Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday, 27 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.27

BlueNoroff bruker falske Teams og Zoom møter for å kartlegge kryptolommebøker før angrep. RefluXFS sårbarhet i Linux kan gi angripere root tilgang. ClickFix angrep på Steam forum installerer kryptominer. Phishing mot forsikringsselskaper utvikler seg til sanntids kapring av kontoer. GitHub og PyPI innfører tidsbaserte tiltak mot leverandørkjedeangrep.


BlueNoroff bruker falske Teams og Zoom møter for å kartlegge kryptolommebøker før angrep

Den nordkoreanske trusselaktøren BlueNoroff benytter falske Zoom og Microsoft Teams møter i målrettede phishing kampanjer mot personer i kryptovaluta og finansmiljøer. Kampanjen starter ofte gjennom kaprede Telegram kontoer fra personer offeret allerede stoler på, noe som gjør angrepene mer troverdige.

Når offeret følger en møteinvitasjon, sendes vedkommende til en falsk Zoom eller Teams side. Her kartlegger angriperne hvilke kryptolommebøker og nettleserutvidelser som er installert før skadevare leveres. Angriperne bruker også forhåndsinnspilte videoer med AI genererte ansikter for å få de falske møtene til å fremstå som legitime.

På Windows kan angrepet deaktivere Microsoft Defender, stjele Telegram sesjoner og samle informasjon om kryptolommebøker som MetaMask. På macOS distribueres falske Zoom eller Teams installasjonsprogrammer som stjeler systemdata og legitimasjon før ytterligere payloads lastes ned. Kampanjen er utviklet for å identifisere og prioritere ofre med verdifulle kryptoeiendeler.

Anbefaling:

Vær kritisk til møteinvitasjoner og kontroller lenker før du åpner dem. Ikke kjør kommandoer eller installer programvare som foreslås under et møte. Bruk flerfaktorautentisering og rapporter mistenkelige henvendelser umiddelbart.

RefluXFS sårbarhet i Linux kan gi angripere root tilgang

Sikkerhetseksperter fra Qualys har avdekket en lokal privilegieeskaleringssårbarhet i Linux kjernens XFS filsystem. Den blir sporet som CVE-2026-64600, og er kalt RefluXFS. Sårbarheten har eksistert siden 2017 og gjør det mulig for lokale angripere å overskrive beskyttede filer og oppnå root rettigheter på berørte systemer.

Feilen rammer systemer som bruker XFS med reflink aktivert. Det er standard på flere store Linux distribusjoner som RHEL, Oracle Linux, Amazon Linux, Fedora, Rocky Linux og AlmaLinux. Angrepet utnytter en race condition i filsystemets copy-on-write håndtering, slik at en angriper kan endre filer som normalt kun kan skrives av root.

Ifølge Qualys omgår sårbarheten flere vanlige sikkerhetsmekanismer, inkludert SELinux, containerisolasjon og minnebeskyttelser som KASLR, SMEP og SMAP, fordi angrepet skjer på filsystemnivå. Leverandører har publisert sikkerhetsoppdateringer, og det finnes per nå ingen effektive midlertidige tiltak utover å installere oppdaterte kjerner og starte systemene på nytt.

Anbefaling:

Prioriter patching av Linux systemer som bruker XFS, spesielt flerbruker og multitenant miljøer. Verifiser at systemene kjører oppdaterte kjerner etter omstart.

Sårbarheter:

ClickFix angrep på Steam forum installerer kryptominer

Trusselaktører misbruker Steam forum ved å publisere falske løsningsforslag på problemer som spillkrasj, manglende gjenstander og andre tekniske feil. Brukere blir oppfordret til å åpne PowerShell som administrator og kjøre en kommando som angivelig skal løse problemet. I stedet lastes XMRig kryptominer ned og installeres på systemet. Dette er en variant av den utbredte sosial manipulasjonsteknikken ClickFix.

PowerShell skriptet utgir seg for å være et Windows optimaliseringsverktøy og viser falske meldinger om systemvedlikehold, skadevareskanning og reparasjoner. I bakgrunnen oppretter det en mappe i Windows katalogen, legger til unntak i Microsoft Defender, laster ned en XMRig payload fra en ekstern server og oppretter en planlagt oppgave som sikrer vedvarende tilgang ved hver oppstart.

Berørte brukere bør kontrollere om katalogen C:\Windows\Background, Defender unntak for denne stien eller planlagte oppgaver som starter med XMRig finnes på systemet. Dersom kompromittering oppdages, bør systemet skannes med oppdatert sikkerhetsprogramvare, og i enkelte tilfeller kan reinstallasjon av operativsystemet være den tryggeste løsningen.

Anbefaling:

Ikke kjør PowerShell kommandoer fra ukjente brukere på forum eller sosiale medier, selv om de presenteres som feilsøkings eller optimaliseringstiltak.

Phishing mot forsikringsselskaper utvikler seg til sanntids kapring av kontoer

Forskere i CTM360 har avdekket en omfattende phishing kampanje mot forsikringsselskaper hvor angripere ikke lenger nøyer seg med å stjele brukernavn og passord. I stedet brukes falske forsikringsnettsteder som mellomledd mellom offeret og den legitime tjenesten. Når brukeren logger inn, benytter angriperne informasjonen umiddelbart for å autentisere seg mot den ekte portalen i sanntid.

Kampanjen retter seg mot flere forsikringsaktører samtidig, med særlig fokus på Saudi Arabia, men aktivitet er også observert i Europa, USA og India. Angriperne bruker ofte sponsede Google annonser som lokkemiddel og leder brukere til svært realistiske phishing sider.

CTM360 identifiserte også et nytt phishing kit kalt InsureOTP Kit. Verktøyet gir angripere funksjoner som sanntidsovervåking av ofre, håndtering av OTP koder, sesjonssporing og integrasjon mot Telegram. Dette gjør det mulig å omgå flerfaktorautentisering ved å få offeret til å oppgi engangskoder som umiddelbart videresendes til den legitime tjenesten før de utløper.

Organisasjoner anbefales å overvåke misbruk av merkevaren i annonser, se etter lookalike domener og analysere mistenkelige autentiseringsmønstre som kan indikere sanntids phishing og kontoovertakelse.

GitHub og PyPI innfører tidsbaserte tiltak mot leverandørkjedeangrep

GitHub og PyPI har innført nye sikkerhetstiltak for å redusere risikoen for leverandørkjedeangrep mot programvareavhengigheter. Endringene kommer etter flere profilerte angrep det siste året, der angripere har misbrukt populære pakker og utviklerkontoer for å spre ondsinnet kode.

GitHubs Dependabot vil nå som standard vente 72 timer før den foreslår oppdateringer til nye pakkeversjoner. Hensikten er å gi sikkerhetsmiljøet tid til å oppdage og fjerne ondsinnede pakker før de tas i bruk av utviklere og organisasjoner. Tidsforsinkelsen kan tilpasses av brukerne etter behov. GitHub anbefaler samtidig bruk av lockfiles, begrensede tilgangstoken og å deaktivere unødvendige installasjonsskript i CI/CD miljøer.

PyPI har på sin side innført en regel som hindrer vedlikeholdere i å laste opp nye filer til en programvareutgivelse som er eldre enn 14 dager. Tiltaket skal forhindre såkalt "release poisoning", hvor angripere som får tilgang til publiseringstoken kan legge til ondsinnede filer i eldre og tilsynelatende pålitelige utgivelser. PyPI opplyser at teknikken ikke er kjent brukt i tidligere angrep mot plattformen, men at endringen innføres som et forebyggende tiltak.

No comments:

Post a Comment

Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.

 
>