Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Thursday, 31 January 2013

2013.01.31 - Nyhetsbrev

Mozilla gjør endringer i Firefox som hindrer automatisk kjøring av alle plugeins bortsett fra siste versjon av Flash. Kinesiske hackere har i løpet av de siste fire månedene angrepet The New York Times.

Mozilla blokkerer plug-ins i Firefox, innfører Click-to-Play

I Firefox er plug-ins nå i utgangspunktet deaktivert, bortsett fra siste versjon av Flash. Det er opp til brukerne å aktivere dem. De har innført funksjonen Click-to-Play som gjør at man må klikke på området på skjermen for at en plug-in som Java eller Silverlight skal starte. Dette blir gjort for å hindre skadelig kode i å kjøre når en side blir åpnet.
Referanser
http://www.darkreading.com/insider-threat/167801100/security/application-security/240147366/mozilla-boldly-blocks-browser-plug-ins-for-firefox.html
http://www.computerworld.com/s/article/9236333/Mozilla_takes_drastic_step_to_automatically_block_virtually_all_plug_ins_in_Firefox

Kinesiske hackere har angrepet The Times

Kinesiske hackere har iløpet av de siste 4 måneder jevnlig angrepet The Times. Angriperne har antakeligvis fått initiell tilgang gjennom målrettede phishing-angrep. Via disse interne maskinene har de siden fått tilgang til domenekontrolleren og derfra fått tilgang til resten av nettverket. Det ble også søkt i eposten til The Times. Det virker som om målet for innbruddet var å finne kildene til en kritisk artikkel om Kinas statsminister Wen Jiabao.
Referanser
http://www.nytimes.com/2013/01/31/technology/chinese-hackers-infiltrate-new-york-times-computers.html
http://arstechnica.com/security/2013/01/chinese-hackers-attacked-new-york-times-computers-for-four-months/

Wednesday, 30 January 2013

2013.01.30 - Nyhetsbrev

Nok en alvorlig sårbarhet i Ruby on Rails med modul i Metasploit. Mange Internett-enheter er sårbare for svakheter i UPNP-protokollen

Ny sårbarhet i Ruby on Rails

Det er oppdaget en sårbarhet i JSON-koden i Ruby on Rails. Denne gjør det mulig å omgå autentisering, injisere fiendtlig kode eller å utføre DoS-angrep mot applikasjoner. Sårbarheten har allerede fått en modul i Metasploit-rammeverket.

Dette er tredje gangen i den siste tiden at det har blitt oppdaget alvorlige svakheter i Ruby on Rails.
Anbefaling
Oppdater til siste versjon.
Referanser
https://groups.google.com/forum/?fromgroups=#!topic/rubyonrails-security/1h2DR63ViGo
https://community.rapid7.com/community/metasploit/blog/2013/01/29/exploit-for-ruby-on-rails-cve-2013-0333

Mange Internett-enheter sårbare for svakheter i UPNP-protokollen

Firmaet Rapid 7 har scannet nettet for enheter med sårbare versjoner av UPNP (Universal Plug and Play). UPNP brukes av mange enheter for å sette opp forbindelser over nettet. Firmaet fant over 80 millioner enheter som svarte på UPNP og minst 50 millioner av disse hadde minst én svakhet.

Sammen med rapporten har firmaet også sluppet en gratis scanner for å sjekke nettverk for de aktuelle svakhetene.
Anbefaling
Undersøk om organisasjonen eksponerer UPNP mot nettet og steng eventuelt dette.
Referanser
https://community.rapid7.com/community/infosec/blog/2013/01/29/security-flaws-in-universal-plug-and-play-unplug-dont-play
http://arstechnica.com/security/2013/01/to-prevent-hacking-disable-universal-plug-and-play-now/

Tuesday, 29 January 2013

2013.01.29 - Nyhetsbrev

Det amerikanske forsvaret har planer om å utvide cyberforsvaret sitt. IOS er ute i ny versjon og det er gitt ut proof of concept kode for å utnytte en ny svakhet i Java.

Proof-of-concept kode lar usignerte applikasjoner kjøre selv om Java er satt opp i innstillingene sine til å blokkere det.

I Java 7 update 10 introduserte Oracle muligheten for å endre mellom fire ulike nivåer av sikkerhet i Java Control Panel. Det høyeste nivået er "very high" og her skal i teorien ikke usignerte applikasjoner få lov til å kjøre, men det har nå kommet proof-of-concept kode som viser at det er fult mulig å omgå denne sikkerhetsinnstillingen.
Referanser
http://seclists.org/fulldisclosure/2013/Jan/241

Det amerikanske forsvaret utvider cyberforsvaravdelingen sin

The register skriver at det amerikanske forsvaret har planer om å utvide kompetansen på cyberforsvaret sitt. Det nevnes også at forsvaret skal kunne brukes til å utføre proaktive handliger mot trusselaktører utenfor landegrensene.
Referanser
http://www.theregister.co.uk/2013/01/29/pentagon_expands_online_war/

Apple ute med IOS 6.1

Oppdateringen fikser en rekke sikkerhetsrelaterte svakheter. Flere av disse er relatert til Webkit som brukes av nettleseren Safari.
Anbefaling
Installer siste oppdatering.
Referanser
http://support.apple.com/kb/HT5642

Monday, 28 January 2013

2013.01.28 - Nyhetsbrev

Antall DDoS-angrep fortsetter å øke og varer lengre. Ny Wordpress-oppdatering tetter sikkerhetshull. Det skal være funnet en svakhet i ASLI for Windows 7/8 og Anonymous har gjennom helgen hacket nettstedet til U.S. Sentencing Commission ved flere anledninger.

Antall DDoS-angrep økte med 170 % i fjor

I løpet av 2012 økte antallet DDoS-angrep med 170 %. Dette viser en studie utført av sikkerhetsfirmaet Radware. 58 % hadde minst 7 av 10 poeng i alvorlighetsgrad. Det har dessuten blitt vanligere med langvarige angrep. Angrep som varer lenger enn en uke doblet seg i fjor.
Referanser
http://news.cnet.com/8301-1009_3-57565565-83/corporations-bring-a-knife-to-a-gun-fight-amid-cyberattacks

37 feil har blitt rettet i WordPress-oppdatering

I WordPress 3.5.1 har flere feil blitt rettet. Blant dem er mange Cross-Site-Scripting-feil og en sårbarhet som tillater informasjonstyveri og kompromittering av ikke-patchede nettsteder.

I de fleste tilfelle skal oppdateringen være enkel. Unntaket er WordPress på Microsoft IIS, der man på grunn av en bug må installere en hotfix manuelt.
Referanser
http://wordpress.org/news/2013/01/wordpress-3-5-1/
https://threatpost.com/en_us/blogs/wordpress-fixes-37-bugs-latest-update-012513

Svakhet i ASLI i Windows 7/8

En hacker har publisert informasjon rundt en til nå ukjent måte å omgå "Address Space Layout Randomization" (ASLI) i Windows 7 og 8. Se referanse for mer informasjon.
Referanser
http://kingcope.wordpress.com/2013/01/24/attacking-the-windows-78-address-space-randomization/

Anonymous hacker U.S. Sentencing Commission flere ganger

Anonymous har gjennom helgen hacket nettstedet til U.S. Sentencing Commission flere ganger. I det siste angrepet har de lagt inn en versjon av spillet Asteroids på siden. De påstår også ha sluppet informasjon de har stjålet fra serveren.
Referanser
http://www.zdnet.com/anonymous-re-hacks-us-sentencing-site-into-video-game-asteroids-7000010384/

Friday, 25 January 2013

2013.01.25 - Nyhetsbrev

Ars Technica har en artikkel om gjetting av passord laget ved hjelp av lange setninger. Barracuda har plassert bakdører for fjerninnlogging i flere av sine produkter.

Gjetting av lange passord basert på setninger

Ars Technica har en artikkel rundt gjetning av lange passord basert på setninger. Forskere har brukt statistiske metoder for å gjøre slike gjetninger mer effektive.
Referanser
http://arstechnica.com/security/2013/01/grammar-badness-makes-cracking-harder-the-long-password/

Tidligere ukjent bakdør i flere produkter fra Barracuda

SEC Consult Vulnerability Lab har oppdaget en til nå ukjent bakdør i flere sikkerhetsprodukter fra Barracuda. Bakdøren er en SSH-server der Barracuda har muligheten til å logge seg inn fra deres adresse-ranger med diverse kontoer.

Barracuda har sluppet oppdateringer til flere av deres produkter i forbindelse med saken, men vedkommende som fant problemet mener at bakdøren fortsatt ikke er helt lukket.

Det er imdlertid mulig å kontakte produsenten for å få instruksjoner for å skru av muligheten for fjern-support og dermed låse døren skikkelig.
Anbefaling
Installer oppdatering fra produsent.
Referanser
https://www.sec-consult.com/fxdata/seccons/prod/temedia/advisories_txt/20130124-0_Barracuda_Appliances_Backdoor_wo_poc_v10.txt
https://www.barracudanetworks.com/support/techalerts
/20130124-0_Barracuda_Appliances_Backdoor_wo_poc_v10.txt
http://krebsonsecurity.com/2013/01/backdoors-found-in-barracuda-networks-gear/

Thursday, 24 January 2013

2013.01.24 - Nyhetsbrev

Java-oppdateringer installerer adware på PCen din. FBI har arrestert mannen bak Gozi-malwaren. På Facebook phishes det om dagen via personlige meldinger. Chrome er ute i ny versjon. Cisco retter svakheter i flere WLAN-produkter.

Java-oppdateringer installerer adware på PCen din

ZDNet har en grundig artikkel om verktøylinjen "Ask" som blir installert sammen med Java eller Java-oppdateringer, bortsett fra hvis brukeren aktivt velger å ikke installere den.

Denne verktøylinjen installeres i alle web-browsere den finner på maskinen og tar over standard søkefunksjon. Annonser og faktiske resultater av søkene presenteres så på en måte som gjør at det ikke er mulig å skille dem fra hverandre.
Referanser
http://www.zdnet.com/a-close-look-at-how-oracle-installs-deceptive-software-with-java-updates-7000010038/
http://www.digi.no/910147/java-sprer-villedende-programvare

FBI har arrestert mannen bak Gozi-malwaren

Ars Technica har en artikkel om hvordan FBI arresterte mannen bak Gozi-malwaren. Denne ble i årevis brukt til å tappe bakkontoer for penger over hele verden. FBI klarte også ta ned hosting-leverandøren som Gozi benyttet seg av i Romania.

Gozi-operatøren risikerer nå 95 års fengsel i USA. Følg lenkene for mer informasjon rundt saken. To andre involverte risikerer å bli utlevert til USA.
Referanser
http://arstechnica.com/security/2013/01/how-the-feds-put-a-bullet-in-a-bulletproof-web-host/
http://www.justice.gov/usao/nys/pressreleases/January13/GoziVirusPR.php

Phishing i personlige meldinger på Facebook

Nå for tida er det en svindel ute og går i personlige meldinger på Facebook. Disse gir seg ut for å være fra "The Facebook Security Team" og påstår at man har brutt brukervilkårene om å plage eller fornærme andre brukere. Man blir så bedt om å gi fra seg personopplysninger i en "sikkerhetssjekk" på en svindelside som linken i meldinga fører til. Også kredittkortinformasjon blir krevd inn. Slike meldinger bør naturligvis ignoreres og slettes.
Referanser
http://www.gfi.com/blog/phishing-scam-spreads-via-facebook-pm/

Google Chrome Multiple Vulnerabilities

Det har blitt oppdaget 5 svakheter i Google chrome, som bl.a. kan utnyttes til å kompromittere et sårbart system.
Anbefaling
Update to version 24.0.1312.5
Referanser
http://www.secunia.com/advisories/51935
http://googlechromereleases.blogspot.com/2013/01/stable-channel-update_22.html

Cisco retter svakheter i flere WLAN-produkter

Cisco har publisert informasjon om fire svakheter i en WLAN-kontroller som brukes i en rekke produkter, hvor de to mest alvorlige kan utnyttes til å utføre ekstern kodeeksekvering via HTTP og gi uautorisert tilgang via SNMP. Enkelte av de berørte produktene er ikke lengre støttet av Cisco, det er derfor kun gitt ut oppdateringer til noen av produktene.
Anbefaling
Installer oppdatering dersom tilgjengelig.
Referanser
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20130123-wlc

Wednesday, 23 January 2013

2013.01.23 - Nyhetsbrev

Kaspersky har en artikkel om malware som utgir seg for å være den siste Java oppdateringen fra Oracle. Ellers har det vært et rolig døgn.

Malware forkler seg som Java oppdatering

Kaspersky labs melder at de har sett malware som utgir seg for å være den siste Java oppdateringen fra Oracle. Den har filnavnet javaupdate11.jar og når denne kjøres åpnes det et vindu som ser ut som det originale Java installasjonsvinduet. Malwaren ser ikke ut til å bruke noen exploits og er derfor avhengig av interaksjon fra brukeren for å bli installert på systemet.
Referanser
http://threatpost.com/en_us/blogs/security-firms-warn-users-fake-java-updates-012113

 
>