Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday, 24 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.24

Angripere bruker FTP bannere til å levere ny Windows skadevare. 14 manipulerte npm pakker sprer RedC2 Linux bakdør.


Angripere bruker FTP bannere til å levere ny Windows skadevare

Angripere skjuler kommandoer i FTP serveres velkomstmeldinger for å levere de tidligere ukjente fjernstyringstrojanerne E4del og PINHOLE. Kampanjen benytter blant annet LNK filer og PowerShell skript hentet fra FTP bannere som en del av angrepskjeden. Ifølge SOCRadar har infrastrukturen vært aktiv siden juli 2026 og er fortsatt i bruk.

Anbefaling:

SOCRadars rapport inneholder kompromitteringsindikatorer som kan brukes til å identifisere ondsinnet infrastruktur og infiserte systemer på nettverket.

14 manipulerte npm pakker sprer RedC2 Linux bakdør

Sikkerhetsforskere har identifisert 14 manipulerte npm pakker som utgir seg for å være kalender- og analyseverktøy, men som installerer Linux bakdøren RedC2 4.0. Skadevaren startes automatisk når pakken importeres og gir angripere tilgang til blant annet kommandoeksekvering, filoverføring og innsamling av legitimasjon. Saken er relevant fordi den viser en aktiv programvareforsyningskjede trussel mot utviklingsmiljøer.

Friday, 21 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.21

CISA advarer om aktiv utnyttelse av kritisk MLflow sårbarhet. Microsoft Entra ID sårbarhet for ekstern kjøring av kode utnyttes aktivt. Citrix ber kunder tette nye NetScaler sårbarheter umiddelbart.


CISA advarer om aktiv utnyttelse av kritisk MLflow sårbarhet

CISA har advart om at CVE-2026-64849 i MLflow nå utnyttes i angrep. Sårbarheten er en kritisk DNS rebinding basert SSRF svakhet i MLflows utgående webhook funksjon, og berørte systemer kan nås uten autentisering eller privilegier. En angriper kan få MLflow serveren til å sende HTTP forespørsler mot interne tjenester, localhost eller skytjenestenes metadata endepunkter og lese svarene, blant annet potensielle AWS IAM legitimasjonsopplysninger. Sårbarheten er rettet i MLflow 3.15.0, mens angrep mot MLflow systemer ble observert kort tid etter at CVE en ble tildelt. WatchTowr rapporterte at angripere forsøkte å hente skylegitimasjon og hemmeligheter gjennom sårbarheten.

Anbefaling:

Oppdater eksponerte MLflow installasjoner til versjon 3.15.0, gjennomgå revisjonslogger for tegn på kompromittering og kontroller om sensitive legitimasjonsopplysninger kan ha blitt eksponert.

Sårbarheter:

Microsoft Entra ID sårbarhet for ekstern kjøring av kode utnyttes aktivt

Microsoft har bekreftet at en kritisk sårbarhet for ekstern kjøring av kode i Entra ID allerede er utnyttet i reelle angrep. Sårbarheten skyldes deserialisering av data som ikke er tilstrekkelig validert, og er klassifisert som CWE-502. En ekstern angriper kan sende spesiallagde data til et sårbart endepunkt og oppnå kjøring av vilkårlig kode uten autentisering eller brukerinteraksjon. Microsoft har markert sårbarheten som utnyttet, men oppgir ingen offentlig exploitability indeks. Siden Entra ID er en administrert skytjeneste, er sikkerhetsoppdateringen allerede distribuert av Microsoft på serversiden, og kundene skal ikke trenge å installere noen oppdateringspakke eller KB artikkel.

Sårbarheter:

Citrix ber kunder tette nye NetScaler sårbarheter umiddelbart

Citrix har publisert sikkerhetsoppdateringer for to sårbarheter i NetScaler ADC og NetScaler Gateway, og oppfordrer administratorer til å oppgradere så raskt som mulig. CVE-2026-19490 er mest alvorlig. Den kan gjøre det mulig for en uautentisert angriper å omgå autentisering på berørte systemer som er konfigurert med blant annet Gateway funksjoner og visse SAML oppsett.

Den andre sårbarheten, CVE-2026-19489, er en minnefeil som kan utnyttes til tjenestenektangrep mot NetScaler enheter hvor SIP ALG er aktivert i spesifikke NAT konfigurasjoner. Begge sårbarhetene kan utnyttes eksternt uten gyldige brukerkontoer dersom de nødvendige forutsetningene er til stede.

Citrix anbefaler at berørte organisasjoner oppgraderer til de nyeste støttede versjonene av NetScaler ADC og NetScaler Gateway. Selskapet opplyser at sårbarhetene foreløpig ikke er kjent utnyttet i angrep, men viser til tidligere NetScaler sårbarheter som ble aktivt misbrukt kort tid etter at oppdateringer ble publisert.

Anbefaling:

Kartlegg eksponerte NetScaler installasjoner, kontroller om SAML Action eller SIP ALG er i bruk, og installer anbefalte sikkerhetsoppdateringer umiddelbart.

Thursday, 20 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.20

Medusa ransomware har rammet over 500 samfunnskritiske virksomheter i USA. Phishing 3.0 bruker AI agenter og deepfakes i målrettede angrep. Ransomwareaktør utgir seg for gjenopprettingstjeneste for å stjele løsepenger.


Medusa ransomware har rammet over 500 samfunnskritiske virksomheter i USA

Det amerikanske cybersikkerhetsorganet CISA opplyser, i samarbeid med FBI og HHS, at Medusa ransomware har kompromittert over 500 organisasjoner innen kritisk infrastruktur siden juni 2021. Blant de rammede sektorene er helse, forsvarsindustri, offentlig sektor, kritisk produksjon, IT og finans.

Medusa har vært aktiv siden 2021, men økte aktivitetene betydelig i 2023 da gruppen begynte å publisere stjålne data på sin lekkasjeside for å presse ofre til å betale løsepenger. Operasjonen har utviklet seg fra en lukket ransomware gruppe til en Ransomware-as-a-Service (RaaS) modell som benytter samarbeidspartnere for å skaffe innledende tilgang til mål.

Myndighetene anbefaler virksomheter å prioritere patching av operativsystemer, programvare og firmware, segmentere nettverk for å hindre lateral bevegelse, samt begrense ekstern tilgang til interne tjenester. Tiltakene skal redusere risikoen for både innledende kompromittering og videre spredning i nettverket.

Phishing 3.0 bruker AI agenter og deepfakes i målrettede angrep

Phishing 3.0 beskriver en ny generasjon phishing angrep der AI agenter automatiserer kartlegging, målretting og dialog med ofre. Angrepene skjer på tvers av e post, tale, video og samarbeidsplattformer, og utnytter tillit fremfor ondsinnede lenker eller vedlegg.

Et kjent eksempel er selskapet Arup, hvor en ansatt ble lurt av en deepfake videosamtale som utga seg for å være selskapets CFO og flere kollegaer. Svindelen førte til overføringer på om lag 25 millioner dollar.

Utviklingen gjør tradisjonelle epostbaserte sikkerhetstiltak mindre effektive. Virksomheter bør derfor styrke identitetsverifisering, inkludere tale og videobaserte trusler i risikovurderinger og opplæring, samt ta i bruk automatiserte forsvarsmekanismer for å håndtere AI drevne angrep

Ransomwareaktør utgir seg for gjenopprettingstjeneste for å stjele løsepenger

En mistenkt ransomware affiliate utgir seg for en gjenopprettingstjeneste kalt «Ransom Busters» og kontakter ofre før ransomware angrepene blir offentlig kjent. Gruppen hevder å kunne skaffe dekrypteringsnøkler og slette stjålne data mot betaling på mellom 20 000 og 60 000 dollar. GuidePoint Security fant i to hendelser samme verktøy, taktikker og infrastruktur som i angrepene, blant annet SoftPerfect Network Scanner, s5cmd, Remotely og en lokal bakdørskonto med passordet «Numlock!123». Dette har ført til at forskerne med moderat sikkerhet vurderer Ransom Busters som den samme ransomware affiliaten som gjennomførte angrepene, og som forsøker å kreve inn betaling direkte fra ofrene i stedet for å dele inntektene med ransomware operatørene. Gruppen hevder også å ha tilgang til data og dekrypteringsnøkler fra flere Ransomware-as-a-Service-operasjoner, inkludert DragonForce, Settra og Anubis. Aktiviteten øker risikoen for ofre fordi betaling til ransomware operatøren ikke nødvendigvis sikrer at alle som har tilgang til de stjålne dataene lar være å publisere dem.

Tuesday, 18 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.18

Certighost: Kritisk AD CS-sårbarhet gir domenekompromittering. Offentlig konseptbeviskode er publisert for kritisk sårbarhet i Microsoft SCCM.


Certighost: Kritisk AD CS-sårbarhet gir domenekompromittering

En ny sårbarhet i Active Directory Certificate Services (AD CS), kalt Certighost (CVE-2026-54121), gjør det mulig for en vanlig domenebruker å oppnå rettigheter som en Domain Controller. Microsoft publiserte en sikkerhetsoppdatering 14. juli 2026 og har gitt sårbarheten en CVSS score på 8,8.

Sårbarheten ligger i AD CS sin såkalte chase functionality. En angriper kan manipulere en sertifikatutstedende CA til å hente identitetsinformasjon fra en ondsinnet server kontrollert av angriperen. CAen validerer ikke tilstrekkelig at den kontakter en legitim Domain Controller og kan derfor utstede et gyldig autentiseringssertifikat som representerer en Domain Controller.

Med dette sertifikatet kan angriperen bruke PKINIT for å autentisere seg som Domain Controller, hente Kerberos Ticket Granting Ticket (TGT) og deretter gjennomføre DCSync for å hente passordhasher, inkludert krbtgt kontoen. Dette gir i praksis full kontroll over domenet. I standard Active Directory miljøer er angrepet særlig alvorlig fordi det ofte kun krever en vanlig brukerkonto og standardinnstillingen MachineAccountQuota, som tillater brukere å opprette maskinkontoer.

Anbefaling:

Virksomheter bør prioritere å installere Microsofts sikkerhetsoppdatering fra 14. juli 2026 på alle Enterprise CA servere for å stenge den spesifikke sårbarheten. Dersom dette ikke kan gjennomføres umiddelbart, kan den sårbare chase functionality deaktiveres som en midlertidig løsning etter nødvendig testing. Det anbefales også å redusere angrepsflaten ved å sette MachineAccountQuota til 0, slik at vanlige brukere ikke kan opprette maskinkontoer uten eksplisitt delegerte rettigheter. I tillegg bør utgående SMB- og LDAP-kommunikasjon fra sertifikatutstedere begrenses til autoriserte Domain Controllers. Organisasjoner bør gjennomgå sertifikatmaler, enrolment rettigheter og AD CS konfigurasjoner for å sikre at kun nødvendige brukere og systemer kan få utstedt sensitive sertifikater. Til slutt bør sikkerhetsovervåkingen utvides til å inkludere uvanlig opprettelse av maskinkontoer, mistenkelige sertifikatutstedelser og DCSync aktivitet, da slike hendelser kan indikere forsøk på domenekompromittering.

Sårbarheter:

Offentlig konseptbeviskode er publisert for kritisk sårbarhet i Microsoft SCCM

Offentlig konseptbeviskode er tilgjengelig for CVE-2026-47301, en kritisk sårbarhet for ekstern kjøring av kode i Microsoft Configuration Manager (SCCM).
Ifølge artikkelen kan en bruker med lave rettigheter i domenet oppnå kjøring på SYSTEM nivå på en Configuration Manager Primary Site Server. Sårbarheten inngår i en flertrinns angrepskjede som kombinerer manglende tilgangskontroll, stiomgåelse ved CAB utpakking, vilkårlig filskriving, omgåelse av sertifikatverifisering og DLL kapring.

Den publiserte koden inneholder kildekode, prosjektfiler, et spesiallaget CAB arkiv og en kompilert versjon.
Angrepet retter seg mot SMS_EXECUTIVE tjenesten, som kjører med høye rettigheter, og kan føre til at angriperkontrollerte DLL filer lastes inn.

Anbefaling:

Virksomheter bør gjennomgå Microsofts sikkerhetsinformasjon for CVE-2026-47301, identifisere eksponerte eller ikke oppdaterte Primary Site Servers og installere relevant sikkerhetsoppdatering. Det anbefales også å begrense tilgangen til SCCM administrasjonsgrensesnitt, kontrollere tillatelser i Active Directorys System Management container og overvåke SMS_EXECUTIVE for unormal DLL-lasting.

Sårbarheter:

Monday, 17 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.17

Apple macOS: Kritisk Screen Sharing sårbarhet utnyttes aktivt. Kritisk sikkerhetsoppdatering for Magento/Adobe Commerce. WindRelay gjør Android-enheter til NFC bro for betalingssvindel.


Apple macOS: Kritisk Screen Sharing sårbarhet utnyttes aktivt

En kritisk sårbarhet i Apples Screen Sharing-funksjon for macOS (CVE-2026-65400, CVSS 9.8) blir nå aktivt utnyttet i angrep mot internett-eksponerte Mac-er. Feilen gjør det mulig for angripere å omgå autentisering og oppnå uautorisert tilgang til berørte systemer, og flere kompromitterte enheter skal ha blitt brukt til installasjon av Monero-kryptominere. Sårbarheten er del av en serie sikkerhetsproblemer i Screen Sharing-komponenten, der Apple tidligere også har utbedret CVE-2026-43779, CVE-2026-43777 og CVE-2026-43760.

Apple har publisert sikkerhetsoppdateringer som adresserer sårbarhetene i macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 og macOS Sonoma 14.8.9. Organisasjoner med Mac-systemer, spesielt der Screen Sharing eller Remote Management er aktivert, bør prioritere oppdatering av berørte enheter og verifisere at tjenestene ikke er eksponert direkte mot internett. Dersom oppdatering ikke kan gjennomføres umiddelbart, anbefales det å deaktivere Screen Sharing inntil sikkerhetsfiksen er installert.

Kritisk sikkerhetsoppdatering for Magento/Adobe Commerce

Adobe har publisert sikkerhetsbulletin APSB26-92 som retter flere kritiske sårbarheter i Adobe Commerce, Adobe Commerce B2B og Magento Open Source. Sårbarhetene kan blant annet føre til omgåelse av sikkerhetsmekanismer, privilegieeskalering og kjøring av vilkårlig kode, og enkelte kan utnyttes uten autentisering. Adobe opplyser at det per 11. august 2026 ikke er kjent aktiv utnyttelse av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart.

Anbefaling:

Virksomheter som benytter Adobe Commerce eller Magento Open Source bør identifisere om de kjører berørte versjoner og snarest installere tilgjengelige sikkerhetsoppdateringer eller isolerte sikkerhetspatcher fra Adobe. Oppdateringene bør testes i et kontrollert miljø før utrulling til produksjon for å redusere risikoen for driftsforstyrrelser.

WindRelay gjør Android-enheter til NFC bro for betalingssvindel

Sikkerhetseksperter har avdekket en ny Android skadevare kalt WindRelay, som brukes sammen med trojaneren SpyNote i kampanjer rettet mot kontaktløs betalingssvindel. Skadevaren fanger opp betalingskortdata via NFC og videresender informasjonen til angripere i sanntid. WindRelay ble først observert i angrep mot brukere i 2025.

Angrepene starter typisk med phishing, smishing eller vishing, hvor offeret lures til å installere en ondsinnet app. Deretter bruker angriperen SpyNotes fjernstyringsfunksjoner til å installere WindRelay uten ytterligere interaksjon fra brukeren. Offeret manipuleres så til å holde betalingskortet mot den infiserte telefonen, ofte under påskudd av identitetsverifisering eller sikkerhetskontroller hos banken.

WindRelay fungerer ved at en komponent på offerets telefon leser NFC data fra betalingskortet, mens en annen komponent på angriperens enhet emulerer kortet ved en betalingsterminal. Kommunikasjonen skjer via angripernes C2 infrastruktur, noe som gjør det mulig å gjennomføre kontantuttak eller betalinger som om det fysiske kortet var til stede. Teknikken er også kjent som Ghost Tap.

Funnene viser en utvikling der trusselaktører kombinerer sosial manipulering, fjernstyringstrojanere og NFC i samme operasjon. Organisasjoner og privatpersoner bør være varsomme med å installere apper fra uoffisielle kilder og aldri følge instruksjoner om å holde betalingskort mot telefonen etter uoppfordrede henvendelser fra påståtte bankrepresentanter.

Friday, 14 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.14

Kritisk VMware vCenter sårbarhet utnyttes til å etablere vedvarende SSH tilgang. Fortinet retter flere autentiseringssårbarheter i FortiWeb, FortiManager og FortiClient. AmnesiaStealer kaprer Chromium økter på macOS og gir angripere direkte nettleserkontroll. Apple varsler iPhone brukere om målrettede spionvareangrep.


Kritisk VMware vCenter sårbarhet utnyttes til å etablere vedvarende SSH tilgang

En kritisk sårbarhet i VMware vCenter Syslog Server, identifisert som CVE-2026-59310, blir aktivt utnyttet for å oppnå ekstern kodekjøring og etablere vedvarende tilgang til kompromitterte systemer. Sårbarheten skyldes en katalogtraverseringsfeil som gjør det mulig for en uautentisert angriper med nettverkstilgang å kjøre vilkårlig kode på sårbare vCenter installasjoner. Ifølge QUIRSO startet angrepene bare fem dager etter at Broadcom publiserte sikkerhetsoppdateringen, og kompromitteringer er observert på 361 IP adresser fordelt på 47 land. Etter innledende kompromittering installerer angriperne det åpne kildekodeverktøyet reverse_ssh for å etablere en utgående kommandokanal og sikre vedvarende fjernaksess. Løsningen gjør det mulig å omgå enkelte brannmur- og nettverksrestriksjoner ved å opprette forbindelsen fra innsiden av det kompromitterte miljøet. VMware vCenter er et høyt prioritert mål fordi plattformen gir sentral administrasjon av virtuelle maskiner, ESXi-servere og tilgangskontroller i virksomhetsmiljøer.

Anbefaling:

Oppgrader VMware vCenter til en versjon som inkluderer sikkerhetsfiksen for CVE-2026-59310 så raskt som mulig.

Sårbarheter:

Fortinet retter flere autentiseringssårbarheter i FortiWeb, FortiManager og FortiClient

Fortinet har utgitt sikkerhetsoppdateringer for flere autentiseringsrelaterte sårbarheter i FortiWeb, FortiManager og FortiClient. Den mest alvorlige, CVE-2026-26035, gjelder feil autentisering i FortiWeb når RADIUS med «wildcard» er aktivert, og kan gi en ekstern, ikke autentisert angriper administrativ tilgang. FortiManager-sårbarheten CVE-2026-70468 gjelder en omgåelse av autentisering i FGFM-protokollen og kan under bestemte forutsetninger gjøre det mulig å utgi seg for en administrert FortiGate-enhet. CVE-2026-70465 i FortiClient for Windows er en bufferoverflyt som ifølge artikkelen kan føre til kjøring av vilkårlig kode via utformede nettverkspakker. Artikkelen oppgir også ytterligere sårbarheter i FortiWeb, FortiSIEM og FortiOS. Fortinet hadde på tidspunktet for sikkerhetsmeldingen ikke observert aktiv utnyttelse av CVE-2026-26035.

AmnesiaStealer kaprer Chromium økter på macOS og gir angripere direkte nettleserkontroll

AmnesiaStealer er en ny Rust basert infostealer for macOS som distribueres via falske GitHub sider som utgir seg for å tilby legitim programvare til macOS brukere. Angrepet benytter en ClickFix lignende metode der brukeren blir bedt om å lime inn en Base64 kodet kommando i Terminal, noe som starter en flertrinns infeksjonskjede. Skadevaren stjeler nøkkelringdata, nettleserdata, Apple Notes, Telegram økter, filer og innloggingsinformasjon fra Chromium baserte nettlesere, samtidig som den forsøker å innhente brukerens systempassord gjennom falske installasjonsdialoger. AmnesiaStealer kan dekryptere lagrede Chromium data ved å hente Chrome Safe Storage passordet fra Keychain og bruke dette til å gjenopprette krypteringsnøkler. En ekstra modul gir angriperen skjult og interaktiv kontroll over nettleseren via Chrome DevTools Protocol, inkludert tastaturinngang, museklikk, navigasjon og fanebehandling i sanntid. Skadevaren etablerer også persistens gjennom en LaunchDaemon og eksfiltrerer innsamlede data til angriperkontrollerte servere.

Anbefaling:

Brukere bør unngå å kjøre kommandoer i Terminal fra uverifiserte nettsteder eller GitHub sider og kun laste ned programvare fra offisielle leverandører.

Sårbarheter:

Apple varsler iPhone brukere om målrettede spionvareangrep

Apple har sendt «Apple Threat Notification»-varsler til utvalgte iPhone brukere i 110 land som kan være mål for kommersiell spionvare. Varslene gjelder personer som Apple mener kan være utsatt for målrettede overvåkingsoperasjoner, blant annet journalister, menneskerettighetsforkjempere, advokater og politiske aktører. Varslene vises blant annet på låseskjermen, i Innstillinger og via e-post knyttet til brukerens Apple-konto. Apple anbefaler berørte brukere å oppdatere alle Apple-enheter og aktivere Lockdown Mode. Selskapet opplyser at det hittil ikke har observert et vellykket kompromiss av en enhet med Lockdown Mode aktivert. Apple viser også berørte brukere til Access Nows døgnåpne sikkerhetstelefon for bistand med blant annet rettsmedisinsk analyse og risikovurdering.

Thursday, 13 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.13

Microsoft tetter 398 sårbarheter – Windows nulldagssårbarhet utnyttes aktivt i angrep. Cisco advarer om aktiv utnyttelse av VPN sårbarhet som kan krasje brannmurer. Kimwolf v7-botnett gjør DDoS trafikk vanskelig å skille fra normal nettlesertrafikk. Zoom sårbarheter muliggjør fjernkjøring av kode uten brukerinteraksjon.


Microsoft tetter 398 sårbarheter – Windows nulldagssårbarhet utnyttes aktivt i angrep

Microsoft har publisert sine sikkerhetsoppdateringer for august 2026 og rettet totalt 398 CVE er, der 62 er klassifisert som kritiske. Den eneste sårbarheten som er bekreftet aktivt utnyttet er CVE-2026-68820, en lokal rettighetseskaleringssårbarhet i Windows kjernedriveren afd.sys (Ancillary Function Driver for WinSock). Sårbarheten skyldes en use-after-free feil som kan utløses gjennom en race condition, og gjør det mulig for en angriper med eksisterende kodekjøring på systemet å oppnå SYSTEM rettigheter. Check Point Research opplyser at Lazarus gruppen har brukt sårbarheten i Operation Dream Job kampanjen. Microsoft rettet også fire fjernutnyttbare sårbarheter med CVSS-score 9.8 i Windows DNS Server, Windows Deployment Services (WDS), Microsoft QUIC og HPC Pack, som alle kan gi kodekjøring uten autentisering eller brukerinteraksjon. I tillegg fullfører august oppdateringen utbedringen av en SharePoint angrepskjede ved å rette CVE-2026-63520, som tidligere kunne kombineres med autentiseringsomgåelsen CVE-2026-55040 for å oppnå uautentisert fjernkjøring av kode mot lokale SharePoint-installasjoner.

Anbefaling:

Installer Microsofts august oppdateringer umiddelbart, med særlig prioritet på CVE-2026-68820 samt eksponerte DNS , WDS , QUIC og HPC tjenester.

Cisco advarer om aktiv utnyttelse av VPN sårbarhet som kan krasje brannmurer

Cisco har advart om aktiv utnyttelse av CVE-2026-20349, en tjenestenekt sårbarhet (DoS) i Cisco Secure Firewall ASA og Secure Firewall Threat Defense (FTD). Sårbarheten skyldes mangelfull feilkontroll ved behandling av HTTP forespørsler og kan utnyttes ved å sende en spesiallaget HTTP forespørsel til en berørt Remote Access SSL VPN tjeneste. Vellykket utnyttelse fører til at enheten starter på nytt, noe som resulterer i tjenesteavbrudd. Angrepet kan utføres eksternt uten autentisering eller brukerinteraksjon når SSL lyttesokler er aktivert. Berørte konfigurasjoner inkluderer IKEv2 Remote Access VPN med klienttjenester, SSL VPN og Zero Trust Network Access på FTD enheter. Cisco opplyser at sårbarheten er observert utnyttet i angrep siden august 2026, men har ikke publisert informasjon om angripere eller mål. Sikkerhetsoppdateringer er tilgjengelige for berørte ASA og FTD versjoner, og Cisco opplyser at det ikke finnes noen midlertidige avbøtende tiltak.

Anbefaling:

Oppgrader berørte Cisco ASA og FTD-enheter til en versjon som inneholder sikkerhetsfiksen for CVE-2026-20349.

Sårbarheter:

Kimwolf v7-botnett gjør DDoS trafikk vanskelig å skille fra normal nettlesertrafikk

Palo Alto Networks Unit 42 har avdekket Kimwolf v7, en ny versjon av Kimwolf/AISURU botnettet som retter seg mot Android enheter og IoT utstyr. Den mest betydelige endringen er en HTTP/2-basert DDoS funksjon som genererer komplette nettleserfingeravtrykk og etterligner legitim nettleseratferd på protokoll og headernivå. Botnettet benytter Ethereum Name Service (ENS) for å hente kommando og kontrollservere (C2), samt en innebygd Tor basert reservekanal for å gjøre infrastrukturen mer motstandsdyktig mot nedstengning. Kimwolf v7 har fjernet funksjoner for skanning, utnyttelse og brute force angrep, noe som tyder på at infeksjon og spredning nå håndteres av eksterne lastemekanismer mens selve skadevaren fokuserer på DDoS angrep og proxyfunksjoner. Botnettet misbruker ofte Android TV enheter med Android Debug Bridge (ADB) aktivert på port 5555, og kamuflerer seg som legitime systemprosesser som «netd_service». Den nye versjonen inkluderer også en høyytelses UDP flomfunksjon optimalisert for ARM baserte Android TV bokser og en lokal proxyarkitektur som ruter all C2 kommunikasjon gjennom 127.0.0.1:23075.

Anbefaling:

Deaktiver ADB eller begrens ADB tilgang til USB tilkoblinger på Android TV enheter, og segmenter slike enheter fra virksomhetsnettverk.

Zoom sårbarheter muliggjør fjernkjøring av kode uten brukerinteraksjon

Zoom har publisert sikkerhetsoppdateringer for fire sårbarheter som kan gjøre det mulig for en ondsinnet møtedeltaker å kjøre kode på en annen deltakers datamaskin uten klikk eller annen brukerinteraksjon. Den mest alvorlige, CVE-2026-53413, finnes i Zooms annoteringsfunksjon og skyldes manglende kontroll av datamengder som mottas over nettverket. En sikkerhetsforsker demonstrerte utnyttelse på macOS ved å starte Safari på offerets maskin uten synlige tegn på kompromittering. CVE-2026-53415 er en use-after-free-sårbarhet med høy alvorlighetsgrad, mens CVE-2026-53414 kan føre til lekkasje av innhold fra minnet. CVE-2026-53416 berører Zoom VDI Client og skyldes en sårbarhet for manipulering av filbaner. Zoom har ikke rapportert aktiv utnyttelse, og artikkelen oppgir at det ikke finnes noe offentlig konseptbevis.

Anbefaling:

Oppdater Zoom Workplace til versjon 7.1.5 eller 7.0.6. Oppdater Zoom Rooms og Meeting SDK til versjon 7.1.5. For VDI: oppdater Zoom Workplace VDI Client til 7.0.11 eller 6.6.16 og VDI Plugin til 7.0.11 eller 6.6.15.

Wednesday, 12 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.12

Microsoft tetter 398 sårbarheter – Windows nulldagssårbarhet utnyttes aktivt i angrep. Cisco advarer om aktiv utnyttelse av VPN sårbarhet som kan krasje brannmurer. Kimwolf v7-botnett gjør DDoS trafikk vanskelig å skille fra normal nettlesertrafikk. Zoom sårbarheter muliggjør fjernkjøring av kode uten brukerinteraksjon.


Microsoft tetter 398 sårbarheter – Windows nulldagssårbarhet utnyttes aktivt i angrep

Microsoft har publisert sine sikkerhetsoppdateringer for august 2026 og rettet totalt 398 CVE er, der 62 er klassifisert som kritiske. Den eneste sårbarheten som er bekreftet aktivt utnyttet er CVE-2026-68820, en lokal rettighetseskaleringssårbarhet i Windows kjernedriveren afd.sys (Ancillary Function Driver for WinSock). Sårbarheten skyldes en use-after-free feil som kan utløses gjennom en race condition, og gjør det mulig for en angriper med eksisterende kodekjøring på systemet å oppnå SYSTEM rettigheter. Check Point Research opplyser at Lazarus gruppen har brukt sårbarheten i Operation Dream Job kampanjen. Microsoft rettet også fire fjernutnyttbare sårbarheter med CVSS-score 9.8 i Windows DNS Server, Windows Deployment Services (WDS), Microsoft QUIC og HPC Pack, som alle kan gi kodekjøring uten autentisering eller brukerinteraksjon. I tillegg fullfører august oppdateringen utbedringen av en SharePoint angrepskjede ved å rette CVE-2026-63520, som tidligere kunne kombineres med autentiseringsomgåelsen CVE-2026-55040 for å oppnå uautentisert fjernkjøring av kode mot lokale SharePoint-installasjoner.

Anbefaling:

Installer Microsofts august oppdateringer umiddelbart, med særlig prioritet på CVE-2026-68820 samt eksponerte DNS , WDS , QUIC og HPC tjenester.

Cisco advarer om aktiv utnyttelse av VPN sårbarhet som kan krasje brannmurer

Cisco har advart om aktiv utnyttelse av CVE-2026-20349, en tjenestenekt sårbarhet (DoS) i Cisco Secure Firewall ASA og Secure Firewall Threat Defense (FTD). Sårbarheten skyldes mangelfull feilkontroll ved behandling av HTTP forespørsler og kan utnyttes ved å sende en spesiallaget HTTP forespørsel til en berørt Remote Access SSL VPN tjeneste. Vellykket utnyttelse fører til at enheten starter på nytt, noe som resulterer i tjenesteavbrudd. Angrepet kan utføres eksternt uten autentisering eller brukerinteraksjon når SSL lyttesokler er aktivert. Berørte konfigurasjoner inkluderer IKEv2 Remote Access VPN med klienttjenester, SSL VPN og Zero Trust Network Access på FTD enheter. Cisco opplyser at sårbarheten er observert utnyttet i angrep siden august 2026, men har ikke publisert informasjon om angripere eller mål. Sikkerhetsoppdateringer er tilgjengelige for berørte ASA og FTD versjoner, og Cisco opplyser at det ikke finnes noen midlertidige avbøtende tiltak.

Anbefaling:

Oppgrader berørte Cisco ASA og FTD-enheter til en versjon som inneholder sikkerhetsfiksen for CVE-2026-20349.

Sårbarheter:

Kimwolf v7-botnett gjør DDoS trafikk vanskelig å skille fra normal nettlesertrafikk

Palo Alto Networks Unit 42 har avdekket Kimwolf v7, en ny versjon av Kimwolf/AISURU botnettet som retter seg mot Android enheter og IoT utstyr. Den mest betydelige endringen er en HTTP/2-basert DDoS funksjon som genererer komplette nettleserfingeravtrykk og etterligner legitim nettleseratferd på protokoll og headernivå. Botnettet benytter Ethereum Name Service (ENS) for å hente kommando og kontrollservere (C2), samt en innebygd Tor basert reservekanal for å gjøre infrastrukturen mer motstandsdyktig mot nedstengning. Kimwolf v7 har fjernet funksjoner for skanning, utnyttelse og brute force angrep, noe som tyder på at infeksjon og spredning nå håndteres av eksterne lastemekanismer mens selve skadevaren fokuserer på DDoS angrep og proxyfunksjoner. Botnettet misbruker ofte Android TV enheter med Android Debug Bridge (ADB) aktivert på port 5555, og kamuflerer seg som legitime systemprosesser som «netd_service». Den nye versjonen inkluderer også en høyytelses UDP flomfunksjon optimalisert for ARM baserte Android TV bokser og en lokal proxyarkitektur som ruter all C2 kommunikasjon gjennom 127.0.0.1:23075.

Anbefaling:

Deaktiver ADB eller begrens ADB tilgang til USB tilkoblinger på Android TV enheter, og segmenter slike enheter fra virksomhetsnettverk.

Zoom sårbarheter muliggjør fjernkjøring av kode uten brukerinteraksjon

Zoom har publisert sikkerhetsoppdateringer for fire sårbarheter som kan gjøre det mulig for en ondsinnet møtedeltaker å kjøre kode på en annen deltakers datamaskin uten klikk eller annen brukerinteraksjon. Den mest alvorlige, CVE-2026-53413, finnes i Zooms annoteringsfunksjon og skyldes manglende kontroll av datamengder som mottas over nettverket. En sikkerhetsforsker demonstrerte utnyttelse på macOS ved å starte Safari på offerets maskin uten synlige tegn på kompromittering. CVE-2026-53415 er en use-after-free-sårbarhet med høy alvorlighetsgrad, mens CVE-2026-53414 kan føre til lekkasje av innhold fra minnet. CVE-2026-53416 berører Zoom VDI Client og skyldes en sårbarhet for manipulering av filbaner. Zoom har ikke rapportert aktiv utnyttelse, og artikkelen oppgir at det ikke finnes noe offentlig konseptbevis.

Anbefaling:

Oppdater Zoom Workplace til versjon 7.1.5 eller 7.0.6. Oppdater Zoom Rooms og Meeting SDK til versjon 7.1.5. For VDI: oppdater Zoom Workplace VDI Client til 7.0.11 eller 6.6.16 og VDI Plugin til 7.0.11 eller 6.6.15.

Tuesday, 11 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.11

Forsyningskjedeangrep mot BdThemes opprettet skjulte administratorer på WordPress nettsteder. Nye angrep mot passkeys kan gjenopprette synkroniserte private nøkler eller omgå phishing-resistent MFA.


Forsyningskjedeangrep mot BdThemes opprettet skjulte administratorer på WordPress nettsteder

En hittil ukjent trusselaktør har kompromittert infrastrukturen til WordPress utvikleren BdThemes. BdThemes sine plugins er mye brukt, og brukere av Wordpress bes være ekstra oppmerksomme.

En ekstern komponent som brukes til å vise kampanjebannere i forbindelse med adminstrasjon av WordPress. Angrepet utnyttet en Cross-Site Scripting (XSS)-sårbarhet i Biggop Library, nærmere bestemt i håndteringen av parameteren display_id fra Sigmative API. Etter å ha fått skrivetilgang til leverandørens lagringsmiljø erstattet angriperen legitime JSON-data med ondsinnet JavaScriptkode som kjørte automatisk når en innlogget administrator åpnet en wp-admin-side. Koden opprettet skjulte administratorbrukere og installerte samtidig en plugin som opprettet vedvarende tilgang gjennom webskallet emer-run.php.

Angrepet er vanskelig å oppdage, og de kompromitterte kontoene ble skjult ved å manipulere WordPress databasespørringer slik at de ikke vises i brukerlisten.

Analyser utført at sikkerhetsleverandøren Defiant tyder på at BdThemes ble kompromittert allerede 23. juni i år, med bekrefted angrepsaktivitet fra og med 7. august.

Foreløpig er sårbarheten ikke lukket. Vi anser derfor sårbarheten i seg selv som Medium, men hvis den er utnyttet vil dette normalt regnes som en Critical incident.

Anbefaling:

Undersøk WordPress installasjoner som bruker BdThemes-pluginer for ukjente administratorbrukere, falske pluginer og filer som emer-run.php, og fjern kompromitterte komponenter umiddelbart. (ikke fra artikkel)

Nye angrep mot passkeys kan gjenopprette synkroniserte private nøkler eller omgå phishing-resistent MFA

Tre uavhengige forskningsprosjekter har demonstrert metoder for å omgå passkey beskyttelse uten å bryte den underliggende kryptografien.

  • SpecterOps viste en angrepskjede der tidligere genererte YubiKey-signaturer lagret i Windows kunne gjenbrukes sammen med svakheter i Microsoft Entra ID for å utgi seg for privilegerte brukere og oppfylle krav til phishing-resistent MFA.

  • Unit 42 viste flere angrep mot Google Password Managers synkroniserte passkeys, inkludert «Golden Pass-ta-key», som kan gjenopprette private passkey nøkler ved tilgang til Security Domain Secret, en 32 bytes hovednøkkel brukt til å beskytte synkroniserte passkeys.

  • Dirk-jan Mollema demonstrerte at skadevare som allerede kjører i en innlogget Windows økt kan bruke en TPM bundet Windows Hello for Business-nøkkel uten ny PIN- eller biometrisk verifisering. CVE-2026-34348 skyldes at Windows Event Logging Service lagret tidligere autentiseringssignaturer i klartekst slik at autentiserte brukere kunne lese dem.

Funnene viser at passkeys fortsatt kan kompromitteres gjennom svakheter i operativsystemer, identitetsplattformer, nettlesere og klientimplementasjoner selv om FIDO2 kryptografien forblir intakt. Microsoft har publisert sikkerhetsoppdateringer for CVE-2026-34348 og opplyser at ytterligere tiltak er implementert for relaterte Entra ID problemer.

Anbefaling:

Installer Microsofts sikkerhetsoppdateringer for CVE-2026-34348 og overvåk uvanlige Windows Hello for Business autentiseringer og enhetsregistreringer.

Sårbarheter:

Monday, 10 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.10

Kritisk SQL injection i Metabase utnyttet i cyberangrep. Atlassian Rovo kan lekke Jira og Confluence data via prompt injection.


Kritisk SQL injection i Metabase utnyttet i cyberangrep

En kritisk nulldagssårbarhet i Metabase har blitt aktivt utnyttet i angrep som har ført til datatyveri fra flere virksomheter. Sårbarheten er en uautentisert SQL injection feil som kan gi en ekstern angriper administratorrettigheter til en Metabase instans. Metabase har klassifisert feilen som kritisk med CVSS score 10.0.

Ved vellykket utnyttelse kan angripere endre konfigurasjoner, stjele lagrede databaserettigheter, få tilgang til data fra tilkoblede systemer og eksportere informasjon. Metabase Cloud kunder er allerede patchet, mens organisasjoner med selvhostede installasjoner må oppdatere manuelt til en støttet versjon. Metabase anbefaler også å tilbakekalle aktive sesjoner, rotere legitimasjon og gjennomgå logger for tegn til kompromittering.

Anbefaling:

Oppdater Metabase til en patchet versjon, roter databasepassord og API nøkler, gjennomfør logganalyse og undersøk miljøet for indikasjoner på uautorisert tilgang.

Atlassian Rovo kan lekke Jira og Confluence data via prompt injection

Sikkerhetseksperter fra PromptArmor og Varonis har avdekket to metoder som kan misbrukes til å få Atlassians AI assistent Rovo til å hente data fra Jira og Confluence og sende dem til angriperkontrollerte servere. Angrepene utnytter prompt injection, der skjulte instruksjoner får AI assistenten til å utføre handlinger på vegne av en innlogget bruker.

PromptArmor viste at ondsinnede instruksjoner kan skjules i dokumenter som behandles av Rovo. Når en bruker ber assistenten utføre en legitim oppgave, kan Rovo samtidig samle inn tilgjengelige data og sende dem ut via en URL forespørsel uten ekstra godkjenning fra brukeren. Ekspertene opplyser at angrepet fungerte selv når Rovos web søkfunksjon var deaktivert.

Varonis identifiserte en separat sårbarhet kalt RovoBlast, der spesialutformede lenker kunne laste inn ondsinnede instruksjoner i Rovo Chat. Ett klikk fra en autentisert bruker var nok til at Rovo hentet data med brukerens rettigheter og eksfiltrerte informasjon til angriperen. Denne sårbarheten ble rettet av Atlassian på serversiden 8. juli 2026.

Selv om angrepene ikke gir direkte tilgang utover brukerens eksisterende rettigheter, kan de føre til eksponering av sensitiv informasjon som brukeren har tilgang til. Organisasjoner bør gjennomgå hvilke brukere og applikasjoner som har tilgang til Rovo, begrense tilkoblede datakilder og følge prinsippet om minste privilegium. Det er foreløpig ikke rapportert aktiv utnyttelse mot faktiske virksomheter.

Friday, 7 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.07

Cisco retter 12 kritiske sårbarheter i SD-WAN og IOS XE.


Cisco retter 12 kritiske sårbarheter i SD-WAN og IOS XE

Cisco har publisert sikkerhetsoppdateringer for totalt 12 sårbarheter i Catalyst SD-WAN og IOS XE. Tre av sårbarhetene i SD-WAN har en CVSS-score på 9.9 og kan utnyttes til blant annet path traversal, omgåelse av tilgangskontroller og uautorisert filtilgang. Cisco opplyser at feilene ble funnet gjennom intern sikkerhetstesting, inkludert bruk av AI-modeller, og at de per nå ikke er kjent aktivt utnyttet.

For IOS XE er det rettet syv sårbarheter med CVSS-score opptil 9.8. Disse inkluderer feil knyttet til tilgangskontroll, command injection, buffer overflow og utilstrekkelig validering av brukerinput. Berørte organisasjoner bør oppgradere til de nyeste anbefalte programvareversjonene så raskt som mulig.

Cisco har også rettet den alvorlige IMC-sårbarheten CVE-2026-20200 («CIMCown»), som kan gi en autentisert angriper med lave privilegier mulighet til å kjøre vilkårlige kommandoer og eskalere til root. En offentlig PoC finnes allerede. Forskere advarer om at kompromittering av IMC er spesielt alvorlig fordi den kan gi kontroll på et nivå under operativsystemet, inkludert innflytelse over BIOS og Secure Boot.

Anbefaling:

Kartlegg eksponerte SD-WAN, IOS XE og CIMC-instanser, verifiser programvareversjoner og implementer tilgjengelige sikkerhetsoppdateringer så raskt som mulig.

Thursday, 6 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.06

INC Ransomware Utnytter SonicWall SMA 1000 Sårbarheter i Pågående Angrep. CISA varsler om aktiv utnyttelse av kritisk TeamCity RCE-sårbarhet. OVSwrap-feil i Linux-kjernen gir lokal bruker root-rettigheter via Open vSwitch.


INC Ransomware Utnytter SonicWall SMA 1000 Sårbarheter i Pågående Angrep

Sikkerhetsforskere har observert at ransomwaregruppen INC Ransomware aktivt utnytter de nylig avslørte sårbarhetene CVE-2026-15409 og CVE-2026-15410 i SonicWall SMA 1000-enheter. Sårbarhetene gjør det mulig for angripere å fjernkjøre kode og kompromittere VPN-apparater som ofte fungerer som en sentral inngangsport til virksomhetsnettverk. Forskerne påpeker at svakhetene ble benyttet som zero-days før sikkerhetsoppdateringene ble tilgjengelige, og angriperne har brukt tilgangen til å hente ut legitimasjon, aktive sesjoner og MFA-relaterte data før videre bevegelse inn i de kompromitterte miljøene. Flere private og offentlige organisasjoner internasjonalt skal allerede ha blitt rammet av kampanjen.

Anbefaling:

Virksomheter som benytter SonicWall SMA 1000 bør installere tilgjengelige sikkerhetsoppdateringer umiddelbart, gjennomgå VPN- og autentiseringslogger for tegn på uautorisert aktivitet og vurdere rotasjon av passord og MFA-relaterte hemmeligheter dersom kompromittering mistenkes. Det anbefales også å gjennomføre trusseljakt i miljøer der sårbare enheter har vært eksponert mot internett.

CISA varsler om aktiv utnyttelse av kritisk TeamCity RCE-sårbarhet

Den amerikanske sikkerhetsmyndigheten CISA har lagt til CVE-2026-63077 i katalogen over kjente utnyttede sårbarheter (KEV), noe som bekrefter at sårbarheten utnyttes aktivt. Sårbarheten rammer JetBrains TeamCity On-Premises og gjør det mulig for en uautentisert angriper å omgå autentisering og kjøre vilkårlige operativsystemkommandoer via TeamCitys agent polling protokoll. Feilen er klassifisert som kritisk med en CVSS-score på 9,8 og er knyttet til CWE-502 (Deserialisering av ikke-klarerte data). Vellykket utnyttelse gir angriperen de samme rettighetene som TeamCity serverprosessen, noe som kan føre til kompromittering av CI/CD-miljøer, lagrede legitimasjoner, konfigurasjoner og programvareleveransekjeder. JetBrains har rettet sårbarheten i versjonene 2025.11.7 og 2026.1.3, og tilbyr i tillegg en sikkerhetsplugin for eldre installasjoner som ikke kan oppgraderes umiddelbart. TeamCity Cloud er ikke berørt av problemet.

Anbefaling:

Oppgrader TeamCity On-Premises til versjon 2025.11.7 eller 2026.1.3 umiddelbart, eller installer JetBrains sikkerhetsplugin dersom oppgradering ikke er mulig.

Sårbarheter:

OVSwrap-feil i Linux-kjernen gir lokal bruker root-rettigheter via Open vSwitch

En ny sårbarhet med navnet OVSwrap påvirker Open vSwitch-modulen i Linux-kjernen og gjør det mulig for en lokal bruker uten spesielle rettigheter å oppnå root-rettigheter. Feilen skyldes minnekorrupsjon i Open vSwitch-datapath, utløst gjennom spesiallagde OVS Netlink-meldinger. Ifølge artikkelen finnes det et offentlig konseptbevis som støtter et stort antall ulike Linux-kjerneversjoner. Sårbarheten berører systemer hvor Open vSwitch-kjernemodulen er lastet. Det er ikke oppgitt at sårbarheten er observert i aktive angrep på publiseringstidspunktet. Administratorer anbefales å installere sikkerhetsoppdateringer så snart de blir tilgjengelige.

Anbefaling:

Installer sikkerhetsoppdateringer for Linux-kjernen når de blir tilgjengelige. Dersom Open vSwitch ikke benyttes, deaktiver eller svartelist Open vSwitch-modulen. Begrens lokal brukertilgang på systemer som kjører Open vSwitch frem til oppdateringer er installert.

Wednesday, 5 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.05

INC Ransomware Utnytter SonicWall SMA 1000 Sårbarheter i Pågående Angrep.


INC Ransomware Utnytter SonicWall SMA 1000 Sårbarheter i Pågående Angrep

Sikkerhetsforskere har observert at ransomwaregruppen INC Ransomware aktivt utnytter de nylig avslørte sårbarhetene CVE-2026-15409 og CVE-2026-15410 i SonicWall SMA 1000-enheter. Sårbarhetene gjør det mulig for angripere å fjernkjøre kode og kompromittere VPN-apparater som ofte fungerer som en sentral inngangsport til virksomhetsnettverk. Forskerne påpeker at svakhetene ble benyttet som zero-days før sikkerhetsoppdateringene ble tilgjengelige, og angriperne har brukt tilgangen til å hente ut legitimasjon, aktive sesjoner og MFA-relaterte data før videre bevegelse inn i de kompromitterte miljøene. Flere private og offentlige organisasjoner internasjonalt skal allerede ha blitt rammet av kampanjen.

Anbefaling:

Virksomheter som benytter SonicWall SMA 1000 bør installere tilgjengelige sikkerhetsoppdateringer umiddelbart, gjennomgå VPN- og autentiseringslogger for tegn på uautorisert aktivitet og vurdere rotasjon av passord og MFA-relaterte hemmeligheter dersom kompromittering mistenkes. Det anbefales også å gjennomføre trusseljakt i miljøer der sårbare enheter har vært eksponert mot internett.

Tuesday, 4 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.04

Skjuler skadevare i nettleserens bildebuffer med DOUBLECUP ClickFix-tjeneste. Russiske hackere kompromitterer hotell Wi-Fi for å stjele Microsoft 365-kontoer.


Skjuler skadevare i nettleserens bildebuffer med DOUBLECUP ClickFix-tjeneste

En ny russiskspråklig Loader as a Service kalt DOUBLECUP benytter ClickFix teknikken for å levere skadevare til både Windows og macOS systemer. Tjenesten skjuler nyttelasten i PNG bilder som lagres i nettleserens buffer slik at skadevaren hentes fra en lokal buffer i stedet for direkte fra internett. Ifølge artikkelen leveres blant annet CountLoader og en tidligere ukjent fjernstyringstrojaner kalt DeviceManager. DeviceManager skal benytte Ethereum baserte smartkontrakter for å hente kommando og kontrolladresser noe som gjør infrastrukturen vanskeligere å blokkere. Kampanjen benytter falske innloggingssider og ClickFix-lokkemidler for å få brukeren til å kjøre PowerShell kommandoer manuelt.

Russiske hackere kompromitterer hotell Wi-Fi for å stjele Microsoft 365-kontoer

Den russiske trusselaktøren Midnight Blizzard (APT29), sporet av Microsoft som Storm-2945, har gjennomført en global kampanje kalt CaptiveCrunch mot hotell og konferansenettverk. Angriperne manipulerer DNS og HTTP trafikk på Wi-Fi infrastruktur med captive portal funksjonalitet for å omdirigere brukere til falske Microsoft 365 innloggingssider, Entra ID device code phishing eller falske programvareoppdateringer. Kampanjen benytter skadevarene CornFlake og ChocoShell, som gir vedvarende tilgang, legitimasjonstyveri, overvåking og dataeksfiltrering. CornFlake er en Go-basert RAT som kan utføre fjernkommandoer, tastelogging, skjermbilder, mikrofon og webkameraovervåking, tyveri av nettleserdata og Microsoft 365 økter, samt filtyveri. ChocoShell er en PowerShell basert minne-resident informasjonsstjeler som retter seg mot informasjonskapsler, lagrede passord, Microsoft 365- og Azure AD-tokener samt Wi-Fi legitimasjon. Microsoft identifiserte også et administrasjonspanel kalt FruitStone, brukt til å styre kompromitterte systemer, kjøre PowerShell kommandoer og hente ut data fra ofre.

Anbefaling:

Behandle hotell og konferanse Wi-Fi som ikke-pålitelige nettverk, bruk phishing resistent autentisering med MFA og passkeys, og unngå å installere oppdateringer eller verktøy som tilbys via captive portal sider.

Monday, 3 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.03

Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon. Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks. Arch Linux stanser pakkeovertakelser etter ny malware-kampanje. Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider.


Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon

Adobe har publisert sikkerhetsoppdateringer for Adobe Campaign Classic (ACC) etter avdekking av sårbarheten CVE-2026-48449. Sårbarheten har en CVSS score på 10,0 og skyldes feil i autorisasjonskontroller, noe som kan gjøre det mulig for en angriper å kjøre vilkårlig kode i konteksten til den innloggede brukeren uten at brukeren foretar seg noe.

Oppdateringen retter også CVE-2026-48448 (CVSS 8,6), en SQL injeksjonssårbarhet som kan gi uautorisert tilgang til filer på systemet. Adobe opplyser at de per nå ikke kjenner til aktiv utnyttelse av noen av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart. Feilene er rettet i Adobe Campaign Classic v7.4.3 build 9398 for både Windows og Linux.

Virksomheter som benytter Adobe Campaign Classic bør prioritere oppdatering, da vellykket utnyttelse kan føre til kompromittering av systemer, tilgang til sensitiv informasjon og videre angrep i miljøet.

Anbefaling:

Oppdater til siste tilgjengelige versjon av ACC så snart som mulig, og verifiser at alle ACC instanser kjører build 9398 eller nyere.

Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks

En autentiseringsomgåelse i N-able N-central har blitt aktivt utnyttet for å oppnå administrativ tilgang til N-central-servere og videre tilgang til administrerte kundeenheter. Sårbarhetene CVE-2026-18556 og CVE-2026-18577 skyldes autentiseringsomgåelse via alternative tilgangsveier (CWE-288), der den opprinnelige sikkerhetsfiksen i versjon 2026.2 viste seg å være utilstrekkelig. Etter kompromittering av N-central-servere brukte angriperne funksjonen Take Control for å nå administrerte endepunkter og installerte Cloudflare tunneler som tjenester for å opprettholde vedvarende tilgang. Tunnelene oppretter utgående forbindelser til Cloudflares nettverk og krever derfor verken åpne porter eller innkommende brannmurregler. N-able startet etterforskning 31. juli etter å ha oppdaget et uvanlig antall lisensfeil hos kunder, og bekreftet at et begrenset antall organisasjoner var berørt. Ifølge Huntress fikk angriperne tilgang til ni organisasjoner gjennom én selvhostet N-central-instans, hvor aktivitetene så langt hovedsakelig bestod av kartlegging av kjørende prosesser på kompromitterte endepunkter.

Anbefaling:

Oppgrader alle N-central-installasjoner til versjon 2026.3.1.7 og undersøk administrerte endepunkter for uautoriserte Cloudflared tjenester og andre kompromitteringsindikatorer som er oppgitt av N-able.

Arch Linux stanser pakkeovertakelser etter ny malware-kampanje

Arch Linux har midlertidig deaktivert adopsjon av AUR-pakker etter en bølge av ondsinnede pakkeovertakelser. Tiltaket ble innført etter at angripere skal ha tatt kontroll over eksisterende pakker og publisert skadelig kode gjennom Arch User Repository (AUR).

Ifølge sikkerhetsforskere startet kampanjen 29. juli og benytter en tofase-infeksjon. Første steg etablerer persistens på systemet og laster deretter ned en Rust-basert infostealer via Tor-nettverket. Skadevaren er i stand til å stjele blant annet nettleserdata, kryptolommebøker, SSH-nøkler, API-nøkler og annen sensitiv informasjon, samtidig som den gir angriperen fjernstyring av den kompromitterte enheten.

Rapporter antyder at over 200 AUR-pakker kan være berørt, men omfanget er foreløpig ikke bekreftet av Arch Linux. Kampanjen kommer kun uker etter at over 400 AUR-pakker ble kompromittert i et lignende angrep.

Anbefaling: Organisasjoner som benytter Arch Linux eller AUR-pakker bør gjennomgå nylig installerte eller oppdaterte pakker, verifisere pakkekilder og overvåke systemer for uautorisert aktivitet knyttet til SSH-nøkler, API-nøkler og andre sensitive legitimasjoner.

Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider

MacSync er en macOS basert informasjonsstjeler som distribueres gjennom sponsede søkeresultater og falske Claude installasjonsveiledninger. Angrepet starter når offeret blir overtalt til å kjøre en Base64 obfuskert kommando i Terminal, som laster ned en flertrinns infeksjonskjede bestående av AppleScript, datatyveri moduler og en vedvarende fjernstyringskomponent. Skadevaren forsøker å få Full Disk Access, samler inn nettleserdata, informasjonskapsler, nøkkelringdata, Telegram-økter, SSH-nøkler, skytjenestelegitimasjon og andre utviklerrelaterte hemmeligheter. Den viser deretter falske systemdialoger for å innhente macOS passord og pakker inn stjålne data for opplasting til angriperkontrollerte servere. MacSync etablerer vedvarende tilgang ved å installere en fjernstyringskomponent som kan kjøre kommandoer, overføre filer og ta skjermbilder. Skadevaren retter seg spesielt mot kryptovaluta ved å lete etter data fra rundt 60 nettleserutvidelser og 21 skrivebordsbaserte kryptolommebøker, og kan erstatte enkelte lommebokapplikasjoner med trojaniserte versjoner som samler inn gjenopprettingsfraser.

Anbefaling:

Last ned programvare kun fra offisielle leverandørsider og unngå å kjøre terminal kommandoer fra veiledninger eller annonser som ikke er verifisert.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.03

Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon. Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks. Arch Linux stanser pakkeovertakelser etter ny malware-kampanje. Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider.


Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon

Adobe har publisert sikkerhetsoppdateringer for Adobe Campaign Classic (ACC) etter avdekking av sårbarheten CVE-2026-48449. Sårbarheten har en CVSS score på 10,0 og skyldes feil i autorisasjonskontroller, noe som kan gjøre det mulig for en angriper å kjøre vilkårlig kode i konteksten til den innloggede brukeren uten at brukeren foretar seg noe.

Oppdateringen retter også CVE-2026-48448 (CVSS 8,6), en SQL injeksjonssårbarhet som kan gi uautorisert tilgang til filer på systemet. Adobe opplyser at de per nå ikke kjenner til aktiv utnyttelse av noen av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart. Feilene er rettet i Adobe Campaign Classic v7.4.3 build 9398 for både Windows og Linux.

Virksomheter som benytter Adobe Campaign Classic bør prioritere oppdatering, da vellykket utnyttelse kan føre til kompromittering av systemer, tilgang til sensitiv informasjon og videre angrep i miljøet.

Anbefaling:

Oppdater til siste tilgjengelige versjon av ACC så snart som mulig, og verifiser at alle ACC instanser kjører build 9398 eller nyere.

Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks

En autentiseringsomgåelse i N-able N-central har blitt aktivt utnyttet for å oppnå administrativ tilgang til N-central-servere og videre tilgang til administrerte kundeenheter. Sårbarhetene CVE-2026-18556 og CVE-2026-18577 skyldes autentiseringsomgåelse via alternative tilgangsveier (CWE-288), der den opprinnelige sikkerhetsfiksen i versjon 2026.2 viste seg å være utilstrekkelig. Etter kompromittering av N-central-servere brukte angriperne funksjonen Take Control for å nå administrerte endepunkter og installerte Cloudflare tunneler som tjenester for å opprettholde vedvarende tilgang. Tunnelene oppretter utgående forbindelser til Cloudflares nettverk og krever derfor verken åpne porter eller innkommende brannmurregler. N-able startet etterforskning 31. juli etter å ha oppdaget et uvanlig antall lisensfeil hos kunder, og bekreftet at et begrenset antall organisasjoner var berørt. Ifølge Huntress fikk angriperne tilgang til ni organisasjoner gjennom én selvhostet N-central-instans, hvor aktivitetene så langt hovedsakelig bestod av kartlegging av kjørende prosesser på kompromitterte endepunkter.

Anbefaling:

Oppgrader alle N-central-installasjoner til versjon 2026.3.1.7 og undersøk administrerte endepunkter for uautoriserte Cloudflared tjenester og andre kompromitteringsindikatorer som er oppgitt av N-able.

Arch Linux stanser pakkeovertakelser etter ny malware-kampanje

Arch Linux har midlertidig deaktivert adopsjon av AUR-pakker etter en bølge av ondsinnede pakkeovertakelser. Tiltaket ble innført etter at angripere skal ha tatt kontroll over eksisterende pakker og publisert skadelig kode gjennom Arch User Repository (AUR).

Ifølge sikkerhetsforskere startet kampanjen 29. juli og benytter en tofase-infeksjon. Første steg etablerer persistens på systemet og laster deretter ned en Rust-basert infostealer via Tor-nettverket. Skadevaren er i stand til å stjele blant annet nettleserdata, kryptolommebøker, SSH-nøkler, API-nøkler og annen sensitiv informasjon, samtidig som den gir angriperen fjernstyring av den kompromitterte enheten.

Rapporter antyder at over 200 AUR-pakker kan være berørt, men omfanget er foreløpig ikke bekreftet av Arch Linux. Kampanjen kommer kun uker etter at over 400 AUR-pakker ble kompromittert i et lignende angrep.

Anbefaling: Organisasjoner som benytter Arch Linux eller AUR-pakker bør gjennomgå nylig installerte eller oppdaterte pakker, verifisere pakkekilder og overvåke systemer for uautorisert aktivitet knyttet til SSH-nøkler, API-nøkler og andre sensitive legitimasjoner.

Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider

MacSync er en macOS basert informasjonsstjeler som distribueres gjennom sponsede søkeresultater og falske Claude installasjonsveiledninger. Angrepet starter når offeret blir overtalt til å kjøre en Base64 obfuskert kommando i Terminal, som laster ned en flertrinns infeksjonskjede bestående av AppleScript, datatyveri moduler og en vedvarende fjernstyringskomponent. Skadevaren forsøker å få Full Disk Access, samler inn nettleserdata, informasjonskapsler, nøkkelringdata, Telegram-økter, SSH-nøkler, skytjenestelegitimasjon og andre utviklerrelaterte hemmeligheter. Den viser deretter falske systemdialoger for å innhente macOS passord og pakker inn stjålne data for opplasting til angriperkontrollerte servere. MacSync etablerer vedvarende tilgang ved å installere en fjernstyringskomponent som kan kjøre kommandoer, overføre filer og ta skjermbilder. Skadevaren retter seg spesielt mot kryptovaluta ved å lete etter data fra rundt 60 nettleserutvidelser og 21 skrivebordsbaserte kryptolommebøker, og kan erstatte enkelte lommebokapplikasjoner med trojaniserte versjoner som samler inn gjenopprettingsfraser.

Anbefaling:

Last ned programvare kun fra offisielle leverandørsider og unngå å kjøre terminal kommandoer fra veiledninger eller annonser som ikke er verifisert.

 
>