Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Thursday, 11 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.11

Maksimal alvorlighetsgrad i Ivanti Sentry-sårbarhet utnyttes nå i angrep.


Maksimal alvorlighetsgrad i Ivanti Sentry-sårbarhet utnyttes nå i angrep

En aktivt utnyttet sårbarhet i Ivanti Sentry gjør det mulig å kjøre kode med root-rettigheter på internett-eksponerte sikre mobilgatewayer. Sårbarheten er identifisert som CVE-2026-10520 og skyldes OS command injection i Ivanti Sentry. Ivanti publiserte sikkerhetsoppdateringer i versjonene R10.5.2, R10.6.2 og R10.7.1, og opplyste først at det ikke fantes tegn til aktiv utnyttelse. Dagen etter rapporterte Shadowserver omfattende forsøk på utnyttelse basert på offentlig tilgjengelig PoC-kode, og observerte kompromitterte systemer. Angripere kan oppnå root-nivå fjernkjøring av kode uten å være autentisert. Berørte systemer er Ivanti Sentry-gatewayer som brukes til å sikre trafikk mellom bedriftssystemer og mobile enheter.

Anbefaling:

Oppgrader Ivanti Sentry til R10.5.2, R10.6.2 eller R10.7.1 umiddelbart.

Sårbarheter:

Wednesday, 10 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.10

Microsoft Defender «RoguePlanet» Zero-day gir system-rettigheter på oppdatert Windows. ServiceNow-feil utnyttet for å få uautorisert tilgang til kundeinstanser.


Microsoft Defender «RoguePlanet» Zero-day gir system-rettigheter på oppdatert Windows

En ny zero-day sårbarhet i Microsoft Defender, kalt RoguePlanet, er offentliggjort av sikkerhetsforskeren Nightmare Eclipse kort tid etter Microsofts juni 2026 Patch Tuesday. Sårbarheten påvirker fullt oppdaterte Windows 10- og Windows 11-systemer og gjør det mulig å starte en kommandolinje med SYSTEM-rettigheter. Feilen skyldes en race condition i Microsoft Defender der tidskritiske operasjoner kan misbrukes for å oppnå privilegieeskalering. Ifølge forskeren ble sårbarheten opprinnelig utviklet som en metode for fjernkjøring av kode via filer på SMB-delinger, men den publiserte PoC-en fokuserer på lokal privilegieeskalering. PoC-en fungerer ved å utnytte Defenders håndtering av monterte ISO-filer og er beskrevet som «hit or miss» på grunn av race condition-mekanismen. Windows Server er ikke påvirket av den publiserte PoC-en fordi vanlige brukere ikke kan montere ISO-filer der. Organisasjoner som benytter applikasjonskontroll/allowlisting kan blokkere kjøring av utnyttelsen.

Anbefaling:

Implementer applikasjonskontroll (allowlisting) for å hindre at RoguePlanet-koden kan kjøres.

ServiceNow-feil utnyttet for å få uautorisert tilgang til kundeinstanser

Angripere utnyttet en autentiseringsfri tilgangsfeil i et ServiceNow-API for å hente data fra kundeinstanser. ServiceNow oppdaget unormal aktivitet og bekreftet at enkelte kunder ble berørt av vellykkede spørringer mot instanstabeller. Feilen var knyttet til et API-endepunkt som under visse omstendigheter ga større tilgang enn tiltenkt uten autentisering. ServiceNow installerte en sikkerhetsoppdatering 5. juni 2026 som endret konfigurasjonen av endepunktet slik at kun autentiserte brukere får tilgang. Berørte kunder ble varslet direkte etter at selskapet observerte tegn på vellykket utnyttelse. Artikkelen beskriver aktiv utnyttelse av feilen mot kundeinstanser før oppdateringen ble rullet ut.

Anbefaling:

Bekreft at sikkerhetsoppdateringen fra 5. juni 2026 er installert og gjennomgå logger for uautoriserte API-forespørsler mot ServiceNow-instansen.

Tuesday, 9 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.09

Ny Linux kjernesårbarhet gjør det mulig å eskalere privilegier til root. Check Point VPN null-dagssårbarhet brukt i angrep for å distribuere løsepengevirus. Kritiske lagrede XSS-sårbarheter rettet i VMware Aria Automation.


Ny Linux kjernesårbarhet gjør det mulig å eskalere privilegier til root

En use-after-free-sårbarhet i Linux-kjernens nftables kan gjøre det mulig for lokale brukere uten administratorrettigheter å få root-rettigheter på blant annet Debian Bookworm, Debian Trixie, Ubuntu 22.04 LTS og Ubuntu 24.04 LTS.

Feilen skyldes en logisk feil i nft_map_catchall_activate(), som gjør at enkelte objekter kan bli håndtert feil når transaksjoner avbrytes. Dette kan føre til en dangling pointer og videre til en use-after-free-tilstand.

En angriper kan bruke flere nftables-transaksjoner til å hente ut informasjon om minneoppsettet og deretter ta kontroll over kjøringen i kjernen. Dette kan gi root-rettigheter og mulig brudd ut av containere og namespaces. En fungerende offentlig exploit er publisert. Sårbarheten ble rettet oppstrøms 5. februar 2026 gjennom en kjerneoppdatering.

Anbefaling:

Installer den oppstrøms kjerneoppdateringen (commit f41c5d1) eller oppdater til en distribuert kjerneversjon som inneholder rettelsen.

Check Point VPN null-dagssårbarhet brukt i angrep for å distribuere løsepengevirus

En kritisk sårbarhet i undersystemet for autentisering i Check Point Remote Access VPN og Mobile Access blir aktivt utnyttet. Det er kjent at sårbarheten utnyttes av skadevare.

CVE-2026-50751 påvirker installasjoner som bruker den utdaterte nøkkelutvekslingsprotokollen IKEv1, der en logisk feil i sertifikatvalideringen gjør at en ekstern angriper kan opprette en VPN sesjon uten gyldig passord. Berørte produkter inkluderer:

  • Mobile Access/SSL VPN

  • Remote Access VPN

  • Spark Firewall

i versjoner fra R80.20.X til R82.10.

Angrepene ble observert fra 7. mai 2026 og økte betydelig i begynnelsen av juni mot flere titalls organisasjoner globalt. Etter innledende tilgang er ytterligere handlinger nødvendig for å få tilgang til interne ressurser eller eskalere privilegier. Under etterforskningen identifiserte Check Point også CVE-2026-50752, en relatert feil i IKEv1-sertifikatvalidering som kan muliggjøre man-in-the-middle-angrep mot site-to-site VPN forbindelser under bestemte forhold.

Skadevaren Qilin ransomware har blitt observert brukt i angrep

Anbefaling:

Installer Check Points tilgjengelige oppdatering (hotfix) for berørte Security Gateways. Dersom oppdatering ikke kan gjennomføres umiddelbart, fjern støtte for eldre fjernaksessklienter, konfigurer VPN-autentisering til kun IKEv2, krev maskinsertifikatautentisering og aktiver IPS med oppdaterte signaturer. Disse avhjelpende tiltakene bør uansett gjennomføres som en del av normal herding av systemene.

Kritiske lagrede XSS-sårbarheter rettet i VMware Aria Automation

Broadcom har publisert sikkerhetsoppdateringer for tre lagrede XSS sårbarheter i VMware Aria Automation. Sårbarhetene påvirker VMware Aria Automation 8.x og skyldes utilstrekkelig validering og sanitering av brukerinput i ulike komponenter. En angriper med tilgang til produktet kan lagre skadelig JavaScript-kode som kjøres i nettleseren til andre brukere når de åpner berørte sider. Dette kan føre til kapring av brukersesjoner, utførelse av handlinger på vegne av brukeren og tilgang til sensitive data som er tilgjengelige i applikasjonen. Sårbarhetene krever autentisert tilgang, men kan påvirke brukere med høyere privilegier dersom de eksponeres for det lagrede innholdet. Broadcom har gjort oppdateringer tilgjengelige og oppfordrer kunder til å installere disse så raskt som mulig.

Anbefaling:

Installer de publiserte sikkerhetsoppdateringene for VMware Aria Automation så raskt som mulig.

Monday, 8 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.08

C0XMO Botnet Utvider Gafgyt med Avanserte DDoS og Spredningsfunksjoner. Miasma angrep rammer Microsoft på GitHub.


C0XMO Botnet Utvider Gafgyt med Avanserte DDoS og Spredningsfunksjoner

Sikkerhetsforskere hos Fortinet har avdekket en ny variant av Gafgyt-botnettet, kalt C0XMO, som retter seg mot DD-WRT rutere og en rekke andre enheter på tvers av arkitekturer som ARM, MIPS, PowerPC, SuperH, x86 og x86_64. Botnettet utnytter blant annet CVE-2021-27137, en uautentisert buffer overflow-sårbarhet som muliggjør fjernkjøring av kode. Malware benytter også brute force-angrep mot Telnet og SSH tjenester med svake passord for videre spredning. Etter kompromittering installerer den persistensmekanismer via cron-jobber og oppstarts-skript, samtidig som den fjerner konkurrerende botnett og sikkerhetsverktøy fra infiserte systemer. C0XMO kommuniserer med en hardkodet C2 server og støtter hele 19 ulike DDoS angrepsmetoder, inkludert TCP, UDP, SYN og ICMP floods, samt NTP og Memcached amplifiseringsangrep. Fortinet beskriver botnettet som betydelig mer avansert og modulært enn tidligere Gafgyt varianter, med mulighet for løpende utvidelse av funksjonalitet og målplattformer.

CVE-koder: CVE-2021-27137

Anbefaling:

Anbefalinger: Oppdater berørte enheter med tilgjengelige sikkerhetsoppdateringer umiddelbart. Bytt standard og svake passord på SSH og Telnet tjenester til unike og sterke brukerdetaljer. Deaktiver Telnet og ekstern administrasjon dersom det ikke er nødvendig. Overvåk nettverk for uvanlig skanning mot porter som 22, 23, 80, 443, 7547, 8080 og 8443. Gjennomfør regelmessige revisjoner av IoT enheter, rutere og DVR systemer for å identifisere kompromittering og ukjente persistensmekanismer.

Sårbarheter:

Miasma angrep rammer Microsoft på GitHub

En pågående supply chain kampanje kalt Miasma har kompromittert 73 GitHub repositories tilknyttet Microsoft (Azure, Azure‑Samples, Microsoft og MicrosoftDocs). GitHub har deaktivert repoene etter brudd på vilkår. Blant de rammede er sentrale Durable Task‑prosjekter på tvers av flere språk.

Angrepet knyttes til en re‑kompromittering av "durabletask" og utnytter tillitsmodellen i open source: ondsinnet kode publiseres med legitime nøkler. I nyere tilfeller ble skadevare pushet direkte til GitHub‑repos og trigges når utviklere åpner dem i verktøy som VS Code eller AI‑kodingsagenter.

Friday, 5 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.05

Cisco tetter kritisk SSRF sårbarhet i Unified Communications Manager. Ny sårbarhet i Microsoft Edge lar angripere kjøre kode.


Cisco tetter kritisk SSRF sårbarhet i Unified Communications Manager

Cisco har publisert sikkerhetsoppdateringer for CVE-2026-20230 i Cisco Unified Communications Manager (Unified CM) og Unified Communications Manager Session Management Edition (Unified CM SME). Sårbarheten er en server-side request forgery (SSRF) feil som skyldes mangelfull validering av spesifikke HTTP-forespørsler. En uautentisert angriper kan sende en spesiallaget HTTP-forespørsel til et sårbart system og få systemet til å skrive filer til det underliggende operativsystemet. Filskrivingen kan deretter brukes til å eskalere privilegier til root på den berørte enheten. Cisco oppgir CVSS-score 8.6, men vurderer den praktiske sikkerhetspåvirkningen som kritisk på grunn av muligheten for root-tilgang. Det finnes offentlig tilgjengelig proof-of-concept kode for sårbarheten, og Cisco har gjort oppdateringer tilgjengelige for berørte versjoner.

Anbefaling:

Installer de Cisco-oppdateringene som adresserer CVE-2026-20230 så snart som mulig.

Sårbarheter:

Ny sårbarhet i Microsoft Edge lar angripere kjøre kode

En nylig omtalt sårbarhet i Microsoft Edge (Chromium-basert) kan føre til fjernkjøring av kode (RCE) dersom en bruker besøker et ondsinnet nettsted. Sårbarheten utnyttes via spesiallaget webinnhold og krever normalt brukerinteraksjon. En vellykket utnyttelse kan gi angriper mulighet til å kjøre vilkårlig kode med rettighetene til innlogget bruker. Det er per nå ikke bekreftet aktiv utnyttelse i stor skala, og det finnes ingen kjente funn i kundemiljøer. Alle systemer som kjører utdaterte versjoner av Microsoft Edge kan være berørt. Risikoen vurderes som moderat til høy, gitt Edges utbredelse i virksomhetsmiljøer.

Anbefaling:

Det anbefales å oppdatere Edge til nyeste versjon så raskt som mulig. I tillegg bør organisasjoner overvåke mistenkelig nettleserrelatert aktivitet og begrense brukerrettigheter der det er mulig.

Sårbarheter:

Thursday, 4 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.04

Nytt “HTTP/2 Bomb” DoS-angrep krasjer servere på under ett minutt.


Nytt “HTTP/2 Bomb” DoS-angrep krasjer servere på under ett minutt

Et nytt denial-of-service (DoS)-angrep, kalt HTTP/2 Bomb, kan utføres fra én enkelt maskin for å ta ned webservere i løpet av sekunder.

Metoden fungerer mot vanlige HTTP/2-konfigurasjoner på store webservere, inkludert NGINX, Apache HTTP Server, Microsoft IIS, Envoy og Cloudflare Pingora.

HTTP/2 Bomb kombinerer to tidligere kjente HTTP/2 DoS-teknikker: Ressursbinding i Slowloris-stil gjennom HTTP/2-flytkontrollstopp og HPACK-kompresjonsforsterkning.

Når disse teknikkene kombineres, kan én enkelt klient med en båndbredde på 100 Mbps bruke opp titalls gigabyte med RAM på få sekunder. Dette skjer ved at serveren tvinges til å allokere minne uten at det blir frigitt.

Som et resultat kan én byte sendt fra angriperen føre til tusenvis av byte med minneallokering på serversiden. Tester viser at Envoy og Apache httpd har de verste forholdstallene, med henholdsvis rundt 5700:1 og 4000:1.

Den andre delen av angrepet handler om å hindre at minnet frigjøres etter at forespørselen er fullført. Dette kan oppnås ved å annonsere et "zero-byte flow control window". I stedet for å sende et svar, vil serveren periodisk sende små WINDOW_UPDATE-rammer for å unngå tidsavbrudd.

I dette scenarioet blir forespørselen aldri fullført, og det allokerte minnet fortsetter å vokse uten å bli frigitt.

Videre informasjon og sårbarheter

Fullstendige tekniske detaljer om HTTP/2 Bomb angrepet vil bli offentliggjort på Real World AI Security konferansen senere denne måneden, i en presentasjon av forskeren Quang Luong. Samtidig har proof-of-concept utnyttelser allerede blitt publisert.

Det er imidlertid ikke alle webservere som er sårbare for HTTP/2 Bomb. Enkelte plattformer har allerede mottatt sikkerhetsoppdateringer, og noen tilpassede serverkonfigurasjoner kan gi en viss grad av beskyttelse.

Sårbarheten er blant annet utbedret i:

  • NGINX 1.29.8, som introduserer direktivet max_headers

  • Apache httpd mod_http2 2.0.41, der sårbarheten er registrert som CVE-2026-49975

Per nå finnes det ingen tilgjengelige oppdateringer for IIS, Envoy eller Pingora. For disse anbefales det å:

  • deaktivere HTTP/2 der det er mulig

  • plassere en proxy eller brannmur foran serveren som begrenser antall headere

Anbefaling:

For å beskytte seg mot HTTP/2 Bomb-angrepet anbefales det å oppdatere berørt programvare, deaktivere HTTP/2 der det er mulig, og implementere beskyttelse via proxy eller brannmur med strenge begrensninger på headere og ressursbruk.

Sårbarheter:

Wednesday, 3 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.03

Google retter en aktivt utnyttet Android zero-day og 124 andre sårbarheter. VS Code-nulldagssårbarhet lar angripere stjele GitHub-token med ett klikk.


Google retter en aktivt utnyttet Android zero-day og 124 andre sårbarheter

Google har publisert Android-sikkerhetsoppdateringene for juni 2026 som retter 124 sårbarheter, inkludert en zero-day som er blitt utnyttet i målrettede angrep. Den aktivt utnyttede sårbarheten CVE-2025-48595 finnes i Android Framework og påvirker enheter som kjører Android 14 eller nyere. Feilen gjør det mulig for en lokal angriper å oppnå kodekjøring og privilegieeskalering på sårbare enheter. Google opplyser at sårbarheten har vært under begrenset og målrettet utnyttelse. Oppdateringen retter også 18 kritiske sårbarheter i System-, Framework- og Qualcomm komponenter. Den mest alvorlige av disse kan føre til ekstern privilegieeskalering uten behov for brukerinteraksjon eller ekstra kjørerettigheter. Oppdateringene distribueres gjennom sikkerhetsnivåene 2026-06-01 og 2026-06-05, der sist nevnte inkluderer alle rettelser fra første nivå samt ytterligere tredjeparts- og kjerne komponenter.

Anbefaling:

Installer Android-sikkerhetsoppdateringen fra juni 2026 så snart den er tilgjengelig for enheten.

VS Code-nulldagssårbarhet lar angripere stjele GitHub-token med ett klikk

En offentliggjort nulldagssårbarhet i Visual Studio Code gjør det mulig å stjele GitHub OAuth-token ved å lure brukere til å klikke på en lenke. Sårbarheten påvirker github.dev og utnytter meldingsutvekslingen mellom VS Code sine sandkasse isolerte webviews og hoved editoren. Det publiserte proof-of-concept angrepet kjører ondsinnet JavaScript i et webview og simulerer tastetrykk, installerer en utvidelse og henter ut GitHub OAuth-tokenet som sendes til github.dev. Tokenet er ikke begrenset til ett enkelt repository og gir tilgang til alle private repositories brukeren har tilgang til. Angrepet bruker deretter GitHub API-et til å kartlegge tilgjengelige private repositories. På publiseringstidspunktet var sårbarheten ikke rettet og hadde ikke fått tildelt CVE-nummer.

Anbefaling:

Tøm informasjonskapsler og lokal nettstedsdata for github.dev slik at innlogging til GitHub-utvidelsen krever eksplisitt godkjenning ved åpning av potensielt ondsinnede lenker

Tuesday, 2 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.02

Ny DriveSurge trusselaktør bruker ClickFix og falske oppdateringer for å infisere besøkende på nettstedet. SmartApeSG kampanje bruker ClickFix teknikk for å distribuere NetSupport RAT.


Ny DriveSurge trusselaktør bruker ClickFix og falske oppdateringer for å infisere besøkende på nettstedet

DriveSurge er en ny identifisert trusselaktør som har kompromittert tusenvis av legitime nettsteder og bruker zTDS (Traffic Distribution System) til å omdirigere besøkende til skadevarekampanjer. Angrepene benytter enten falske nettleseroppdateringer (FakeUpdates) eller ClickFix teknikker som instruerer brukere til å lime inn ondsinnede kommandoer i PowerShell eller terminalvinduer. Den injiserte JavaScript-koden profilerer offerets operativsystem, nettleser og annen informasjon før passende angrepsmetode velges. Forskningen beskriver flere identifiserbare infrastrukturmønstre, inkludert spesifikke JavaScript-filer som t.js, ext-b.*.js og jsrepo, samt bruk av base64 obfuskering for å skjule zTDS komponenter. En analysert macOS payload lastes ned fra IP adressene 46.226.166[.]57 og 147.45.42[.]200, etablerer deretter C2-kommunikasjon mot 147.45.42[.]205:8133 og inneholder logikk for miljøprofilering og utklippsmanipulering. Aktøren ser ut til å operere som en Initial Access Broker med Pay-Per-Install modell der kompromitterte systemer videreselges til andre aktører

Anbefaling:

Blokker og overvåk kjente DriveSurge-indikatorer, inkludert zTDS-relatert JavaScript-innhold og kommunikasjon mot identifiserte C2-adresser.

SmartApeSG kampanje bruker ClickFix teknikk for å distribuere NetSupport RAT

SmartApeSG, også kjent som ZPHP eller HANEY MANEY, bruker kompromitterte nettsteder til å distribuere NetSupport RAT gjennom ClickFix baserte angrep. Besøkende blir presentert for en falsk CAPTCHA side som ber dem bekrefte at de er mennesker, men formålet er å få brukeren til å utføre ondsinnede kommandoer manuelt. Den injiserte JavaScript koden aktiveres bare under bestemte forhold og starter en infeksjonskjede som installerer NetSupport RAT på Windows-systemer. Angrepet har utviklet seg fra falske nettleseroppdateringer til ClickFix teknikker som gjør sosial manipulering mer troverdig og vanskeligere å oppdage. NetSupport RAT gir angriperen ekstern tilgang til det kompromitterte systemet og kan brukes til videre kontroll og aktivitet på maskinen. Kampanjen er observert på kompromitterte nettsteder hvor skjulte skript brukes til å omdirigere brukere til de falske verifikasjonssidene.

Anbefaling:

Overvåk kompromitterte nettsteder for uautoriserte JavaScript injeksjoner og blokker ClickFix relaterte verifikasjonssider som ber brukere kjøre kommandoer manuelt.

Monday, 1 June 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.06.01

WP Maps Pro-feil utnyttet for å opprette administrator kontoer på WordPress nettsteder.


WP Maps Pro-feil utnyttet for å opprette administrator kontoer på WordPress nettsteder

En kritisk sårbarhet (CVE-2026-8732) i WordPress plugin WP Maps Pro gjør det mulig for angripere å opprette administrator kontoer uten autentisering. Feilen skyldes en svakhet i en “midlertidig tilgang” funksjon, som kan misbrukes til å generere en admin-bruker og gi passordfri innlogging. Sårbarheten utnyttes allerede aktivt, med tusenvis av blokkerte angrepsforsøk det siste døgnet. Med admin‑tilgang kan angripere ta full kontroll over nettstedet, installere skadevare og hente ut data. Brukere anbefales å oppdatere umiddelbart til versjon 6.1.1.

Sårbarheter:

Friday, 29 May 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.29

Sårbarhet i Veeam Backup & Replication kan gi ekstern kodekjøring. Ny PureLogs variant bruker "process hollowing" via MsBuild.exe. Microsoft advarer mot offentlig publisering av zero-day-detaljer før koordinering med leverandør.


Sårbarhet i Veeam Backup & Replication kan gi ekstern kodekjøring

En kritisk sårbarhet er oppdaget i Veeam Backup & Replication og kan gi autentiserte domenebrukere mulighet til å utføre kode eksternt på backupserveren. Sårbarheten påvirker domenetilknyttede installasjoner av Veeam Backup & Replication versjon 12.3.0.310 og alle tidligere versjoner i 12 serien. Feilen skyldes utilstrekkelig validering av brukerinput i Veeam komponenter som er tilgjengelige for domenebrukere. En angriper med gyldig domenekonto kan sende spesiallagde forespørsler til backupserveren og oppnå kjøring av vilkårlig kode. Veeam har publisert sikkerhetsoppdateringer i versjon 12.3.1 for å løse sårbarheten. Backupsystemer er attraktive mål fordi kompromittering kan gi tilgang til sikkerhetskopier og påvirke gjenoppretting etter ransomwareangrep.

Anbefaling:

Oppgrader til Veeam Backup & Replication 13.0.2.29 uten forsinkelse og begrens privilegier for lokale brukere på backup-systemer.

Sårbarheter:

Ny PureLogs variant bruker "process hollowing" via MsBuild.exe

En ny variant av PureLogs malware distribueres gjennom phishingeposter som utgir seg for å være innkjøpsordrer med vedlagte arkivfiler. Angrepet starter med en obfuskert JavaScript fil som dekrypterer og kjører et PowerShell skript som igjen laster en kryptert .NET modul direkte i minnet. Kampanjen bruker prosesshuling mot Windows prosessen MsBuild.exe for å skjule kjøringen av skadevaren og redusere synlighet for sikkerhetsverktøy. Den nedlastede .NET modulen er forkledd som en legitim Windows Task Scheduler komponent og kommuniserer med en ekstern C2 server for å hente flere moduler. PureLogs er utviklet for å stjele nettleserdata, legitimasjon, kryptolommebokfiler og systeminformasjon fra kompromitterte Windows systemer. Angrepet benytter flere lag med obfuskering, filløs kjøring og legitime Windows komponenter for å gjøre analyse og deteksjon vanskeligere.

Microsoft advarer mot offentlig publisering av zero-day-detaljer før koordinering med leverandør

Microsoft advarte mot offentlig publisering av zero-day-sårbarheter uten forhåndskoordinering med leverandøren etter at flere Windows-relaterte sårbarheter ble publisert før sikkerhetsoppdateringer var tilgjengelige. De berørte sårbarhetene inkluderer RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma og MiniPlasma, hvor flere av dem gir SYSTEM-rettigheter eller påvirker sikkerhetsmekanismer som Windows Defender og BitLocker. Ifølge Microsoft ble tekniske detaljer og proof-of-concept-kode gjort offentlig uten Coordinated Vulnerability Disclosure (CVD), noe som økte eksponeringsvinduet for ubeskyttede systemer. BlueHammer, RedSun og UnDefend er beskrevet som sårbarheter som allerede har vært brukt i aktive angrep. Microsoft opplyser at manglende forhåndsvarsling kompliserer utvikling av mitigeringer og sikkerhetsoppdateringer. Selskapet fremhever at angripere aktivt overvåker offentlige disclosures for å utvikle exploit-kode før patcher er tilgjengelige.

Anbefaling:

Følg Microsofts sikkerhetsoppdateringer tett og implementer patcher umiddelbart når de blir tilgjengelige.

Thursday, 28 May 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.28

Ny ondsinnet npm-pakke "Malware-Slop" eksfiltrerer data ved bruk av GitHub Tokens.


Ny ondsinnet npm-pakke "Malware-Slop" eksfiltrerer data ved bruk av GitHub Tokens

En ny ondsinnet npm-pakke under navnet "mouse5212-super-formatter" har blitt oppkalt "Malware-Slop" og fungerer som en infostealer og forsøker å stjele filer, tokens og sensitiv utviklerinformasjon fra kompromitterte miljøer. Skadevaren ble oppdaget av OX Security, og det spesielle i dette tilfellet er at angriperen ved en feil inkluderte sin egen hardkodede private GitHub-token i pakken. Dette leder direkte til hvorfor skadevaren ble oppkalt Malware-Slop, hvor ondsinnede agenter uten forståelse for opsec-konsepter kan ta i bruk AI verktøy for å generere lugubre skadevarer.

Hendelsen føyer seg inn i en større trend med supply-chain-angrep mot npm-økosystemet, hvor angripere kompromitterer eller publiserer falske pakker for å infisere utviklermiljøer og CI/CD-pipelines. Flere nyere kampanjer som Shai-Hulud og lignende skadevare-familier har vist hvor effektivt slike angrep kan spre seg gjennom kompromitterte avhengigheter og stjålne utviklertokens.

Anbefaling:

Om man har lastet ned "mouse5212-super-formatter" anbefaler OX Security at man bør tilbakekalle sine GitHub Access Tokens, i tillegg til å se etter sensitive filer i mappen «/mnt/user-data» og behandle dem som kompromitterte.

Wednesday, 27 May 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.27

Kritisk SharePoint sårbarhet kan gi fjernkjøring av kode.


Kritisk SharePoint sårbarhet kan gi fjernkjøring av kode

Microsoft har publisert informasjon om en alvorlig sårbarhet i Microsoft SharePoint, identifisert som CVE-2026-45659. Sårbarheten skyldes usikker deserialisering av upålitelig data, og kan utnyttes av en autentisert angriper til å kjøre vilkårlig kode over nettet. Feilen har CVSS-score 8.8 og krever lav kompleksitet for utnyttelse.

Berørte systemer inkluderer SharePoint Enterprise Server 2016, SharePoint Server 2019 og SharePoint Server Subscription Edition. Microsoft har publisert sikkerhetsoppdateringer for de berørte versjonene. Per nå finnes det ingen offentlig bekreftet aktiv utnyttelse, men er vurdert som mulig å bli utnyttet av autentiserte angripere.

Anbefaling:

Det anbefales å installere de siste sikkerhetsoppdateringene fra Microsoft som gjelder de påvirkede produktene.

Sårbarheter:

Tuesday, 26 May 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.26

Ghost CMS-feil utnyttet til å kompromittere over 700 nettsteder. FBI advarer om Kali365 som retter seg mot Microsoft 365-kontoer. Alvorlige sårbarheter i mye brukt nettverksutstyr.


Ghost CMS-feil utnyttet til å kompromittere over 700 nettsteder

En aktiv kampanje utnytter SQL-injeksjonssårbarheten CVE-2026-26980 i Ghost CMS for å kompromittere nettsteder og distribuere ClickFix-relatert skadevare. Sårbarheten påvirker Ghost CMS Content API og gjør det mulig å hente ut data fra databasen uten autentisering, inkludert nettstedets Admin API Key. Ved bruk av denne nøkkelen kunne angriperne benytte Ghost Admin API til å endre eksisterende innhold og injisere ondsinnet JavaScript på nettstedene. Over 700 nettsteder ble kompromittert i kampanjen. Feilen ble rettet i Ghost versjon 6.19.1. Sårbarheten har en CVSS-score på 9,4 og gir tilgang til sensitive data som kan brukes til videre kompromittering av nettstedet.

Anbefaling:

Oppgrader Ghost CMS til versjon 6.19.1 eller nyere.

Sårbarheter:

FBI advarer om Kali365 som retter seg mot Microsoft 365-kontoer

Kali365 er en phishing-som-tjeneste (PhaaS) plattform som brukes til å kapre Microsoft 365-kontoer ved å misbruke OAuth Device Code autentisering. Plattformen ble først observert i april 2026 og distribueres via Telegram, der angripere får tilgang til ferdige phishing-kampanjer, AI-genererte lokkemeldinger og funksjoner for innsamling av OAuth-token.

Angrepet benytter «device code phishing», hvor offeret mottar en e-post som utgir seg for å komme fra en legitim sky- eller dokumentdelingstjeneste og inneholder en enhetskode. Når brukeren legger inn koden på Microsofts legitime innloggingsside og fullfører MFA, utstedes OAuth access- og refresh-token som angriperen fanger opp.

Berørt system er Microsoft 365 og tilhørende Microsoft Entra-identiteter. Den tekniske årsaken er misbruk av OAuth 2.0 Device Authorization Grant flyten, der angriperen får gyldige token uten å stjele passord eller MFA-koder.

Konsekvensen er vedvarende tilgang til tjenester som Outlook, Teams og OneDrive, samt andre applikasjoner tilgjengelige via brukerens Single Sign-On-konto. Dette gir mulighet for datatyveri og videre misbruk av kontoer uten nye MFA-utfordringer.

Anbefaling:

Begrens eller blokker Device Code Flow gjennom Conditional Access-policyer, slik FBI anbefaler.

Alvorlige sårbarheter i mye brukt nettverksutstyr

Ubiquiti har publisert sikkerhetsoppdateringer for flere alvorlige sårbarheter i UniFi OS, inkludert tre med maksimal alvorlighetsgrad.

Kritiske sårbarheter

  • CVE-2026-34908

    • Feil i tilgangskontroll gjør det mulig å utføre uautoriserte endringer

  • CVE-2026-34909

    • Path traversal gjør det mulig å få tilgang til filer på systemet

  • CVE-2026-34910

    • Command injection gjør det mulig å kjøre vilkårlige kommandoer

Alle tre kan utnyttes av angripere uten privilegier, og med lav kompleksitet.


Andre sårbarheter som er patchet

  • En ekstra command injection (CVE-2026-33000)

  • En informasjonlekkasje (CVE-2026-34911)


Risiko

  • Kan føre til full kompromittering av systemet

  • Kan gi tilgang til sensitiv informasjon

  • Kan utnyttes i automatiserte angrep

Omtrent 100 000 UniFi-enheter er eksponert på internett, noe som øker risikoen.


Anbefaling:

Dette er en kritisk situasjon som bør prioriteres høyt. Kombinasjonen av lav kompleksitet og mangel på autentisering gjør sårbarhetene spesielt farlige. - Oppdater UniFi OS umiddelbart - Unngå eksponering av management-grensesnitt mot internett - Overvåk logger for mistenkelig aktivitet

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.26

Ghost CMS-feil utnyttet til å kompromittere over 700 nettsteder. FBI advarer om Kali365 som retter seg mot Microsoft 365-kontoer. Alvorlige sårbarheter i mye brukt nettverksutstyr.


Ghost CMS-feil utnyttet til å kompromittere over 700 nettsteder

En aktiv kampanje utnytter SQL-injeksjonssårbarheten CVE-2026-26980 i Ghost CMS for å kompromittere nettsteder og distribuere ClickFix-relatert skadevare. Sårbarheten påvirker Ghost CMS Content API og gjør det mulig å hente ut data fra databasen uten autentisering, inkludert nettstedets Admin API Key. Ved bruk av denne nøkkelen kunne angriperne benytte Ghost Admin API til å endre eksisterende innhold og injisere ondsinnet JavaScript på nettstedene. Over 700 nettsteder ble kompromittert i kampanjen. Feilen ble rettet i Ghost versjon 6.19.1. Sårbarheten har en CVSS-score på 9,4 og gir tilgang til sensitive data som kan brukes til videre kompromittering av nettstedet.

Anbefaling:

Oppgrader Ghost CMS til versjon 6.19.1 eller nyere.

Sårbarheter:

FBI advarer om Kali365 som retter seg mot Microsoft 365-kontoer

Kali365 er en phishing-som-tjeneste (PhaaS) plattform som brukes til å kapre Microsoft 365-kontoer ved å misbruke OAuth Device Code autentisering. Plattformen ble først observert i april 2026 og distribueres via Telegram, der angripere får tilgang til ferdige phishing-kampanjer, AI-genererte lokkemeldinger og funksjoner for innsamling av OAuth-token.

Angrepet benytter «device code phishing», hvor offeret mottar en e-post som utgir seg for å komme fra en legitim sky- eller dokumentdelingstjeneste og inneholder en enhetskode. Når brukeren legger inn koden på Microsofts legitime innloggingsside og fullfører MFA, utstedes OAuth access- og refresh-token som angriperen fanger opp.

Berørt system er Microsoft 365 og tilhørende Microsoft Entra-identiteter. Den tekniske årsaken er misbruk av OAuth 2.0 Device Authorization Grant flyten, der angriperen får gyldige token uten å stjele passord eller MFA-koder.

Konsekvensen er vedvarende tilgang til tjenester som Outlook, Teams og OneDrive, samt andre applikasjoner tilgjengelige via brukerens Single Sign-On-konto. Dette gir mulighet for datatyveri og videre misbruk av kontoer uten nye MFA-utfordringer.

Anbefaling:

Begrens eller blokker Device Code Flow gjennom Conditional Access-policyer, slik FBI anbefaler.

Alvorlige sårbarheter i mye brukt nettverksutstyr

Ubiquiti har publisert sikkerhetsoppdateringer for flere alvorlige sårbarheter i UniFi OS, inkludert tre med maksimal alvorlighetsgrad.

Kritiske sårbarheter

  • CVE-2026-34908

    • Feil i tilgangskontroll gjør det mulig å utføre uautoriserte endringer

  • CVE-2026-34909

    • Path traversal gjør det mulig å få tilgang til filer på systemet

  • CVE-2026-34910

    • Command injection gjør det mulig å kjøre vilkårlige kommandoer

Alle tre kan utnyttes av angripere uten privilegier, og med lav kompleksitet.


Andre sårbarheter som er patchet

  • En ekstra command injection (CVE-2026-33000)

  • En informasjonlekkasje (CVE-2026-34911)


Risiko

  • Kan føre til full kompromittering av systemet

  • Kan gi tilgang til sensitiv informasjon

  • Kan utnyttes i automatiserte angrep

Omtrent 100 000 UniFi-enheter er eksponert på internett, noe som øker risikoen.


Anbefaling:

Dette er en kritisk situasjon som bør prioriteres høyt. Kombinasjonen av lav kompleksitet og mangel på autentisering gjør sårbarhetene spesielt farlige. - Oppdater UniFi OS umiddelbart - Unngå eksponering av management-grensesnitt mot internett - Overvåk logger for mistenkelig aktivitet

Monday, 25 May 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.25

Claude Mythos AI finner 10 000 alvorlige sårbarheter i mye brukt programvare.


Claude Mythos AI finner 10 000 alvorlige sårbarheter i mye brukt programvare

Anthropics Project Glasswing har identifisert over 10 000 sårbarheter med høy eller kritisk alvorlighetsgrad i samfunnskritisk programvare ved hjelp av AI-modellen Claude Mythos Preview. Av 6 202 kandidater i mer enn 1 000 åpen kildekode-prosjekter ble 1 726 verifisert som reelle funn, der 1 094 ble vurdert som høy eller kritisk alvorlighetsgrad. En av de bekreftede sårbarhetene er CVE-2026-5194 i WolfSSL, som gjør det mulig å forfalske sertifikater og utgi seg for å være en legitim tjeneste. Prosjektet har så langt bidratt til at 97 funn er rettet og 88 sikkerhetsvarsler er publisert. Artikkelen fremhever at AI-baserte verktøy nå finner sårbarheter raskere enn organisasjoner klarer å validere og utbedre dem. Anthropic anbefaler derfor kortere patch-sykluser, raskere utrulling av sikkerhetsoppdateringer, flerfaktorautentisering og bedre logging for deteksjon og respons.

Anbefaling:

Forkort test- og utrullingstiden for sikkerhetsoppdateringer

Sårbarheter:

Friday, 22 May 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.22

Windows Defender nulldagssårbarhet utnyttes aktivt i angrep. Kritisk sårbarhet i Cisco Secure Workload kan gi uautorisert administrator-tilgang. Badiis skadevare kaprer IIS servere og gjør dem til skjulte proxy noder. WantToCry løsepengevirus misbruker SMB tjenester for lateral spredning. GhostTree skadevare angriper EDR produkter for å skjule aktivitet.


Windows Defender nulldagssårbarhet utnyttes aktivt i angrep

To lekkede Windows Defender nulldagssårbarheter, CVE-2026-45498 og CVE-2026-41091, blir aktivt brukt etter at exploit kode ble publisert offentlig på GitHub. Sårbarhetene påvirker Microsoft Defender sin anti-skadevare motor og oppdateringsmekanisme, og gir lokal privilegieeskalering til SYSTEM på Windows 10, Windows 11 og enkelte Windows Server systemer. Angrepene bruker race conditions, path confusion, NTFS junction points og manipulasjon av Defender sin sanerings og signaturoppdateringsprosess uten behov for kernel utnyttelse eller minnekorrupsjon. Huntress observerte kjøring av binærer som FunnyApp.exe, RedSun.exe og Undef.exe fra bruker-skrivbare mapper som Downloads og Pictures. Angriperne kjørte også kommandoer som whoami /priv, cmdkey /list og net group før privilegieeskalering. Microsoft publiserte oppdaterte Defender Engine og plattform versjoner for å redusere risikoen og blokkere aktiv utnyttelse.

Anbefaling:

Administratorer bør kontrollere at Defender Engine versjonen er minst 1.1.26040.8 og at anti-skadevare platform versjonen er minst 4.18.26040.7 på alle endepunkter. Oppdateringer kan tvangskjøres via Windows Security → Virus & threat protection → Protection updates → Check for updates. I Windows Security → Settings → About.

Kritisk sårbarhet i Cisco Secure Workload kan gi uautorisert administrator-tilgang

En kritisk sårbarhet i Cisco Secure Workload gjør det mulig å få uautorisert administrator-tilgang til berørte systemer uten gyldig autentisering. Feilen skyldes utilstrekkelig validering i autentiseringsmekanismen til webgrensesnittet, noe som lar en angriper sende spesiallagde HTTP forespørsler direkte mot applikasjonen. En vellykket utnyttelse gir tilgang til administrative funksjoner og sensitiv systeminformasjon. Sårbarheten påvirker Cisco Secure Workload installasjoner som er offentlig tilgjengelige eller eksponert internt mot mindre betrodde nettverk. Cisco publiserte sikkerhetsoppdateringer for å rette feilen og opplyste at det ikke finnes workarounds som fullt ut eliminerer risikoen. Artikkelen oppgir ikke aktiv utnyttelse, men understreker at sårbarheten har høy alvorlighetsgrad på grunn av muligheten for full administrativ kontroll.

Anbefaling:

Organisasjoner bør oppgradere til faste versjoner som inkluderer sikkerhetsfiksen. Versjon 3.10 er rettet i 3.10.8.3, versjon 4.0 er rettet i 4.0.3.17, og kunder som bruker versjon 3.9 eller eldre må migrere til en støttet versjon med tilgjengelig sikkerhetsfiks.

Sårbarheter:

Badiis skadevare kaprer IIS servere og gjør dem til skjulte proxy noder

Badiis er en ny skadevar familie som kompromitterer Microsoft IIS servere og gjør dem om til skjulte proxy servere for videre angrep og anonym trafikkruting. Skadevaren installerer et ondsinnet IIS modulbibliotek som injiseres direkte i IIS workerprosessen (w3wp.exe) og overvåker innkommende HTTP forespørsler for spesifikke kommandoer sendt av angriperen. Når riktige verdier oppdages i HTTP headere eller URL parametere, åpner modulen en proxy tunnel som lar angriperen videresende trafikk gjennom den kompromitterte serveren. Aktiviteten skjules ved å operere inne i legitime IIS prosesser uten å opprette separate prosesser eller tjenester. Analysen viser at malware operatørene brukte IIS serverne til å skjule opprinnelsen til videre angrep og til å omgå nettverksfiltrering. Kampanjen ble observert mot offentlig eksponerte Windows servere med IIS installert, spesielt systemer med svak eller manglende tilgangskontroll.

WantToCry løsepengevirus misbruker SMB tjenester for lateral spredning

WantToCry er en ny løsepengevirus variant som sprer seg gjennom SMB tjenester for å kompromittere Windows systemer i interne nettverk. skadevare familien bruker stjålne eller svake brukerdetaljer til å autentisere mot eksponerte SMB delinger og kopierer deretter ransomware binærer til andre systemer for videre kjøring. Analysen viser at skadevaren benytter innebygde Windows verktøy og skript for lateral bevegelse og fjernutførelse etter kompromittering. Krypteringen retter seg mot brukerdata og delte nettverksressurser, samtidig som filer får nye filendelser og løsepengebeskjeder legges igjen på berørte systemer. Aktiviteten ble observert mot miljøer med utilstrekkelig segmentering og SMB eksponering mellom interne systemer. Artikkelen beskriver også at løsepengevirus operatørene forsøker å deaktivere sikkerhetsmekanismer og prosesser før krypteringen starter for å redusere muligheten for gjenoppretting.

GhostTree skadevare angriper EDR produkter for å skjule aktivitet

GhostTree er en skadevare familie utviklet for å deaktivere og omgå EDR produkter på kompromitterte Windows systemer. Skadevaren identifiserer aktive sikkerhetsprosesser og bruker direkte prosessmanipulasjon, tjenestekontroll og driverrelaterte teknikker for å stoppe overvåkning og redusere deteksjon. Analysen viser at GhostTree forsøker å terminere sikkerhetsagenter, blokkere telemetri og forhindre oppstart av beskyttelsesmekanismer før videre skadevareaktivitet utføres. skadevare koden inneholder støtte for flere kjente EDR og antivirusløsninger og bruker legitime Windows API-er for å skjule handlingene inne i normale systemprosesser. Etter deaktivering av sikkerhetsverktøy kan angriperne laste inn ytterligere payloads, utføre fjernkommandoer og etablere vedvarende tilgang til systemet. Aktiviteten ble observert i målrettede angrep der omgåelse av endpoint beskyttelse var nødvendig for videre kompromittering.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.22

Windows Defender nulldagssårbarhet utnyttes aktivt i angrep. Kritisk sårbarhet i Cisco Secure Workload kan gi uautorisert administrator-tilgang. Badiis skadevare kaprer IIS servere og gjør dem til skjulte proxy noder. WantToCry løsepengevirus misbruker SMB tjenester for lateral spredning. GhostTree skadevare angriper EDR produkter for å skjule aktivitet.


Windows Defender nulldagssårbarhet utnyttes aktivt i angrep

To lekkede Windows Defender nulldagssårbarheter, CVE-2026-45498 og CVE-2026-41091, blir aktivt brukt etter at exploit kode ble publisert offentlig på GitHub. Sårbarhetene påvirker Microsoft Defender sin anti-skadevare motor og oppdateringsmekanisme, og gir lokal privilegieeskalering til SYSTEM på Windows 10, Windows 11 og enkelte Windows Server systemer. Angrepene bruker race conditions, path confusion, NTFS junction points og manipulasjon av Defender sin sanerings og signaturoppdateringsprosess uten behov for kernel utnyttelse eller minnekorrupsjon. Huntress observerte kjøring av binærer som FunnyApp.exe, RedSun.exe og Undef.exe fra bruker-skrivbare mapper som Downloads og Pictures. Angriperne kjørte også kommandoer som whoami /priv, cmdkey /list og net group før privilegieeskalering. Microsoft publiserte oppdaterte Defender Engine og plattform versjoner for å redusere risikoen og blokkere aktiv utnyttelse.

Anbefaling:

Administratorer bør kontrollere at Defender Engine versjonen er minst 1.1.26040.8 og at anti-skadevare platform versjonen er minst 4.18.26040.7 på alle endepunkter. Oppdateringer kan tvangskjøres via Windows Security → Virus & threat protection → Protection updates → Check for updates. I Windows Security → Settings → About.

Kritisk sårbarhet i Cisco Secure Workload kan gi uautorisert administrator-tilgang

En kritisk sårbarhet i Cisco Secure Workload gjør det mulig å få uautorisert administrator-tilgang til berørte systemer uten gyldig autentisering. Feilen skyldes utilstrekkelig validering i autentiseringsmekanismen til webgrensesnittet, noe som lar en angriper sende spesiallagde HTTP forespørsler direkte mot applikasjonen. En vellykket utnyttelse gir tilgang til administrative funksjoner og sensitiv systeminformasjon. Sårbarheten påvirker Cisco Secure Workload installasjoner som er offentlig tilgjengelige eller eksponert internt mot mindre betrodde nettverk. Cisco publiserte sikkerhetsoppdateringer for å rette feilen og opplyste at det ikke finnes workarounds som fullt ut eliminerer risikoen. Artikkelen oppgir ikke aktiv utnyttelse, men understreker at sårbarheten har høy alvorlighetsgrad på grunn av muligheten for full administrativ kontroll.

Anbefaling:

Organisasjoner bør oppgradere til faste versjoner som inkluderer sikkerhetsfiksen. Versjon 3.10 er rettet i 3.10.8.3, versjon 4.0 er rettet i 4.0.3.17, og kunder som bruker versjon 3.9 eller eldre må migrere til en støttet versjon med tilgjengelig sikkerhetsfiks.

Sårbarheter:

Badiis skadevare kaprer IIS servere og gjør dem til skjulte proxy noder

Badiis er en ny skadevar familie som kompromitterer Microsoft IIS servere og gjør dem om til skjulte proxy servere for videre angrep og anonym trafikkruting. Skadevaren installerer et ondsinnet IIS modulbibliotek som injiseres direkte i IIS workerprosessen (w3wp.exe) og overvåker innkommende HTTP forespørsler for spesifikke kommandoer sendt av angriperen. Når riktige verdier oppdages i HTTP headere eller URL parametere, åpner modulen en proxy tunnel som lar angriperen videresende trafikk gjennom den kompromitterte serveren. Aktiviteten skjules ved å operere inne i legitime IIS prosesser uten å opprette separate prosesser eller tjenester. Analysen viser at malware operatørene brukte IIS serverne til å skjule opprinnelsen til videre angrep og til å omgå nettverksfiltrering. Kampanjen ble observert mot offentlig eksponerte Windows servere med IIS installert, spesielt systemer med svak eller manglende tilgangskontroll.

WantToCry løsepengevirus misbruker SMB tjenester for lateral spredning

WantToCry er en ny løsepengevirus variant som sprer seg gjennom SMB tjenester for å kompromittere Windows systemer i interne nettverk. skadevare familien bruker stjålne eller svake brukerdetaljer til å autentisere mot eksponerte SMB delinger og kopierer deretter ransomware binærer til andre systemer for videre kjøring. Analysen viser at skadevaren benytter innebygde Windows verktøy og skript for lateral bevegelse og fjernutførelse etter kompromittering. Krypteringen retter seg mot brukerdata og delte nettverksressurser, samtidig som filer får nye filendelser og løsepengebeskjeder legges igjen på berørte systemer. Aktiviteten ble observert mot miljøer med utilstrekkelig segmentering og SMB eksponering mellom interne systemer. Artikkelen beskriver også at løsepengevirus operatørene forsøker å deaktivere sikkerhetsmekanismer og prosesser før krypteringen starter for å redusere muligheten for gjenoppretting.

GhostTree skadevare angriper EDR produkter for å skjule aktivitet

GhostTree er en skadevare familie utviklet for å deaktivere og omgå EDR produkter på kompromitterte Windows systemer. Skadevaren identifiserer aktive sikkerhetsprosesser og bruker direkte prosessmanipulasjon, tjenestekontroll og driverrelaterte teknikker for å stoppe overvåkning og redusere deteksjon. Analysen viser at GhostTree forsøker å terminere sikkerhetsagenter, blokkere telemetri og forhindre oppstart av beskyttelsesmekanismer før videre skadevareaktivitet utføres. skadevare koden inneholder støtte for flere kjente EDR og antivirusløsninger og bruker legitime Windows API-er for å skjule handlingene inne i normale systemprosesser. Etter deaktivering av sikkerhetsverktøy kan angriperne laste inn ytterligere payloads, utføre fjernkommandoer og etablere vedvarende tilgang til systemet. Aktiviteten ble observert i målrettede angrep der omgåelse av endpoint beskyttelse var nødvendig for videre kompromittering.

Thursday, 21 May 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.21

Microsofts Python klient DurableTask kompromittert av TeamPCP hackere. Buffer overflow sårbarhet oppdaget i NGINX.


Microsofts Python klient DurableTask kompromittert av TeamPCP hackere

Tre versjoner av Microsofts Python pakke durabletask (v1.4.1, v1.4.2 og v1.4.3) ble kompromittert med skadevaren rope.pyz etter at TeamPCP fikk tilgang til en GitHub konto og tilhørende PyPI publiseringstoken. Angrepet rammet den offisielle Python klienten til Durable Task rammeverket og gjorde det mulig å publisere ondsinnede pakker direkte til PyPI uten gjennomgang av kode. Skadevaren er Linux spesifikk og injiserer kode i flere komponenter, inkludert task.py, entities/__init__.py, extensions/__init__.py og payload/__init__.py, for å øke antall kjøreveier. Payloaden stjeler AWS IAM-nøkler, Azure og GCP-token, Kubernetes servicekontoer, HashiCorp Vault-token og passorddata fra Bitwarden, 1Password og shell historikkfiler som .bash_history og .zsh_history. Videre sprer skadevaren seg lateralt via AWS SSM og Kubernetes til opptil fem ekstra systemer per kompromittert vert. Kommando og kontrollinfrastrukturen benytter domenene check.git-service[.]com og t.m-kosche[.]com, og PyPI har fjernet de kompromitterte versjonene etter funnene fra Wiz Research. Artikkelen oppgir også indikatorer som /tmp/rope-*.pyz, ~/.cache/.sys-update-check og hashverdien 069ac1dc7f7649b76bc72a11ac700f373804bfd81dab7e561157b703999f44ce for identifisering av infeksjon.

Anbefaling:

Revider umiddelbart miljøer for durabletask versjon 1.4.1, 1.4.2 og 1.4.3, roter alle kompromitterte skytjeneste brukerdetaljer og blokker kommunikasjon mot de oppgitte C2 domenene.

Buffer overflow sårbarhet oppdaget i NGINX

En buffer overflow sårbarhet i NGINX påvirker HTTP/3 implementasjonen og kan føre til minnekorrupsjon under behandling av spesialutformede nettverksforespørsler. Feilen oppstår i QUIC og HTTP/3 komponentene når NGINX håndterer bestemte header eller datapakker uten tilstrekkelig grensekontroll. Angripere kan sende manipulerte HTTP/3 forespørsler for å trigge heap basert minnekorrupsjon og potensielt krasje tjenesten eller kjøre kode på den berørte serveren. Sårbarheten påvirker systemer hvor HTTP/3 støtte er aktivert, spesielt miljøer som benytter QUIC kommunikasjon mot eksterne klienter. Artikkelen oppgir at problemet er løst i nyere NGINX versjoner gjennom forbedret validering av innkommende data og strengere minnehåndtering. Feilen ble identifisert under analyse av HTTP/3 prosesseringen i NGINX og gjelder spesifikt komponenter relatert til QUIC tilkoblinger. Microsoft Azure og andre større plattformer som benytter NGINX i frontend eller reverse proxy miljøer kan bli påvirket dersom sårbare versjoner er i bruk.

Anbefaling:

Oppgrader NGINX JavaScript (njs) til versjon 0.9.9 eller nyere som inneholder patchen for CVE‑2026‑8711 og deaktiver HTTP/3 dersom oppgradering ikke kan gjennomføres umiddelbart.

Sårbarheter:

Wednesday, 20 May 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.05.20

Kritisk Apache Flink-sårbarhet muliggjør fjernkjøring av kode. Kritiske n8n-sårbarheter muliggjør full fjernkjøring av kode. Økende bruk av innebygget Windows-verktøy for å levere skadevare. Talos vulnerability roundup.


Kritisk Apache Flink-sårbarhet muliggjør fjernkjøring av kode

En kritisk sårbarhet i Apache Flink, identifisert som CVE-2026-35194, gjør det mulig å kjøre vilkårlig kode gjennom SQL injeksjon i plattformens kodegenerator. Feilen oppstår fordi brukerinput ikke blir riktig renset før den settes inn i dynamisk generert Java kode under oversettelse fra SQL til Java. Angripere med tilgang til å sende inn SQL spørringer kan injisere egne Java kommandoer eller metodekall som kjøres på TaskManager noder i Flink klynger. Sårbarheten påvirker JSON funksjoner introdusert i Flink 1.15.0 og LIKE uttrykk med ESCAPE klausuler introdusert i 1.17.0. Berørte versjoner er Apache Flink 1.15.0 til før 1.20.4 samt 2.0.0 til før 2.0.2, 2.1.2 og 2.2.1. Vellykket utnyttelse kan føre til full kompromittering av klynger, manipulering av data og videre tilgang internt i miljøet. Apache har publisert oppdateringer som retter feilen og anbefaler umiddelbar oppgradering

Anbefaling:

Oppgrader Apache Flink til versjon 1.20.4, 2.0.2, 2.1.2 eller 2.2.1, og begrens SQL-spørringstilgang til betrodde brukere.

Sårbarheter:

Kritiske n8n-sårbarheter muliggjør full fjernkjøring av kode

Flere kritiske sårbarheter i workflow plattformen n8n gjør det mulig å oppnå full fjernkjøring av kode på berørte systemer. Sårbarhetene er registrert som CVE-2026-44789, CVE-2026-44790 og CVE-2026-44791 og påvirker flere sentrale noder, inkludert HTTP Request, Git og XML noder. Feilene kan kobles sammen slik at angripere kan kjøre systemkommandoer og få kontroll over servere som kjører n8n. Problemene skyldes manglende validering og usikker håndtering av brukerinput i arbeidsflyter og integrasjoner. Vellykket utnyttelse kan føre til full kompromittering av systemer, tilgang til sensitive data og videre tilgang internt i miljøet. n8n har publisert sikkerhetsoppdateringer som retter sårbarhetene og anbefaler at alle berørte installasjoner oppgraderes umiddelbart.

Anbefaling:

Oppgrader n8n til nyeste tilgjengelige versjon og begrens tilgang til arbeidsflyter og integrasjoner som kan kjøre kommandoer eller behandle ekstern input.

Økende bruk av innebygget Windows-verktøy for å levere skadevare

MSHTA, et eldre men fortsatt innebygd Windows‑verktøy, misbrukes i økende grad av angripere til å levere skadevare på en skjult måte. Verktøyet brukes som et living‑off‑the‑land binary (LOLBIN) for å hente og kjøre ondsinnet kode direkte i minnet, ofte via phishing, falske programnedlastinger eller sosial manipulering. Aktiviteten har økt kraftig i 2026, og teknikken benyttes til å distribuere blant annet infostealere, loadere og vedvarende skadevare. Fordi MSHTA er Microsoft‑signert og fremdeles har legitim bruk, er det vanskelig å oppdage og blokkere.

Effektive mottiltak inkluderer:

  • Økt brukerbevissthet

  • Reduksjon av angrepsflate

  • Blokkering av unødvendige legacy‑komponenter i virksomhetsmiljøer.

Talos vulnerability roundup

TP-Link vulnerabilities

Discovered by Lilith >_> of Cisco Talos.

The TP-Link Archer AX53 is a dual band gigabit Wi-Fi router. Eight vulnerabilities have been disclosed, as follows:

  • CVE-2026-30814 is a stack-based buffer overflow vulnerability in the tmpServer opcode 0x436 functionality of TP-Link Archer AX53 v1.0 1.3.1 Build 20241120 rel.54901(5553). A specially crafted set of network packets can lead to arbitrary code execution. An attacker can send packets to trigger this vulnerability.

  • CVE-2026-30815 is an OS command injection vulnerability in the OpenVPN configuration restore script_security functionality of TP-Link Archer AX53 v1.0 1.3.1 Build 20241120 rel.54901(5553). A specially crafted configuration value can lead to arbitrary command execution. An attacker can upload a malicious file to trigger this vulnerability.

  • CVE-2026-30816 is an external config control vulnerability in the OpenVPN configuration restore crt.sed functionality of TP-Link Archer AX53 v1.0 1.3.1 Build 20241120 rel.54901(5553). A specially crafted configuration value can lead to arbitrary file reading. An attacker can upload a malicious file to trigger this vulnerability.

  • CVE-2026-30817 is an external config control vulnerability in the OpenVPN configuration restore route_up functionality of TP-Link Archer AX53 v1.0 1.3.1 Build 20241120 rel.54901(5553). A specially crafted configuration value can lead to arbitrary file reading. An attacker can upload a malicious file to trigger this vulnerability.

  • CVE-2026-30818 is an OS command injection vulnerability in the dnsmasq configuration restore dhcpscript functionality of TP-Link Archer AX53 v1.0 1.3.1 Build 20241120 rel.54901(5553). A specially crafted configuration value can lead to arbitrary command execution. An attacker can upload a malicious file to trigger this vulnerability.

OS command injection vulnerabilities also exist in the OpenVPN configuration restore client_disconnect, client_connect, and route_up functionalities of TP-Link Archer AX53 v1.0 1.3.1 Build 20241120 rel.54901(5553). A specially crafted configuration value can lead to arbitrary command execution. An attacker can upload a malicious file to trigger these vulnerabilities. CVE's unknow ATM.


Photoshop vulnerabilities

Discovered by KPC of Cisco Talos.

Adobe Photoshop is a popular digital photo manipulation and illustration program with a wide array of features for personal and business use cases.

CVE-2026-34632 is a privilege escalation vulnerability in the installation process of Adobe Photoshop via the Microsoft Store. The vulnerable version of the installer is Photoshop_Set-Up.exe 2.11.0.30. A low-privilege user can replace files during the installation process, which may result in elevation of privileges.


OpenVPN vulnerabilities

Discovered by Emma Reuter of Cisco ASIG.

OpenVPN is an open source SSL VPN with remote access, site-to-site VPNs, WiFi security, enterprise load balancing, failover, and granular access control features available.

CVE-2026-35058 is a reachable assertion vulnerability in the TLS Crypt v2 Client Key Extraction functionality of OpenVPN 2.6.x and 2.8_git. A specially crafted network packet can lead to a denial of service. An attacker can send a sequence of malicious packets to trigger this vulnerability.


Gen Digital Norton VPN vulnerabilities

Discovered by KPC of Cisco Talos.

Gen Digital's Norton VPN client is a proprietary tool for private proxy network information exchange.

CVE-2025-58074 is a privilege escalation vulnerability in the installation process of Norton VPN via the Microsoft Store. A low-privilege user can replace files during the installation process, which may result in deletion of arbitrary files, possibly leading to elevation of privileges

 
>