Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Friday, 24 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.24

Ondsinnet plugin misbruker Notepad++ for å installere skadevare. Falsk Claude-app via Bing sprer SectopRAT.


Ondsinnet plugin misbruker Notepad++ for å installere skadevare

Ukrainas CERT har avdekket en kampanje der angripere distribuerer en ZIP fil som inneholder den legitime utgaven av Notepad++ sammen med den ondsinnede komponenten LunchPoke som utgir seg for å være en plugin. Kampanjen er tilskrevet gruppen UAC-0099, og hovedsakelig retter seg mot organisasjoner i Ukraina. Angrepet bygger ikke på en sårbarhet eller et kompromittert programvare for Notepad++, men misbruker programmets normale mekanisme for innlasting av plugins. LunchPoke oppretter planlagte oppgaver i Windows, pakker ut flere filer og starter lasteren BurnyBear, som igjen laster MatchBoil V2. CERT-UA opplyser ikke hvilke endelige payloads som leveres, formålet med kampanjen eller hvilke organisasjoner som er rammet. Artikkelen nevner også at CERT-UA anbefaler oppdatering av Notepad++, 7-Zip og WinRAR til nyere versjoner.

Anbefaling:

Oppdater Notepad++ til versjon 8.9.7, 7-Zip til versjon 26.02 og WinRAR til versjon 7.23.

Sårbarheter:

Falsk Claude-app via Bing sprer SectopRAT

En skadevare kampanje på Bing har misbrukt søk etter Claude AI for å lure brukere til å laste ned en falsk versjon av Claude Desktop. Angriperne benyttet en ondsinnet Claude Artifact hostet på det legitime Claude domenet, som videresendte brukere til nettsteder med installasjonsfilen ClaudeDesktop.exe. Ifølge Huntress ble minst 29 organisasjoner kompromittert mellom 21. og 22. juli, og den ondsinnede Artifacten ble lastet ned over 7 100 ganger før den ble fjernet.

Den falske installasjonsfilen benytter DLL-sidelasting for å installere SectopRAT, en fjernstyringstrojan og informasjonsstjeler som kan hente ut passord, nettleserdata, VPN-brukerdetaljer, filer og informasjon fra blant annet Discord, Telegram og Steam. Skadevaren benytter også avanserte anti-analyseteknikker og skjuler sin C2 infrastruktur ved hjelp av EtherHiding.

Brukere anbefales til å laste ned programvare direkte fra leverandørens offisielle nettsider og være varsomme med annonserte søkeresultater.

No comments:

Post a Comment

Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.

 
>