Nyhetsbrev

2FA-app med 10.000 Google Play-nedlastninger laster ned kjent bank-trojaner. NSOs Pegasus overvåkings-programvare har blitt brukt mot finske diplomater. Ny rapport fra NSM om norske datasentre og digital autonomi. DDoS-angrep på 3.47 Tbps mot Microsoft Azure-kunder i Asia. Apple betaler 100.500 dollar til hackeren som fikk tilgang til web-kamera på MacBook.

2FA-app med 10.000 Google Play-nedlastninger laster ned kjent bank-trojaner

Appen gir seg ut for å være et alterativ til andre velkjent 2FA-apper som er i Google Play butikken. Utviklerne har tatt utgangspunkt i en legitim open source 2FA-app slik at den skal virke troverdig. Etter den er lastet ned, begynner den å laste en en rekke tredjeparts-apper som er skjult som oppdateringer. Dersom alle betingelsene er til stede, laster appen ned Vultur, som er avansert Android-malware. Vultur tar så opptak av skjermen til telefonen, dersom en av 103 bank-, finans- eller krytovaluta-apper var i bruk. Appen dukket opp på Google play den 12. januar og ble tatt ned igjen den 26. januar.
Referanser
https://arstechnica.com/information-technolog[...]

NSOs Pegasus overvåkings-programvare har blitt brukt mot finske diplomater

Myndighetene i Finland har meddelt at flere av deres diplomater i utlandet hadde blitt infisert av NSO sin Pegasus spionvare. Både diplomatenes Android- og iPhone-enheter har blitt infisert i løpet av 2021. Det ble først oppdaget at enhetene var infisert høsten 2021. Videre sier finske myndigheter at informasjonen som ble kompromittert kun er av laveste sikkerhetsklassifisering. Det er så langt uvisst hvem som står bak angrepet, men det skal gjennomføres en grundig etterforskning. Et talsperson hos NSO har sagt at de ikke kjente til hendelsen, men ville bistå med hjelp for å finne ut om noen hadde misbrukt produktet deres.

Pegasus er spion-programvare som er utviklet av den israelske teknologigruppen NSO. De selger overvåkings-verktøy til myndigheter i flere land. Blant annet har USA, Polen og Ungarn benyttet seg av disse verktøyene.
Referanser
https://therecord.media/finland-says-it-found[...]

Ny rapport fra NSM om norske datasentre og digital autonomi

Ny rapport fra NSM om at datasentre bør underlegges offentlig regulering. Dette er for å få bedre kontroll på sikkerhet og eierskap knyttet til datasenteret.
Referanser
https://nsm.no/aktuelt/ma-ha-kontroll-pa-data[...]

DDoS-angrep på 3.47 Tbps mot Microsoft Azure-kunder i Asia

I november 2021 ble en Microsoft Azure-kunde i Asia utsatt for det største DDoS-angrepet noensinne. Angrepet varte i to minutter og var på 3.47 Terabit per sekund. Datastrømmen kom fra over 10 land og over 10 000 enheter. Det ble senere også oppdaget DDoS-angrep på 2.54 Tbps. For å gjennomføre slike store angrep benyttet aktører seg av miskonfigurerte tjenere som gir mulighet for refleksjonsangrep og flere andre angrepsvektorer.
Referanser
https://arstechnica.com/information-technolog[...]

Apple betaler 100.500 dollar til hackeren som fikk tilgang til web-kamera på MacBook

Apple fikset i fjor et nytt sett med macOS-sårbarheter i Safari-nettleseren, noe som potensielt tillot ondsinnede aktører å få tilgang til brukernes nettkontoer, mikrofon og webkamera.

Ved å utnytte en kjede av sikkerhetsproblemer med iCloud-Sharing og Safari 15, var det det mulig for angriperen å kapre multimedietillatelsen og få "full tilgang til alle nettsider som noen gang er besøkt av offeret" i Safari, inkludert Gmail, iCloud, Facebook og PayPal-kontoer.

Sikkerhetsforsker Ryan Pickren, som oppdaget og rapporterte feilene til iPhone-produsenten, ble kompensert med en premie på 100.500 dollar, noe som understreker alvorlighetsgraden av problemene.
Referanser
https://thehackernews.com/2022/01/apple-pays-[...]

Friday 28 January 2022

2022.01.28 - Nyhetsbrev

Lockbit løsepengevirus-gjengen påstår å ha hacket Frankrikes justisdepartement. FBI slipper informasjon om den iranske trusselaktøren Emennet Pasargad.

Lockbit løsepengevirus-gjengen påstår å ha hacket Frankrikes justisdepartement

Lockbit løsepengevirus-operatører har kunngjort at de har stjålet data fra det franske justisdepartementet, og truer med å lekke det. De har foreløpig ikke rapportert hvor mye data som er stjålet, eller publisert deler av de stjålne dokumentene.

Den franske regjeringen har ikke publisert noen offisiell kommentar til det påståtte angrepet.
Referanser
http://securityaffairs.co/wordpress/127267/cy[...]

FBI slipper informasjon om den iranske trusselaktøren Emennet Pasargad

FBI har gitt ut ut en privat industri notifikasjon (PIN) som gir en oversikt over Emenner Pasargad sine taktikker, teknikker og prosedyrer. Dette blir gjort for å hjelpe til med å identifisere og forsvare seg mot gruppen.

CISA anbefaler at brukere og administratorer leser denne informasjonen.
Referanser
https://www.cisa.gov/uscert/ncas/current-acti[...]

Thursday 27 January 2022

2022.01.27 - Nyhetsbrev

APT27 har angrepet lokale bedrifter i Tyskland. Apple fikser to null-dagssårbarheter og flere andre alvorlige.

APT27 har angrepet lokale bedrifter i Tyskland

Tyske myndigheter har oppdaget at den kinesiske hackergruppen kjent som APT27 har angrepet flere tyske bedrifter ved hjelp av kjente sårbarheter. Angrepene har pågått siden mars 2021 og gruppen har for det meste benyttet seg av Microsoft Exchange og Zoho Manage Engine ADSelfService Plus sårbarheter. Etter angrepene ble skadevaren HyperBro installert på enheten, som APT27 er kjent for å ha brukt siden 2018.
Referanser
https://therecord.media/german-government-war[...]
https://www.verfassungsschutz.de/SharedDocs/k[...]

Apple fikser to null-dagssårbarheter og flere andre alvorlige

Apple har sluppet sikkerhetsoppdateringer for flere av sine operativsystemer. To av sårbarhetene som fikses er regnet som kritiske. I tillegg er 7 watchOS, 8 iOS, iPadOS og tvOS, samt 11 macOS, sårbarheter fikset.

CVE-2022-22587 invaliderer minne og påvirker iOS, iPadOS og macOS. Apple er kjent med at denne sårbarheten kan være under aktiv utnyttelse til å kjøre kode med system-rettigheter.

Den andre kritiske svakheten er CVE-2022-22594 og påvirker Safari Webkit i iOS og iPadOS. Denne svakheten ble først kjent i november 2021 og lar nettsider hente informasjon om brukeren fra nettleseren.
Referanser
https://www.bleepingcomputer.com/news/apple/a[...]
https://support.apple.com/en-us/HT201222

Wednesday 26 January 2022

2022.01.26 - Nyhetsbrev

Hackere utnytter MSHTML-svakhet til å spionere på regjering- og forsvarsmål. Storbritannias regjering planlegger å slippe Nmap-skript for å finne sårbarheter. En svakhet i Polkit pkexec for Linux kan gi root-tilgang på alle de største distroene. Svakhet i Linux-kjernen gjør det mulig å bryte ut av Kubernetes containere.

Hackere utnytter MSHTML-svakhet til å spionere på regjering- og forsvarsmål

Cybersikkerhetsforskere avslørte en stor spionkampanje som hadde høytstående myndighetspersoner innenfor nasjonal sikkerhetspolitikk og forsvar i Vest-Asia som mål. Kampanjen tok i bruk Microsoft OneDrive som en command-and-control (C2) tjener og infeksjonen foregikk i opptil seks ledd for å holde seg skjult. Ansatte ved sikkerhetsselskapet Trellix mener at det er Russland som står bak operasjonen.
Referanser
https://thehackernews.com/2022/01/hackers-exp[...]
https://www.trellix.com/en-gb/about/newsroom/[...]

Storbritannias regjering planlegger å slippe Nmap-skript for å finne sårbarheter

Britiske National Cyber Security Centre (NCSC) planlegger å slippe Nmap-skript som kan brukes av systemadminitratorer for å lokalisere manglende oppdateringer eller sårbare enheter på nettverket. Det finnes allerede mange slike skript, men NCSC planlegger å verifisere og godkjenne dem og gjøre dem tilgjengelig via sin Github-side.
Referanser
https://therecord.media/uk-government-plans-t[...]
https://www.ncsc.gov.uk/blog-post/introducing[...]

En svakhet i Polkit pkexec for Linux kan gi root-tilgang på alle de største distroene

Pkexec er installert som standard på alle de store Linux versjonene og kan bli utnyttet til å gi angriperen full root-tilgang lokalt på systemet. Svakheten blir identifisert i CVE-2021-4034 (PwnKit) og er blitt verifisert til å virke helt tilbake til den første versjonen av pkexec, som ble lansert mer enn 12 år siden. Svakheten er enkel å utnytte og vi anbefaler å patche så fort som mulig. Dersom det ikke foreligger patcher, kan svakheten foreløpig nøytraliseres ved å fjerne SUID-bit fra /usr/bin/pkexec.
Anbefaling
Installer oppdatert versjon.
Referanser
https://www.bleepingcomputer.com/news/securit[...]
https://blog.qualys.com/vulnerabilities-threa[...]

Svakhet i Linux-kjernen gjør det mulig å bryte ut av Kubernetes containere

Forrige uke ble det offentliggjort en svakhet i Linux kjernen som følges som CVE-2022-0185. Denne svakheten gjør det enklere for brukere i en container å bryte seg ut og få tilgang til det bakenforliggende operativsystemet. Det har nå blitt sluppet exploit-kode for å utnytte denne svakheten og vi anbefaler å patche sårbare Linux-systemer så fort som mulig. Patchen ble sluppet den 18. januar.
Anbefaling
Installer patch.
Referanser
https://blog.aquasec.com/cve-2022-0185-linux-[...]
https://github.com/Crusaders-of-Rust/CVE-2022-0185
https://www.openwall.com/lists/oss-security/2[...]
https://git.kernel.org/pub/scm/linux/kernel/g[...]

Tuesday 25 January 2022

2022.01.25 - Nyhetsbrev

Hviterussiske hackere påstår de har rammet den nasjonale jernbanen. Angrep mot det kanadiske utenriksdepartementet.

Hviterussiske hackere påstår de har rammet den nasjonale jernbanen

En gruppering som kaller seg "Belarusian Cyber-Partisans" påstår at de har angrepet servere tilhørende den nasjonale jernbanen. Aksjonen gjøres for å protestere mot russiske troppeforflytninger gjennom landet. Flere av serverne skal være kryptert og grupperingen krever at 50 politiske fanger skal frigjøres for å låse opp igjen serverne. Jernbaneselskapet har meldt om problemer med å utstede billetter i løpet av det siste døgnet.
Referanser
https://www.bleepingcomputer.com/news/securit[...]
https://twitter.com/cpartisans/status/1485618[...]

Angrep mot det kanadiske utenriksdepartementet

Det kanadiske utenriksdepartementet ble rammet av et cyber-angrep sist uke. Noen tjenester er fortsatt nede. Det er ikke kjent hvem som står bak angrepet.
Referanser
https://www.reuters.com/technology/canadas-fo[...]

Monday 24 January 2022

2022.01.24 - Nyhetsbrev

Varsel om overtredelsesgebyr til Stortinget. Bakdører oppdaget i 93 WordPress-tillegg og temaer. CISA legger til 17 sårbarheter som er utnyttet i angrep.

Varsel om overtredelsesgebyr til Stortinget

Høsten 2020 ble Stortinget utsatt for datainnbrudd med ikke-autorisert tilgang e-poster som resultat. Datatilsynet varsler nå et overtredelsesgebyr på 2 millioner kroner til Stortingets administrasjon, for ikke å ha gjennomført egnede tekniske og organisatoriske tiltak for å oppnå et tilstrekkelig sikkerhetsnivå.
Referanser
https://www.datatilsynet.no/aktuelt/aktuelle-[...]

Bakdører oppdaget i 93 WordPress-tillegg og temaer

Bakdøren ga angriper full administrativ kontroll over nettsider som brukte tillegg og temaer hentet fra "AccessPress Themes", som er en legitim side. Bakdøren er funnet på flere nettsider som bruker åpen kildekode for administrering av innhold i WordPress. I alt fant Jetpack 40 AccessPress-temaer og 53 plugins som var berørt. Bakdøren skal ha vært til stede lenge og bakmennene har antageligvis solgt tilgang til berørte nettsteder.
Referanser
https://arstechnica.com/information-technolog[...]

CISA legger til 17 sårbarheter som er utnyttet i angrep

Cybersecurity and Infrastructure Security Agency (CISA) i USA la til 17 sårbarheter i listen "Known Exploited Vulnerabilities Catalog" hvor 10 av dem forventes å være fikset innen første uke i februar. Sårbarhetene muliggjør å stjele legitimasjon, få tilgang til nettverk, eksternt utføre kommandoer, laste ned og utføre skadelig programvare eller stjele informasjon. CISA oppdaterer jevnlig denne listen, og offentlige instanser i USA må patche svakhetene innen gitte tidsfrister.
Referanser
https://www.bleepingcomputer.com/news/securit[...]

Friday 21 January 2022

2022.01.21 - Nyhetsbrev

Google har gitt ut har utgitt ny stabil versjon av Chrome for desktop. Aktører prøver å få tilgang til brukerkontoer hos industribedrifter. Cisco har sluppet sikkerhets oppdateringer for flere produkter.

Google har gitt ut har utgitt ny stabil versjon av Chrome for desktop

Den nyeste versjonen er 97.0.4692.99 for Windows, Mac og Linux og kommer med oppdateringer som fikser 26 sikkerhetshull. Blant det 26 sårbarhetene var det én kritisk, 16 high og fem sårbarheter hadde medium viktighet.
Referanser
https://chromereleases.googleblog.com/2022/01[...]

Aktører prøver å få tilgang til brukerkontoer hos industribedrifter

Kaspersky Industrial CyberSecurity (ICS) CERT har oppdaget flere spionvare-kampanjer som forsøker å finne brukerlegitimasjon som de kan selge videre til andre aktører eller benytte til svindel. Det er i hovedsak snakk om målrettede phishing-angrep hvor de benytter seg av kompromitterte epost-kontoer hos én bedrift til å bryte seg inn hos neste. Securelist har gjort en grundig gjennomgang av teknikkene som har blitt observert i angrepene.
Referanser
https://securelist.com/hunt-for-corporate-cre[...]

Cisco har sluppet sikkerhets oppdateringer for flere produkter

Cisco har sluppet oppdateringer som fikser sårbarheter i flere forskjellige produkter. De mest kritiske sårbarhetene gjelder Cisco Redundancy Configuration Manager for Cisco Star OS, CLI Command injection sårbarheter og Snort Modbus DoS sårbarheter.
Anbefaling
CISA anbefaler brukere og administratorer å lese Cisco sin rådgivende artikkel og gjennomføre nødvendige oppdateringer.
Referanser
https://www.cisa.gov/uscert/ncas/current-acti[...]
https://tools.cisco.com/security/center/publi[...]

Thursday 20 January 2022

2022.01.20 - Nyhetsbrev

Mer analyse rundt de statlig sponsede angrep mot Ukraina. VirusTotal kan benyttes til å finne kredittkort-informasjon og innloggingsdetaljer. EU vil opprette sin egen DNS-infrastruktur med innebygde filtre. Angrep mot Røde Kors har eksponert informasjon om over 515000 personer.

Mer analyse rundt de statlig sponsede angrep mot Ukraina

Angrepene mot Ukraina som foregikk mellom 13. og 16. januar var trolig gjennomført av statlig sponsede aktører. Truesec Threat Intelligence har gått gjennom angrepene og ser på sammenhengen mellom angrepene på Ukraina, arrestasjonen av REvil-medlemmer og Russlands møter med NATO. Gjennomgangen ser både på trusselbildet og på det tekniske.
Referanser
https://www.truesec.com/hub/blog/state-sponso[...]

VirusTotal kan benyttes til å finne kredittkort-informasjon og innloggingsdetaljer

Ved hjelp av søkefunksjonen til VirusTotal vil en person med betalt tilgang ha mulighet til å finne frastjålet kredittkort-informasjon og innloggingsdetaljer. Dette gjøres ved å søke etter binærfiler som tilhører informasjonsstjeler-skadevare. Deretter ser man på VirusTotal Graph etter datasettet som tilhører filen, og kan dermed ofte finne filer med data som har blitt hentet ut fra informasjons stjelerens ofre. En annen metode som ble testet var å søke etter et hardkodet filnavn som "all_credentials.txt" og dermed få tilgang til innholdet i disse filene.
Referanser
https://www.darkreading.com/threat-intelligen[...]

EU vil opprette sin egen DNS-infrastruktur med innebygde filtre

Tjenesten vil ha navnet DNS4EU og skal være en gratis DNS-tjeneste for både det offentlige og institusjoner i EU. En av grunnen til at EU vil opprette tjenesten er for å unngå nedetid eller store problemer dersom en av de nåværende DNS leverandørene får problemer. Tjenesten skal også ha innebygd filtrering som blokkerer forespørsler til ondsinnede domener og domener som er bestemt sperret av domstoler. Ondsinnede domener vil rapporteres inn av CERTer fra flere nasjoner. Det blir også diskutert om tjenesten skal blokkere andre domener som blir brukt i forbindelse med ulovlig aktivitet. Det er så langt usikkert om det vil være krav til myndigheter om å benytte seg av denne DNS tjenesten når den lanseres.
Referanser
https://therecord.media/eu-wants-to-build-its[...]

Angrep mot Røde Kors har eksponert informasjon om over 515000 personer

Den internasjonale Røde Kors-komiteen (ICRC) har bekreftet at personlig data for over 515 000 personer har blitt stjålet, tilhørende folk på flukt, savnede, fengslede osv. Røde kors har foreløpig uttalt at innbruddet egentlig ble utført mot et sveitsisk selskap som lagret dataene deres, men at de fremdeles ikke vet hvem som står bak angrepet.
Referanser
https://www.bleepingcomputer.com/news/securit[...]
https://www.theguardian.com/world/2022/jan/20[...]
https://www.nrk.no/urix/omfattende-dataangrep[...]

Wednesday 19 January 2022

2022.01.19 - Nyhetsbrev

Oracle har utgitt en ny pakke med kvartalsvise sikkerhetsoppdateringer. Dette kvartalet er det hele 497 sårbarheter som fikses!

Oracle har utgitt ny pakke med kvartalsvise sikkerhetsoppdateringer

Oracle har i januar kommet ut med sikkerhetsoppdatering som inneholder 497 patcher for flere av deres produkter. Flere av svakhetene lar seg utnytte over Internett til å ta kontroll over sårbare systemer. Tre av sårbarhetene har fått høyeste CVSS alvorlighets-score, altså 10.
Referanser
https://www.oracle.com/security-alerts/cpujan[...]

Tuesday 18 January 2022

2022.01.18 - Nyhetsbrev

Svakhet i Safari lekker Google-konto ID og nettleser-historie. Trend Micro med rapport om trusselaktøren Earth Luscas aktiviteter, verktøy og infrastruktur.

Svakhet i Safari lekker Google-konto ID og nettleser-historie

En svakhet er funnet i Safari 15 på MacOS, iOS og iPadOS knyttet til den kjente nettleser API-en IndexedDB, som brukes av nettleseren til å lagre lokale brukerdata. Svakheten kan lekke data, inkludert bruker-identitet, til nettsteder der brukeren ikke er innlogget. Dette skyldes at WebKit-implementasjonen i Safari 15 ikke følger IndexedDB sin same-origin policy på korrekt måte. Sikkerhetshullet ble kjent 28. november i fjor, men er fortsatt ikke tettet.
Referanser
https://www.bleepingcomputer.com/news/securit[...]
https://dinside.dagbladet.no/mobil/safari-sva[...]
https://safarileaks.com/

Trend Micro med rapport om trusselaktøren Earth Luscas aktiviteter, verktøy og infrastruktur

Trend Micro har i de siste måndene fulgt trusselaktøren Earth Lusca for å kartlegge aktørens angrepsvektorer, verktøy og motiver. Trusselaktøren retter seg mot organisasjoner globalt via en kampanje som i stor grad bruker sosial manipulering, som phishing og falske nettsider.

Trusselaktøren skanner også etter servere med kjente sårbarheter. Cobalt strike virker å være Earth Luscas foretrukne verktøy. Flere detaljer om metoder, verktøy og infrastruktur finnes i detaljert rapport.
Referanser
https://www.trendmicro.com/en_us/research/22/[...]
https://www.trendmicro.com/content/dam/trendm[...]

Monday 17 January 2022

2022.01.17 - Nyhetsbrev

Nordkoreanske hackere stjal kryptovaluta verdt millioner i 2021. Russiske FSB arresterte og stengte operasjonen til REvil RaaS-gruppen. Destruktiv ondsinnet malware (wiper) rettet mot Ukrainske organisasjoner.

Nordkoreanske hackere stjal kryptovaluta verdt millioner i 2021

Den nordkoreanske finans-orienterte hackergruppen BlueNoroff (Lazarus) har blitt koblet til flere nettangrep rettet mot små til mellomstore bedrifter. Formålet med angrepene er å stjele kryptovaluta. Angrepene er rettet mot FinTech (finansteknologi) selskaper i Kina, Hong Kong, India, Polen, Russland, Singapore, Slovenia, Tsjekkia, U.A.E., USA, Ukraina og Vietnam.
Referanser
https://thehackernews.com/2022/01/north-korea[...]

Russiske FSB arresterte og stengte operasjonen til REvil RaaS-gruppen

Den russiske føderale sikkerhetstjenesten hevder å ha stengt REvil Ransomware sin operasjon, som har vært aktiv siden 2019. 14 personer er arrestert og 25 adresser er ransaket. Det ble også beslaglagt penger, datamaskiner og 20 luksusbiler. FSB opplyser at aksjonen ble utført med bakgrunn i en henvendelse fra USA.
Referanser
https://therecord.media/fsb-raids-revil-ranso[...]

Destruktiv ondsinnet malware (wiper) rettet mot Ukrainske organisasjoner

Microsoft Threat Intelligence Center har funnet bevis på at det har blitt brukt destruktive virus, forkledd som løsepengevirus, i angrep mot Ukrainske organisasjoner tidligere denne uken. De berørte systemene tilhører statlige organisasjoner, ideelle virksomheter, og IT-selskaper. Hittil er det heldigvis ikke store mengder systemer som er rammet, kun noen titalls.
Referanser
https://www.microsoft.com/security/blog/2022/[...]

Friday 14 January 2022

2022.01.14 - Nyhetsbrev

Google Chrome vil begrense tilgang til private nettverk. Fem medlemmer av en løsepengevirus-gruppe har blitt arrestert i Ukraina. Orca sin sikkerhets-gruppe har oppdaget en sårbarhet i AWS glue. Stort dataangrep mot flere nettsider tilhørende den Ukrainske regjering.

Google Chrome vil begrense tilgang til private nettverk

Google opplyser at Chrome snart skal blokkere nettsider fra å gjennomføre forespørsler mot enheter og servere på lokale nettverk. For å gjennomføre endringene vil Google implementere en ny W3C-spesifikasjon kalt Private Network Access (PNA). Grunnen til at Google vil gjennomføre disse endringene er fordi nettlesere tidligere har blitt brukt som proxyer for angrep mot lokale nettverk. I følge Google vil PNA-spesifikasjonen gjøre det mulig for Chrome å spørre systemer innenfor lokale nettverk om tilgang før en tilkobling blir etablert.
Referanser
https://therecord.media/chrome-will-limit-acc[...]
https://developer.chrome.com/blog/private-net[...]

Fem medlemmer av en løsepengevirus-gruppe har blitt arrestert i Ukraina

Løsepengevirus-gruppen var ansvarlige for angrep mot over 50 bedrifter og ble arrestert tidligere denne uken. Gruppens leder og hans kone er blant de arresterte, sammen med tre andre medlemmer. Gruppen har angrepet myndigheter og private bedrifter med løsepengevirus og DDoS-angrep. Det er antatt at gruppen har tjent over 1 million dollar.
Referanser
https://www.zdnet.com/article/ukrainian-polic[...]
https://therecord.media/ransomware-gang-behin[...]

Orca sin sikkerhets-gruppe har oppdaget en sårbarhet i AWS glue

Sårbarheten gjorde det mulig for angripere å få tilgang til og endre andre brukere sin data. Orca har siden samarbeidet med AWS for å sørge for at ingen brukeres data har blitt utnyttet og hjulpet til med å fjerne feilen. På nettsiden deres har de også gitt ut en artikkel som gjennomgår nulldagssårbarheten.
Referanser
https://orca.security/resources/blog/aws-glue[...]
https://www.infosecurity-magazine.com/news/aw[...]

Stort dataangrep mot flere nettsider tilhørende den Ukrainske regjering

Et stort dataangrep har rammet hjemmesidene til den ukrainske regjeringen samt flere departementer. Det er foreløpig ukjent hvem som står bak. Innholdet på flere av sidene er byttet ut, og det er lagt ut trusler om at personlig informasjon vil bli spredd. Alle sidene skal ha brukt en utdatert versjon av CMS-systemet "October", som inneholdt en svakhet.
Referanser
https://www.nrk.no/urix/ukraina_-massivt-data[...]
https://twitter.com/KimZetter/status/14818906[...]

Thursday 13 January 2022

2022.01.13 - Nyhetsbrev

Universitetet i Toronto har sluppet rapporten "Project Torgoz", en rapport om hacking av media og sivilsamfunnet i El Salvador. Palo Alto Networks har sluppet 4 nye sikkerhetsoppdateringer. U.S. Cyberkommando har koblet hackegruppen "MuddyWater" til Iran sitt etterretningsapparat. Cisco har sluppet nye sikkerhetsanbefalinger. Juniper gir ut 34 sikkerhetsoppdateringer.

Universitetet i Toronto har sluppet rapporten "Project Torgoz", en rapport om hacking av media og sivilsamfunnet i El Salvador

Ett samarbeid mellom "Frontline Defenders", "SocialTIC", "Fundacion Acceso", "The Citizen Lab" og "Access Now" har bekreftet 35 tilfeller hvor journalister og medlemmer av det sivile i El Salvador har fått telefonene infisert av Pegasus spionvare mellom juli 2020 og november 2021.
Referanser
https://citizenlab.ca/2022/01/project-torogoz[...]

Palo Alto Networks har sluppet 4 nye sikkerhetsoppdateringer

Informasjonen som er sluppet i fire bulletins gjelder svakheter i Cortex XDR Agent. Den mest alvorlige svakheten gjelder en lokal rettighetseskalering på grunn av manglende kontroll av en fil-path. Denne har en CVSS-score (alvorlighetsgrad) på 7.8.
Referanser
https://security.paloaltonetworks.com/
https://security.paloaltonetworks.com/CVE-202[...]

U.S. Cyberkommando har koblet hackegruppen "MuddyWater" til Iran sitt etterretningsapparat

Den Amerikanske Cyberkommandoen avslørte onsdag 12. januar at aktøren "MuddyWater" er et underordnet element i det iranske etterretningdepartementet. Dette er første gangen den amerikanske regjeringen offisielt har knyttet trusselaktøren til Iran. MuddyWater er kjent for å ha angrepet mål innenfor utdanning, turisme, telekommunikasjon og statlige mål som regjeringer.
Referanser
https://therecord.media/cyber-command-ties-ha[...]

Cisco har sluppet nye sikkerhetsanbefalinger

Cisco har sluppet 10 nye sikkerhetsoppdateringer så langt i januar. To av disse er rangert som kritiske og gjelder oppdatert informasjon relatert til log4j, samt en rettighetseskalering i Unified Contact Center.
Referanser
https://tools.cisco.com/security/center/publi[...]

Juniper gir ut 34 sikkerhetsoppdateringer

EKomCERT melder at Juniper har sluppet en rekke oppdateringer det siste døgnet. Flere av sårbarhetene lar seg utnytte via Internett og berører tjenester som DHCP og routing via BGP og OSPF. Svakheter i Log4j blir også utbedret.
Referanser
https://kb.juniper.net/InfoCenter/index?page=[...]

Wednesday 12 January 2022

2022.01.12 - Nyhetsbrev

APT35 utnytter Log4j-sårbarhet for å distribuere nytt modulært PowerShell-verktøysett. CISA, FBI og NSA med informasjon om russiske stats-støttede angrep mot USA. Seks nulldagssårbarheter fikses i månedens Microsoft-oppdatering. Mozilla slipper oppdateringer til Firefox, Firefox ESR og Thunderbird. Wordpress slipper sikkerhetsoppdateringer.
Sikkerhetsoppdateringer for flere av Adobe sine produkter er tilgjengelig.

APT35 utnytter Log4j-sårbarhet for å distribuere nytt modulært PowerShell-verktøysett

APT35 er mistenkt for å være en iransk nasjonalstatsaktør som har startet skanning og forsøk på å utnytte Log4j-feilen i offentlige systemer få dager etter sårbarheten ble oppdaget. Aktøren bruker åpen kildekodeverktøy i angrepene og baserer operasjonene sine på tidligere infrastruktur. Dette gjorde at angrepene var lettere å oppdage.
Referanser
https://research.checkpoint.com/2022/apt35-ex[...]

CISA, FBI og NSA med informasjon om russiske stats-støttede angrep mot USA

Cybersecurity and Infrastructure Security Agency (CISA), Federal Bureau of Investigation (FBI) og National Security Agency (NSA) oppfordrer nettsikkerhetssamfunnet til øke bevisstheten og å drive proaktiv trusseljakt. De ønsker også at firmaer og organisasjoner implementerer anbefalinger som vil hjelpe organisasjoner med å redusere risikoen for kompromittering. Dokumentet inneholder også en gjennomgang av teknikkene brukt av russiske angripere, hvordan en kan oppdage dem og hvordan en håndterer et vellykket angrep.
Referanser
https://www.cisa.gov/uscert/ncas/alerts/aa22-011a

Seks nulldagssårbarheter fikses i månedens Microsoft-oppdatering

Windows sin januaroppdatering fikser 97 sårbarheter, der seks av de er nulldagssårbarheter. Nulldagssårbarhetene er ikke sett utnyttet ennå, men siden flere har proof-of-concept kode publisert på nettet, så forventes det at disse vil bli forsøkt utnyttet fremover.

Ni av sårbarhetene som fikses i oppdateringen er klassifisert som kritiske. Det er blant annet kritiske sikkerhetsfeil i Microsoft Exchange og Windows sin HTTP protokoll-stack. Den sistnevnte svakheten kan være "ormbar", det kan altså lages malware som sprer seg automatisk fra maskin til maskin ved hjelp av svakheten.
Referanser
https://msrc.microsoft.com/update-guide
https://www.bleepingcomputer.com/news/microso[...]
https://krebsonsecurity.com/2022/01/wormable-[...]
https://www.digi.no/artikler/denne-windows-sa[...]

Mozilla slipper oppdateringer til Firefox, Firefox ESR og Thunderbird

Mozilla har lagt ut nye oppdateringer til Firefox, Firefox ESR og Thunderbird. Oppdateringene har fått klassifisering "Høy" av Mozilla, som betyr at sårbarhetene som fikses potensielt kan utnyttes ved vanlig bruk av produktene.
Referanser
https://www.cisa.gov/uscert/ncas/current-acti[...]

Wordpress slipper sikkerhetsoppdateringer

Wordpress slipper sikkerhetssoppdateringer som fikser fire sårbarheter. Oppdateringer finnes for alle versjoner av Wordpress siden v3.7. Oppdateringen fikser blant annet SQL-injection og cross-site-scripting (XSS).
Referanser
https://wordpress.org/news/2022/01/wordpress-[...]

Sikkerhetsoppdateringer for flere av Adobe sine produkter er tilgjengelig

Adobe har lagt ut sikkerhetsoppdateringer til seks av sine produkter. Oppdateringene har fått Adobes viktighetsgrad 2 og 3, som betyr at de ikke kjenner til at sårbarhetene aktivt utnyttes. Spesielt Adobe Reader kan være viktig å oppdatere, siden den inneholder flere kritiske feil.
Referanser
https://helpx.adobe.com/security/security-bul[...]

Tuesday 11 January 2022

2022.01.11 - Nyhetsbrev

Sikkerhetsforskere og utviklere lurt av falsk utgave av dnSpy. Løsepengevirus koster norske virksomheter dyrt. Log4Shell lignende svakhet funnet i H2 database konsollen.

Sikkerhetsforskere og utviklere lurt av falsk utgave av dnSpy

En trusselaktør rettet seg inn mot utviklere og sikkerhetsforskere denne uken. dnSpy er en populær debugger og editor brukt til å utvikle .NET-programvare. Noen opprettet denne uken en falsk Github-side samt en ny falsk hjemmeside for programvaren. Det ble deretter gjort søkemotor-optimalisering for å få den falske versjonen av dnSpy opp som første treff hos Google og andre søkemotorer. Den falske versjonen av dnSpy virker som normalt, men laster også ned malware til maskinen den kjører på.
Referanser
https://www.bleepingcomputer.com/news/securit[...]

Løsepengevirus koster norske virksomheter dyrt

NRK har sett på løsepengevirus-angrep og kostnader relatert til dette i Norge. NRK har identifisert 29 angrep med denne typen skadevare de siste tre årene. Til sammen har bedriftene tapt minst én milliard kroner på hendelsene. Det er imidlertid ingen definert måte å beregne utgiftene på, og mange angrep av denne typen blir aldri offentlig kjent.
Referanser
https://nrkbeta.no/2022/01/11/losepengevirus-[...]

Log4Shell lignende svakhet funnet i H2 database konsollen

Svakheten kan tillate en angriper å få kjøre tilfeldig kode på en lignende måte som ved Log4shell-svakheten. Sårbarheten utnytter, som Log4shell, JNDI remote class loading. Svakheten blir gjort mindre alvorlig ved at H2 databasen i standard konfigurasjon kun lytter på forbindelser fra den maskinen den selv kjører på (localhost).
Referanser
https://thehackernews.com/2022/01/log4shell-l[...]
https://portswigger.net/daily-swig/researcher[...]

Monday 10 January 2022

2022.01.10 - Nyhetsbrev

Utvikler saboterte NPM-biblioteker (Colors og Faker) med overlegg. Hackere bruker BadUSB for målrettede løsepenge-angrep mot forsvarsfirmaer.

Utvikler saboterte NPM-biblioteker (Colors og Faker) med overlegg

Utvikleren av NPM-bibliotekene "Colors" og "Faker" introduserte med vilje en uendelig løkke som ødela for tusenvis av prosjekter som er avhengige av bibliotekene. Hendelsen setter nok en gang fokus på problematikken rundt å stole på tredjepartsbiblioteker i utviklingsprosjekter. Utvikleren utførte angivelig skadeverket for å sette fokus på manglende betaling til utviklere av fri kildekode.
Referanser
https://www.bleepingcomputer.com/news/securit[...]

Hackere bruker BadUSB for målrettede løsepenge-angrep mot forsvarsfirmaer

Federal Bureau of Investigation (FBI) advarte amerikanske selskaper i et nylig oppdatert flash-varsel om at den økonomisk motiverte kriminelle gruppen FIN7 nå går målrettet mot den amerikanske forsvarsindustrien. Angrepene utføres ved å sende pakker som inneholder ondsinnede USB-enheter for å installere løsepengeprogramvare. USB-enhetene registrerer seg som et tastatur i enheter den blir satt inn i og injiserer tastetrykk for å laste ned malware.
Referanser
https://www.bleepingcomputer.com/news/securit[...]

Friday 7 January 2022

2022.01.07 - Nyhetsbrev

Google Docs-kommentarfunksjon utnyttet for spyd-phishing

Google Docs-kommentarfunksjon utnyttet for spyd-phishing

En ny trend innen phishing-angrep dukket opp i desember 2021, med trusselaktører som misbrukte kommentarfunksjonen i Google Docs for å sende ut e-poster som virker troverdige. Alle brukere som tilhører dokumentet fikk epost om en ny kommentar som kunne referere til en ondsinnet lenke uten å se trusselaktørens epost. Denne pågående spyd-phishing-kampanjen bruker over 100 Googlekontoer og har allerede nådd 500 innbokser på tvers av 30 organisasjoner.
Referanser
https://www.bleepingcomputer.com/news/securit[...]

Thursday 6 January 2022

2022.01.06 - Nyhetsbrev

VMware har sluppet ut ny sikkerhetsoppdatering

VMware har sluppet ut ny sikkerhetsoppdatering

Oppdateringen fikser CVE-2021-22045, en heap-overflow sårbarhet som kan føre til kode eksekvering på hypervisoren hvis den virtuelle maskinen har en virtuell CD-ROM. De berørte produktene er Workstation, Fusion og ESXi.
Referanser
https://www.vmware.com/security/advisories/VM[...]

Wednesday 5 January 2022

2022.01.05 - Nyhetsbrev

Google har sluppet ny versjon av Chrome som fikser 37 sikkerhetssvakheter.

Google har sluppet ny versjon av Chrome som fikser 37 sikkerhetssvakheter

Google har sluppet versjon 97 av nettleseren sin for Windows, Mac og Linux. Den nye versjonen inneholder flere forbedringer, samt fiks for 37 sikkerhetssvakheter. Én av svakhetene omtales som "kritisk".
Referanser
https://chromereleases.googleblog.com/2022/01[...]

Tuesday 4 January 2022

2022.01.04 - Nyhetsbrev

Thales-gruppen benekter å ha blitt rammet av ransomware.

Thales-gruppen benekter å ha blitt rammet av ransomware

I de siste dagene har det gått rykter om at Thales-gruppen, som er et fransk forsvar- og elektronikkselskap, har blitt utsatt for et ransomware-angrep. Dette skjedde etter at ransomware-banden Lockbit la ut informasjon om et angrep, sammen med trusler om at interne data ville bli lekket 17. januar.

Thales-gruppen benekter nå det hele til franske Le Monde. Talspersonen for firmaet opplyser at de har ikke merket noe angrep eller har mottatt trusler. De har imidlertid satt et eget team til å undersøke situasjonen.
Referanser
https://www.lemondeinformatique.fr/actualites[...]
https://www-lemondeinformatique-fr.translate.[...]

Monday 3 January 2022

2022.01.03 - Nyhetsbrev

Lokale installasjoner av Exchange har hatt problemer med 2022

Lokale installasjoner av Exchange har hatt problemer med 2022

Mange som drifter lokale Exchange-servere har opplevd problemer med utgående epost etter nyttårsaften. Utgående eposter blir sittende fast i køen. Problemet har kunnet løses ved å slå av anti-malware scanning av utgående epost, men Microsoft har nå sluppet en fiks for problemet. Husk å slå på igjen scanning av malware, dersom dette har blitt slått av! Feilen skyldes egentlig at datoer fra nyttårsaften av hadde en for høy verdi for variabel-typen "int32".
Referanser
https://techcommunity.microsoft.com/t5/exchan[...]
https://www.digi.no/artikler/exchange-server-[...]
https://www.neowin.net/news/y2k22-bug-microso[...]

 
>