Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Thursday, 20 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.20

Medusa ransomware har rammet over 500 samfunnskritiske virksomheter i USA. Phishing 3.0 bruker AI agenter og deepfakes i målrettede angrep. Ransomwareaktør utgir seg for gjenopprettingstjeneste for å stjele løsepenger.


Medusa ransomware har rammet over 500 samfunnskritiske virksomheter i USA

Det amerikanske cybersikkerhetsorganet CISA opplyser, i samarbeid med FBI og HHS, at Medusa ransomware har kompromittert over 500 organisasjoner innen kritisk infrastruktur siden juni 2021. Blant de rammede sektorene er helse, forsvarsindustri, offentlig sektor, kritisk produksjon, IT og finans.

Medusa har vært aktiv siden 2021, men økte aktivitetene betydelig i 2023 da gruppen begynte å publisere stjålne data på sin lekkasjeside for å presse ofre til å betale løsepenger. Operasjonen har utviklet seg fra en lukket ransomware gruppe til en Ransomware-as-a-Service (RaaS) modell som benytter samarbeidspartnere for å skaffe innledende tilgang til mål.

Myndighetene anbefaler virksomheter å prioritere patching av operativsystemer, programvare og firmware, segmentere nettverk for å hindre lateral bevegelse, samt begrense ekstern tilgang til interne tjenester. Tiltakene skal redusere risikoen for både innledende kompromittering og videre spredning i nettverket.

Phishing 3.0 bruker AI agenter og deepfakes i målrettede angrep

Phishing 3.0 beskriver en ny generasjon phishing angrep der AI agenter automatiserer kartlegging, målretting og dialog med ofre. Angrepene skjer på tvers av e post, tale, video og samarbeidsplattformer, og utnytter tillit fremfor ondsinnede lenker eller vedlegg.

Et kjent eksempel er selskapet Arup, hvor en ansatt ble lurt av en deepfake videosamtale som utga seg for å være selskapets CFO og flere kollegaer. Svindelen førte til overføringer på om lag 25 millioner dollar.

Utviklingen gjør tradisjonelle epostbaserte sikkerhetstiltak mindre effektive. Virksomheter bør derfor styrke identitetsverifisering, inkludere tale og videobaserte trusler i risikovurderinger og opplæring, samt ta i bruk automatiserte forsvarsmekanismer for å håndtere AI drevne angrep

Ransomwareaktør utgir seg for gjenopprettingstjeneste for å stjele løsepenger

En mistenkt ransomware affiliate utgir seg for en gjenopprettingstjeneste kalt «Ransom Busters» og kontakter ofre før ransomware angrepene blir offentlig kjent. Gruppen hevder å kunne skaffe dekrypteringsnøkler og slette stjålne data mot betaling på mellom 20 000 og 60 000 dollar. GuidePoint Security fant i to hendelser samme verktøy, taktikker og infrastruktur som i angrepene, blant annet SoftPerfect Network Scanner, s5cmd, Remotely og en lokal bakdørskonto med passordet «Numlock!123». Dette har ført til at forskerne med moderat sikkerhet vurderer Ransom Busters som den samme ransomware affiliaten som gjennomførte angrepene, og som forsøker å kreve inn betaling direkte fra ofrene i stedet for å dele inntektene med ransomware operatørene. Gruppen hevder også å ha tilgang til data og dekrypteringsnøkler fra flere Ransomware-as-a-Service-operasjoner, inkludert DragonForce, Settra og Anubis. Aktiviteten øker risikoen for ofre fordi betaling til ransomware operatøren ikke nødvendigvis sikrer at alle som har tilgang til de stjålne dataene lar være å publisere dem.

No comments:

Post a Comment

Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.

 
>