Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Tuesday, 21 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.21

FakeGit kampanje misbruker over 7 600 GitHub repositorier for å spre SmartLoader. Ny 7-Zip sårbarhet kan gi kodekjøring via manipulerte XZ arkiver.


FakeGit kampanje misbruker over 7 600 GitHub repositorier for å spre SmartLoader

Sikkerhetsforskere har avdekket en pågående kampanje kalt FakeGit, der nesten 7 600 ondsinnede GitHub repositorier brukes til å spre skadevaren SmartLoader. Over 800 av repositoriene utgir seg for å være AI ferdigheter (Skills) eller Model Context Protocol (MCP)-servere, og lokker utviklere og AI agenter til å laste ned ondsinnede ZIP-filer. ZIP-filene starter en LuaJIT basert lastekjede som kjører et obfuskert Lua-skript for å installere SmartLoader, som deretter etablerer vedvarende tilgang og laster ned StealC, en informasjonstyv som kan hente ut blant annet legitimasjon og andre sensitive data. Forskerne beskriver også en ny teknikk kalt AgentBaiting, hvor AI agenter som søker etter Skills eller MCP-servere selv kan oppdage de falske repositoriene, tolke README filene som legitime og videreformidle angriperens installasjonsinstruksjoner uten at brukeren får en direkte lenke. Tester utført av Island viste at Anthropic Claude Code, Google Gemini og OpenAI ChatGPT kunne presentere slike ondsinnede repositorier som søkeresultater. Kampanjen omfatter rundt 6 600 utviklerprofiler, mer enn 14 millioner nedlastinger av GitHub Release filer og over 600 oppføringer i offentlige MCP- og Skill-kataloger.

Anbefaling:

Bygg en godkjent katalog over Skills, MCP-servere og agentutvidelser, test nye komponenter i et sandkassemiljø før produksjonsbruk, verifiser både utgiver og prosjekt før installasjon, og overvåk AI agenters arbeidsflyt for å oppdage ondsinnede installasjonskjeder.

Ny 7-Zip sårbarhet kan gi kodekjøring via manipulerte XZ arkiver

En ny sårbarhet i 7-Zip gjør det mulig å kjøre kode dersom en bruker åpner eller pakker ut et spesiallaget XZ arkiv. Feilen skyldes en heap basert buffer overflow i 7-Zips håndtering av XZ data. Sårbarheten ble rapportert til utviklerne 5. juni og ble rettet i 7-Zip 26.02, som ble publisert 25. juni 2026.

For å utnytte feilen må en angriper få offeret til å åpne et ondsinnet arkiv, for eksempel via e-post eller nedlasting. Koden kjører med de rettighetene 7-Zip allerede har, og gir ikke automatisk høyere privilegier. På Windows betyr dette normalt at skadevaren kjører med brukerrettigheter med mindre 7-Zip er startet som administrator. Sårbarheten har en CVSS-score på 7.0 (High), men er klassifisert som en lokal angrepsvektor og krever brukerinteraksjon.

Per 20. juli 2026 finnes det ingen offentlig tilgjengelig "proof-of-concept" eller bekreftede tilfeller av aktiv utnyttelse. Feilen har trolig eksistert i flere år og kan spores tilbake til minst versjon 21.07. Oppdateringen i versjon 26.02 inneholder også rettelser for flere andre minnesikkerhetsfeil som tidligere er avdekket i 7-Zips arkivhåndterere.

Anbefaling:

Oppdater alle systemer som benytter 7-Zip til versjon 26.02 eller nyere. Siden 7-Zip ikke oppdateres automatisk på mange installasjoner, bør organisasjoner verifisere at klienter faktisk er oppgradert. Produkter som inkluderer 7-Zips XZ dekoder må også oppdateres av sine respektive leverandører.

Sårbarheter:

No comments:

Post a Comment

Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.

 
>