Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Tuesday, 4 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.04

Skjuler skadevare i nettleserens bildebuffer med DOUBLECUP ClickFix-tjeneste. Russiske hackere kompromitterer hotell Wi-Fi for å stjele Microsoft 365-kontoer.


Skjuler skadevare i nettleserens bildebuffer med DOUBLECUP ClickFix-tjeneste

En ny russiskspråklig Loader as a Service kalt DOUBLECUP benytter ClickFix teknikken for å levere skadevare til både Windows og macOS systemer. Tjenesten skjuler nyttelasten i PNG bilder som lagres i nettleserens buffer slik at skadevaren hentes fra en lokal buffer i stedet for direkte fra internett. Ifølge artikkelen leveres blant annet CountLoader og en tidligere ukjent fjernstyringstrojaner kalt DeviceManager. DeviceManager skal benytte Ethereum baserte smartkontrakter for å hente kommando og kontrolladresser noe som gjør infrastrukturen vanskeligere å blokkere. Kampanjen benytter falske innloggingssider og ClickFix-lokkemidler for å få brukeren til å kjøre PowerShell kommandoer manuelt.

Russiske hackere kompromitterer hotell Wi-Fi for å stjele Microsoft 365-kontoer

Den russiske trusselaktøren Midnight Blizzard (APT29), sporet av Microsoft som Storm-2945, har gjennomført en global kampanje kalt CaptiveCrunch mot hotell og konferansenettverk. Angriperne manipulerer DNS og HTTP trafikk på Wi-Fi infrastruktur med captive portal funksjonalitet for å omdirigere brukere til falske Microsoft 365 innloggingssider, Entra ID device code phishing eller falske programvareoppdateringer. Kampanjen benytter skadevarene CornFlake og ChocoShell, som gir vedvarende tilgang, legitimasjonstyveri, overvåking og dataeksfiltrering. CornFlake er en Go-basert RAT som kan utføre fjernkommandoer, tastelogging, skjermbilder, mikrofon og webkameraovervåking, tyveri av nettleserdata og Microsoft 365 økter, samt filtyveri. ChocoShell er en PowerShell basert minne-resident informasjonsstjeler som retter seg mot informasjonskapsler, lagrede passord, Microsoft 365- og Azure AD-tokener samt Wi-Fi legitimasjon. Microsoft identifiserte også et administrasjonspanel kalt FruitStone, brukt til å styre kompromitterte systemer, kjøre PowerShell kommandoer og hente ut data fra ofre.

Anbefaling:

Behandle hotell og konferanse Wi-Fi som ikke-pålitelige nettverk, bruk phishing resistent autentisering med MFA og passkeys, og unngå å installere oppdateringer eller verktøy som tilbys via captive portal sider.

No comments:

Post a Comment

Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.

 
>