Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Wednesday, 1 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.01

SimpleHelp sårbarhet utnyttes til å spre ny Djinn Stealer. Kritisk sårbarhet i Adobe ColdFusion og Adobe Campaign Classic. Ny angrepsmetode mot Claude Code kan gi angripere full kontroll over brukerens systemer. Storskala password spray-angrep mot Azure CLI kompromitterte minst 78 kontoer.


SimpleHelp sårbarhet utnyttes til å spre ny Djinn Stealer

Trusselaktører utnytter den kritiske SimpleHelp-sårbarheten CVE-2026-48558 for å få uautorisert tilgang til sårbare servere og opprette høyt privilegerte kontoer. Sårbarheten rammer SimpleHelp installasjoner som benytter OpenID Connect (OIDC), og rundt 1 000 internetteksponerte servere ble identifisert som sårbare da feilen ble offentliggjort.

I et angrep analysert av Blackpoint Cyber brukte angriperne den kompromitterte serveren til å distribuere den nye skadevarekjeden TaskWeaver og Djinn Stealer. TaskWeaver fungerer som en loader som henter og kjører ytterligere moduler fra angripernes C2-infrastruktur, mens Djinn Stealer samler inn sensitiv informasjon fra Windows, macOS og Linux systemer.

Djinn Stealer er spesielt rettet mot utviklermiljøer og forsøker å stjele skytjenestelegitimasjon, Git og SSH nøkler, Docker og Terraform konfigurasjoner, autentiseringstokener, nettleserdata samt kryptovaluta lommebøker. Skadevaren har også særskilt fokus på AI utviklingsverktøy og MCP konfigurasjoner, noe som kan gi angripere tilgang til kildekode, skymiljøer, databaser og interne APIer via stjålne AI assistentidentiteter.

Anbefaling:

Organisasjoner som bruker SimpleHelp bør oppdatere til nyeste versjon umiddelbart, gjennomgå aktive sesjoner og rotere passord, API nøkler og andre legitimasjoner dersom kompromittering mistenkes. Blackpoint har også publisert indikatorer på kompromittering (IoC) knyttet til kampanjen.

Sårbarheter:

Kritisk sårbarhet i Adobe ColdFusion og Adobe Campaign Classic

Adobe har publisert sikkerhetsoppdateringer for flere kritiske sårbarheter i ColdFusion og Campaign Classic. Det er totalt 7 sårbarheter flere med CVSS score på 10.
Sårbarhetene kan utnyttes av angripere uten autentisering og uten behov for brukerinteraksjon. Flertallet av feilene påvirker ColdFusion og gjør det mulig å oppnå fjernkjøring av kode gjennom blant annet svakheter i input validering og svakheter i filopplastningsfunksjoner.
Sårbarheten mot Campaign Classic skyldes svak tilgangskontroll som kan føre til at angripere kan kjøre kode med samme rettigheter som brukeren. Denne sårbarheten gjelder kun on premise installasjoner, skybaserte løsninger er allerede oppdatert.

Selv om det foreløpig ikke er observert aktiv utnyttelse, vurderes sårbarhetene som høyrisiko på grunn av lav angrepskompleksitet.

Anbefaling:

Oppdater alle ColdFusion og Campaign Classic installasjoner til nyeste versjon så raskt som mulig, spesielt for on-premise miljøer, og følg Adobes anbefaling om å installere sikkerhetsoppdateringer innen 72 timer.

Ny angrepsmetode mot Claude Code kan gi angripere full kontroll over brukerens systemer

Forskere fra Mozilla Zero Day Investigative Network (0DIN) har demonstrert et proof of concept angrep som viser hvordan et tilsynelatende legitimt GitHub repositorium kan få AI baserte kodeassistenter som Claude Code til å åpne et reverse shell på utviklerens maskin. Angrepet benytter indirekte prompt injection, der ondsinnede instruksjoner leveres via eksternt innhold i stedet for gjennom brukerens forespørsel. Angrepskjeden består av et legitimt utseende repositorium, en Python pakke som bevisst feiler og ber om initialisering, samt et oppsettsskript som henter en Base64 kodet nyttelast fra en DNS TXT post og sender den direkte til bash for kjøring. Når utvikleren ber Claude Code om å sette opp prosjektet, utfører agenten oppsettstrinnene automatisk, henter DNS innholdet og etablerer et reverse shell med utviklerens brukerrettigheter. Dette gir angriperen tilgang til miljøvariabler, API nøkler, GitHub tokener, skylagringslegitimasjon og mulighet til å etablere vedvarende tilgang. Artikkelen opplyser at samme angrepsmønster kan påvirke andre agentbaserte kodeverktøy, blant annet Cursor og Gemini CLI, og viser til tidligere lignende teknikker brukt i CVE-2025-55284.

Anbefaling:

Bruk sandbox issolerte utviklingsmiljøer for ukjente prosjekter og innfør transparens i kjørekjeder for AI agenter som automatisk utfører oppsettsskript.

Sårbarheter:

Storskala password spray-angrep mot Azure CLI kompromitterte minst 78 kontoer

Sikkerhetsselskapet Huntress har avdekket en omfattende og pågående password spray kampanje rettet mot Microsoft Azure CLI. Mellom 12. og 26. juni 2026 ble det registrert over 81 millioner innloggingsforsøk, noe som førte til kompromittering av minst 78 Microsoft-kontoer fordelt på 64 organisasjoner. Angrepene ser ut til å benytte brukernavn og passordkombinasjoner fra tidligere datalekkasjer, uten spesifikk målretting mot enkelte bransjer.

Det som gjør kampanjen spesielt alvorlig, er at angriperne utnytter den utdaterte OAuth mekanismen Resource Owner Password Credentials (ROPC). Denne metoden kan i enkelte tilfeller omgå Conditional Access policyer og svekke effekten av flerfaktorautentisering dersom sikkerhetsreglene ikke er konfigurert korrekt. Flere av de kompromitterte virksomhetene hadde MFA aktivert, men ikke på en måte som dekket denne typen Azure CLI pålogginger.

Angriperne benytter i hovedsak legitime legitimasjoner fra tidligere datalekkasjer, noe som understreker risikoen ved gjenbruk av passord og manglende passordrotasjon. Huntress rapporterer samtidig en kraftig økning i password spray og credential spray angrep mot sine kunder.

Anbefaling:

Verifiser at Conditional Access-policyer håndhever flerfaktorautentisering for alle brukere, applikasjoner og klienttyper. Deaktiver eller begrens bruk av eldre autentiseringsmekanismer som ROPC, gjennomfør passordbytter for kontoer med kjent eksponering i datalekkasjer, og overvåk Azure CLI-pålogginger for mistenkelig aktivitet.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.01

SimpleHelp sårbarhet utnyttes til å spre ny Djinn Stealer. Kritisk sårbarhet i Adobe ColdFusion og Adobe Campaign Classic. Ny angrepsmetode mot Claude Code kan gi angripere full kontroll over brukerens systemer. Storskala password spray-angrep mot Azure CLI kompromitterte minst 78 kontoer.


SimpleHelp sårbarhet utnyttes til å spre ny Djinn Stealer

Trusselaktører utnytter den kritiske SimpleHelp-sårbarheten CVE-2026-48558 for å få uautorisert tilgang til sårbare servere og opprette høyt privilegerte kontoer. Sårbarheten rammer SimpleHelp installasjoner som benytter OpenID Connect (OIDC), og rundt 1 000 internetteksponerte servere ble identifisert som sårbare da feilen ble offentliggjort.

I et angrep analysert av Blackpoint Cyber brukte angriperne den kompromitterte serveren til å distribuere den nye skadevarekjeden TaskWeaver og Djinn Stealer. TaskWeaver fungerer som en loader som henter og kjører ytterligere moduler fra angripernes C2-infrastruktur, mens Djinn Stealer samler inn sensitiv informasjon fra Windows, macOS og Linux systemer.

Djinn Stealer er spesielt rettet mot utviklermiljøer og forsøker å stjele skytjenestelegitimasjon, Git og SSH nøkler, Docker og Terraform konfigurasjoner, autentiseringstokener, nettleserdata samt kryptovaluta lommebøker. Skadevaren har også særskilt fokus på AI utviklingsverktøy og MCP konfigurasjoner, noe som kan gi angripere tilgang til kildekode, skymiljøer, databaser og interne APIer via stjålne AI assistentidentiteter.

Anbefaling:

Organisasjoner som bruker SimpleHelp bør oppdatere til nyeste versjon umiddelbart, gjennomgå aktive sesjoner og rotere passord, API nøkler og andre legitimasjoner dersom kompromittering mistenkes. Blackpoint har også publisert indikatorer på kompromittering (IoC) knyttet til kampanjen.

Sårbarheter:

Kritisk sårbarhet i Adobe ColdFusion og Adobe Campaign Classic

Adobe har publisert sikkerhetsoppdateringer for flere kritiske sårbarheter i ColdFusion og Campaign Classic. Det er totalt 7 sårbarheter flere med CVSS score på 10.
Sårbarhetene kan utnyttes av angripere uten autentisering og uten behov for brukerinteraksjon. Flertallet av feilene påvirker ColdFusion og gjør det mulig å oppnå fjernkjøring av kode gjennom blant annet svakheter i input validering og svakheter i filopplastningsfunksjoner.
Sårbarheten mot Campaign Classic skyldes svak tilgangskontroll som kan føre til at angripere kan kjøre kode med samme rettigheter som brukeren. Denne sårbarheten gjelder kun on premise installasjoner, skybaserte løsninger er allerede oppdatert.

Selv om det foreløpig ikke er observert aktiv utnyttelse, vurderes sårbarhetene som høyrisiko på grunn av lav angrepskompleksitet.

Anbefaling:

Oppdater alle ColdFusion og Campaign Classic installasjoner til nyeste versjon så raskt som mulig, spesielt for on-premise miljøer, og følg Adobes anbefaling om å installere sikkerhetsoppdateringer innen 72 timer.

Ny angrepsmetode mot Claude Code kan gi angripere full kontroll over brukerens systemer

Forskere fra Mozilla Zero Day Investigative Network (0DIN) har demonstrert et proof of concept angrep som viser hvordan et tilsynelatende legitimt GitHub repositorium kan få AI baserte kodeassistenter som Claude Code til å åpne et reverse shell på utviklerens maskin. Angrepet benytter indirekte prompt injection, der ondsinnede instruksjoner leveres via eksternt innhold i stedet for gjennom brukerens forespørsel. Angrepskjeden består av et legitimt utseende repositorium, en Python pakke som bevisst feiler og ber om initialisering, samt et oppsettsskript som henter en Base64 kodet nyttelast fra en DNS TXT post og sender den direkte til bash for kjøring. Når utvikleren ber Claude Code om å sette opp prosjektet, utfører agenten oppsettstrinnene automatisk, henter DNS innholdet og etablerer et reverse shell med utviklerens brukerrettigheter. Dette gir angriperen tilgang til miljøvariabler, API nøkler, GitHub tokener, skylagringslegitimasjon og mulighet til å etablere vedvarende tilgang. Artikkelen opplyser at samme angrepsmønster kan påvirke andre agentbaserte kodeverktøy, blant annet Cursor og Gemini CLI, og viser til tidligere lignende teknikker brukt i CVE-2025-55284.

Anbefaling:

Bruk sandbox issolerte utviklingsmiljøer for ukjente prosjekter og innfør transparens i kjørekjeder for AI agenter som automatisk utfører oppsettsskript.

Sårbarheter:

Storskala password spray-angrep mot Azure CLI kompromitterte minst 78 kontoer

Sikkerhetsselskapet Huntress har avdekket en omfattende og pågående password spray kampanje rettet mot Microsoft Azure CLI. Mellom 12. og 26. juni 2026 ble det registrert over 81 millioner innloggingsforsøk, noe som førte til kompromittering av minst 78 Microsoft-kontoer fordelt på 64 organisasjoner. Angrepene ser ut til å benytte brukernavn og passordkombinasjoner fra tidligere datalekkasjer, uten spesifikk målretting mot enkelte bransjer.

Det som gjør kampanjen spesielt alvorlig, er at angriperne utnytter den utdaterte OAuth mekanismen Resource Owner Password Credentials (ROPC). Denne metoden kan i enkelte tilfeller omgå Conditional Access policyer og svekke effekten av flerfaktorautentisering dersom sikkerhetsreglene ikke er konfigurert korrekt. Flere av de kompromitterte virksomhetene hadde MFA aktivert, men ikke på en måte som dekket denne typen Azure CLI pålogginger.

Angriperne benytter i hovedsak legitime legitimasjoner fra tidligere datalekkasjer, noe som understreker risikoen ved gjenbruk av passord og manglende passordrotasjon. Huntress rapporterer samtidig en kraftig økning i password spray og credential spray angrep mot sine kunder.

Anbefaling:

Verifiser at Conditional Access-policyer håndhever flerfaktorautentisering for alle brukere, applikasjoner og klienttyper. Deaktiver eller begrens bruk av eldre autentiseringsmekanismer som ROPC, gjennomfør passordbytter for kontoer med kjent eksponering i datalekkasjer, og overvåk Azure CLI-pålogginger for mistenkelig aktivitet.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.01

SimpleHelp sårbarhet utnyttes til å spre ny Djinn Stealer. Kritisk sårbarhet i Adobe ColdFusion og Adobe Campaign Classic. Ny angrepsmetode mot Claude Code kan gi angripere full kontroll over brukerens systemer. Storskala password spray-angrep mot Azure CLI kompromitterte minst 78 kontoer.


SimpleHelp sårbarhet utnyttes til å spre ny Djinn Stealer

Trusselaktører utnytter den kritiske SimpleHelp-sårbarheten CVE-2026-48558 for å få uautorisert tilgang til sårbare servere og opprette høyt privilegerte kontoer. Sårbarheten rammer SimpleHelp installasjoner som benytter OpenID Connect (OIDC), og rundt 1 000 internetteksponerte servere ble identifisert som sårbare da feilen ble offentliggjort.

I et angrep analysert av Blackpoint Cyber brukte angriperne den kompromitterte serveren til å distribuere den nye skadevarekjeden TaskWeaver og Djinn Stealer. TaskWeaver fungerer som en loader som henter og kjører ytterligere moduler fra angripernes C2-infrastruktur, mens Djinn Stealer samler inn sensitiv informasjon fra Windows, macOS og Linux systemer.

Djinn Stealer er spesielt rettet mot utviklermiljøer og forsøker å stjele skytjenestelegitimasjon, Git og SSH nøkler, Docker og Terraform konfigurasjoner, autentiseringstokener, nettleserdata samt kryptovaluta lommebøker. Skadevaren har også særskilt fokus på AI utviklingsverktøy og MCP konfigurasjoner, noe som kan gi angripere tilgang til kildekode, skymiljøer, databaser og interne APIer via stjålne AI assistentidentiteter.

Anbefaling:

Organisasjoner som bruker SimpleHelp bør oppdatere til nyeste versjon umiddelbart, gjennomgå aktive sesjoner og rotere passord, API nøkler og andre legitimasjoner dersom kompromittering mistenkes. Blackpoint har også publisert indikatorer på kompromittering (IoC) knyttet til kampanjen.

Sårbarheter:

Kritisk sårbarhet i Adobe ColdFusion og Adobe Campaign Classic

Adobe har publisert sikkerhetsoppdateringer for flere kritiske sårbarheter i ColdFusion og Campaign Classic. Det er totalt 7 sårbarheter flere med CVSS score på 10.
Sårbarhetene kan utnyttes av angripere uten autentisering og uten behov for brukerinteraksjon. Flertallet av feilene påvirker ColdFusion og gjør det mulig å oppnå fjernkjøring av kode gjennom blant annet svakheter i input validering og svakheter i filopplastningsfunksjoner.
Sårbarheten mot Campaign Classic skyldes svak tilgangskontroll som kan føre til at angripere kan kjøre kode med samme rettigheter som brukeren. Denne sårbarheten gjelder kun on premise installasjoner, skybaserte løsninger er allerede oppdatert.

Selv om det foreløpig ikke er observert aktiv utnyttelse, vurderes sårbarhetene som høyrisiko på grunn av lav angrepskompleksitet.

Anbefaling:

Oppdater alle ColdFusion og Campaign Classic installasjoner til nyeste versjon så raskt som mulig, spesielt for on-premise miljøer, og følg Adobes anbefaling om å installere sikkerhetsoppdateringer innen 72 timer.

Ny angrepsmetode mot Claude Code kan gi angripere full kontroll over brukerens systemer

Forskere fra Mozilla Zero Day Investigative Network (0DIN) har demonstrert et proof of concept angrep som viser hvordan et tilsynelatende legitimt GitHub repositorium kan få AI baserte kodeassistenter som Claude Code til å åpne et reverse shell på utviklerens maskin. Angrepet benytter indirekte prompt injection, der ondsinnede instruksjoner leveres via eksternt innhold i stedet for gjennom brukerens forespørsel. Angrepskjeden består av et legitimt utseende repositorium, en Python pakke som bevisst feiler og ber om initialisering, samt et oppsettsskript som henter en Base64 kodet nyttelast fra en DNS TXT post og sender den direkte til bash for kjøring. Når utvikleren ber Claude Code om å sette opp prosjektet, utfører agenten oppsettstrinnene automatisk, henter DNS innholdet og etablerer et reverse shell med utviklerens brukerrettigheter. Dette gir angriperen tilgang til miljøvariabler, API nøkler, GitHub tokener, skylagringslegitimasjon og mulighet til å etablere vedvarende tilgang. Artikkelen opplyser at samme angrepsmønster kan påvirke andre agentbaserte kodeverktøy, blant annet Cursor og Gemini CLI, og viser til tidligere lignende teknikker brukt i CVE-2025-55284.

Anbefaling:

Bruk sandbox issolerte utviklingsmiljøer for ukjente prosjekter og innfør transparens i kjørekjeder for AI agenter som automatisk utfører oppsettsskript.

Sårbarheter:

Storskala password spray-angrep mot Azure CLI kompromitterte minst 78 kontoer

Sikkerhetsselskapet Huntress har avdekket en omfattende og pågående password spray kampanje rettet mot Microsoft Azure CLI. Mellom 12. og 26. juni 2026 ble det registrert over 81 millioner innloggingsforsøk, noe som førte til kompromittering av minst 78 Microsoft-kontoer fordelt på 64 organisasjoner. Angrepene ser ut til å benytte brukernavn og passordkombinasjoner fra tidligere datalekkasjer, uten spesifikk målretting mot enkelte bransjer.

Det som gjør kampanjen spesielt alvorlig, er at angriperne utnytter den utdaterte OAuth mekanismen Resource Owner Password Credentials (ROPC). Denne metoden kan i enkelte tilfeller omgå Conditional Access policyer og svekke effekten av flerfaktorautentisering dersom sikkerhetsreglene ikke er konfigurert korrekt. Flere av de kompromitterte virksomhetene hadde MFA aktivert, men ikke på en måte som dekket denne typen Azure CLI pålogginger.

Angriperne benytter i hovedsak legitime legitimasjoner fra tidligere datalekkasjer, noe som understreker risikoen ved gjenbruk av passord og manglende passordrotasjon. Huntress rapporterer samtidig en kraftig økning i password spray og credential spray angrep mot sine kunder.

Anbefaling:

Verifiser at Conditional Access-policyer håndhever flerfaktorautentisering for alle brukere, applikasjoner og klienttyper. Deaktiver eller begrens bruk av eldre autentiseringsmekanismer som ROPC, gjennomfør passordbytter for kontoer med kjent eksponering i datalekkasjer, og overvåk Azure CLI-pålogginger for mistenkelig aktivitet.

 
>