Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Tuesday, 4 March 2025

Daglig Nyhetsbrev fra Telenor Sikkerhetssenter - 2025.03.04

CISA merker Windows- og Cisco-sårbarheter som aktivt utnyttet. Ny ClickFix-angrep distribuerer Havoc C2 via Microsoft SharePoint. Hackere utnytter AWS-feilkonfigurasjoner for å lansere phishing-angrep via SES og WorkMail.


CISA merker Windows- og Cisco-sårbarheter som aktivt utnyttet

CISA har advart amerikanske føderale byråer om å sikre sine systemer mot angrep som utnytter sårbarheter i Cisco- og Windows-systemer. Den første sårbarheten (CVE-2023-20118) tillater angripere å utføre vilkårlige kommandoer på flere Cisco VPN-rutere. Selv om denne sårbarheten krever gyldige administrative legitimasjoner, kan angripere oppnå dette ved å kombinere den med CVE-2023-20025, som gir root-privilegier. Den andre sårbarheten (CVE-2018-8639) er en Win32k-privilegiumeskaleringsfeil som lokale angripere kan utnytte for å kjøre vilkårlig kode i kjernemodus, endre data eller opprette falske kontoer med full brukerrettigheter.

Anbefaling:

Oppdater berørte Cisco VPN-rutere med tilgjengelige sikkerhetsoppdateringer. Installer de nyeste sikkerhetsoppdateringene for Windows-systemer for å adressere Win32k-sårbarheten.

Ny ClickFix-angrep distribuerer Havoc C2 via Microsoft SharePoint

Et nylig oppdaget ClickFix-phishingangrep lurer ofre til å kjøre ondsinnede PowerShell-kommandoer som distribuerer Havoc-postutnyttelsesrammeverket for ekstern tilgang til kompromitterte enheter. Angripere bruker sosiale ingeniørteknikker der falske feilmeldinger vises på nettsteder eller phishing-vedlegg, og ber brukerne klikke på en knapp for å "fikse" problemet. Ved å klikke på knappen kopieres en ondsinnet PowerShell-kommando til Windows utklippstavle, som brukerne deretter blir bedt om å lime inn i en kommandolinje.

Anbefaling:

Vær forsiktig med uventede feilmeldinger som ber om å kjøre kommandoer. Ikke lim inn ukjente kommandoer i kommandolinjen. Implementer e-postfiltrering for å blokkere phishing-forsøk og utdann ansatte om risikoene ved å følge uventede instruksjoner.

Hackere utnytter AWS-feilkonfigurasjoner for å lansere phishing-angrep via SES og WorkMail

Trusselaktører utnytter feilkonfigurasjoner i Amazon Web Services (AWS) for å gjennomføre phishing-kampanjer. Ved å få tilgang til eksponerte AWS-tilgangsnøkler, misbruker de Amazon Simple Email Service (SES) og WorkMail til å sende phishing-e-poster fra legitime domener, noe som gjør det vanskeligere for mottakere å oppdage svindelen. Gruppen, kjent som TGR-UNK-0011 eller JavaGhost, har vært aktiv siden 2019 og har utviklet sine metoder til å inkludere avanserte teknikker for å skjule sin identitet i AWS-logger.

Anbefaling:

For å beskytte seg mot slike angrep bør organisasjoner sikre at AWS-tilgangsnøkler ikke er offentlig tilgjengelige, implementere strenge tilgangskontroller, og overvåke AWS-logger for uvanlig aktivitet.

Monday, 3 March 2025

Daglig Nyhetsbrev fra Telenor Sikkerhetssenter - 2025.03.03

Hackere bruker PowerShell og legitime Microsoft-applikasjoner for å distribuere skadelig programvare. Njrat utnytter Microsoft Dev Tunnels for C2-kommunikasjon. JavaGhost utnytter Amazon IAM-rettigheter for phishing-angrep. Space Pirates-hackere angriper IT-organisasjoner med LuckyStrike ved bruk av OneDrive.


Hackere bruker PowerShell og legitime Microsoft-applikasjoner for å distribuere skadelig programvare

Cyberkriminelle utnytter i økende grad PowerShell og legitime Microsoft-verktøy i såkalte “fileless” angrep, som gjør det vanskeligere for tradisjonelle antivirusprogrammer å oppdage truslene. Ved å misbruke verktøy som BITS (Background Intelligent Transfer Service), kan angripere laste ned og kjøre skadelig programvare uten å etterlate filer på disken.

Anbefaling:

For å beskytte seg mot slike angrep, anbefales det å implementere flerlags sikkerhetstiltak, inkludert Endpoint Detection and Response (EDR)-løsninger, forbedret minneanalyse, omfattende PowerShell-logging og begrenset språkmodus for PowerShell.

Njrat utnytter Microsoft Dev Tunnels for C2-kommunikasjon

En nylig kampanje med den velkjente fjernadministrasjonstrojaneren Njrat har blitt oppdaget, der angripere misbruker Microsofts Dev Tunnels-tjeneste for å etablere kommando- og kontroll (C2)-kommunikasjon. Dev Tunnels, designet for å hjelpe utviklere med å eksponere lokale tjenester sikkert for testing og feilsøking, blir utnyttet av trusselaktører til å opprette skjulte forbindelser til sine C2-servere. Dette gjør det vanskeligere for tradisjonelle sikkerhetstiltak å oppdage slik trafikk.

Anbefaling:

For å beskytte mot slike angrep, anbefales det å overvåke DNS-logger for forespørsler til devtunnels.ms-domener, spesielt i miljøer der Microsoft Dev Tunnels ikke er autorisert. Videre bør bruken av Dev Tunnels begrenses til autoriserte utviklere, og nettverksanomalideteksjon bør implementeres for å identifisere uvanlig aktivitet.

JavaGhost utnytter Amazon IAM-rettigheter for phishing-angrep

Trusselaktøren kjent som JavaGhost har blitt observert utnytte feilkonfigurasjoner i Amazon Web Services (AWS) Identity and Access Management (IAM) for å gjennomføre sofistikerte phishing-kampanjer. Ved å få tilgang til eksponerte, langsiktige AWS-tilgangsnøkler, etablerer de phishing-infrastruktur ved hjelp av tjenester som Amazon Simple Email Service (SES) og WorkMail.

Anbefaling:

For å beskytte seg mot slike angrep, anbefales det å implementere prinsippet om minst privilegium, regelmessig rotere IAM-legitimasjon, bruke kortvarige tilgangstokener og aktivere multifaktorautentisering. 

Space Pirates-hackere angriper IT-organisasjoner med LuckyStrike ved bruk av OneDrive

Den avanserte trusselgruppen “Space Pirates” har gjennomført sofistikerte cyberangrep mot IT-organisasjoner og offentlige etater i Russland og nærliggende regioner. De benytter den egenutviklede bakdøren LuckyStrike Agent, som utnytter Microsofts OneDrive som en kommando- og kontrollkanal, noe som gjør det utfordrende å oppdage.

Anbefaling:

For å beskytte seg mot slike angrep, anbefales det å forbedre overvåkingen av skyaktivitet og implementere robust nettverkssegmentering.

Friday, 28 February 2025

Daglig Nyhetsbrev fra Telenor Sikkerhetssenter - 2025.02.28

Apple-sårbarhet kan forvandle enhver bluetooth-enhet til en «Airtag». Lekkede Black Basta-chatlogger avslører interne konflikter og operasjonsdetaljer.


Apple-sårbarhet kan forvandle enhver bluetooth-enhet til en «Airtag»

Et nylig oppdaget sikkerhetshull i Apple-enheter gjør det mulig for angripere å utnytte Bluetooth-funksjonaliteten til å spore enheter, som om de var AirTags i Apples "Hvor er?" applikasjon. Denne sårbarheten kan potensielt påvirke et bredt spekter av Apple-produkter, inkludert iPhones, iPads og MacBooks. Angripere kan bruke denne svakheten til å overvåke enhetens posisjon uten brukerens viten eller samtykke.

Anbefaling:

Forskerne anbefaler å være på vakt om apper ber om bluetooth-tillatelser uten at de egentlig trenger det, å holde enhetene dine oppdatert og vurdere å bytte til mer personvernsfokuserte operativsystem

Lekkede Black Basta-chatlogger avslører interne konflikter og operasjonsdetaljer

Over ett års interne chatlogger fra ransomware-gruppen Black Basta har blitt lekket, noe som gir innsikt i deres taktikker og interne konflikter. Chattene, som strekker seg fra 18. september 2023 til 28. september 2024, ble publisert 11. februar 2025 av en person med pseudonymet "ExploitWhispers". Lekkasjen avslører at interne stridigheter, spesielt forårsaket av en nøkkelperson kjent som "Trump" (LARVA-18), har ført til ustabilitet i gruppen. Noen medlemmer har forlatt Black Basta til fordel for andre ransomware-operasjoner som CACTUS og Akira. I tillegg viser diskusjonene at gruppen utnytter kjente sårbarheter, feilkonfigurasjoner og svake autentiseringsmekanismer for å oppnå initial tilgang til målnettverk.

Thursday, 27 February 2025

Daglig Nyhetsbrev fra Telenor Sikkerhetssenter - 2025.02.27

EncryptHub kompromitterer 618 organisasjoner for å distribuere infostealere og løsepengevirus. Hackere utnyttet sårbarhet i Krpano-rammeverket til å injisere spamannonser på over 350 nettsteder.


EncryptHub kompromitterer 618 organisasjoner for å distribuere infostealere og løsepengevirus

Trusselaktøren kjent som 'EncryptHub', også referert til som Larva-208, har siden juni 2024 kompromittert minst 618 organisasjoner globalt gjennom målrettede phishing- og sosial manipulasjonsangrep. Etter å ha oppnådd tilgang, installerer de fjernovervåkings- og administrasjonsprogramvare (RMM) som AnyDesk og TeamViewer, etterfulgt av distribusjon av infostealere som Stealc og Rhadamanthys. I mange tilfeller implementerer de også løsepengevirus på de kompromitterte systemene. EncryptHub er assosiert med ransomware-gruppene RansomHub og BlackSuit, og fungerer muligens som en initial tilgangsmegler eller direkte tilknyttet disse. Angrepene starter ofte med phishing-meldinger som leder ofrene til falske påloggingssider som etterligner kjente VPN-produkter som Cisco AnyConnect og Microsoft 365, hvor innloggingsinformasjon og MFA-tokens blir stjålet i sanntid.

Anbefaling:

Organisasjoner bør styrke sine sikkerhetstiltak ved å implementere flerfaktorautentisering, regelmessig oppdatere og patche systemer, og trene ansatte i å gjenkjenne og rapportere phishing-forsøk. Det er også viktig å overvåke nettverkstrafikk for uvanlig aktivitet og begrense tilgangen til kritiske systemer.

Hackere utnyttet sårbarhet i Krpano-rammeverket til å injisere spamannonser på over 350 nettsteder

En cross-site scripting (XSS) sårbarhet i Krpano-rammeverket, brukt for å integrere 360° bilder og videoer, har blitt utnyttet av ondsinnede aktører til å injisere skadelige skript på over 350 nettsteder. Denne kampanjen, kalt 360XSS, påvirket blant annet offentlige portaler, amerikanske delstatsnettsteder, universiteter, store hotellkjeder, nyhetsmedier, bilforhandlere og flere Fortune 500-selskaper. Angriperne manipulerte søkeresultater for å spre spamannonser relatert til pornografi, kosttilskudd, nettkasinoer og falske nyhetssider. Sårbarheten, identifisert som CVE-2020-24901 med en CVSS-score på 6,1, ble først rapportert i 2020. Selv om en oppdatering i versjon 1.20.10 av Krpano begrenset "passQueryParameters"-innstillingen for å forhindre slike XSS-angrep, fant forsker Oleg Zaytsev at eksplisitt tillatelse av XML-parameteren gjeninnførte XSS-risikoen. Den nyeste versjonen av Krpano fjerner støtte for ekstern konfigurasjon via XML-parameteren, noe som reduserer risikoen for slike angrep.

Anbefaling:

Brukere av Krpano oppfordres til å oppdatere til den nyeste versjonen og sette "passQueryParameters"-innstillingen til false. Eiere av berørte nettsteder bør bruke Google Search Console for å identifisere og fjerne infiserte sider.

Sårbarheter:

Tuesday, 25 February 2025

Daglig Nyhetsbrev fra Telenor Sikkerhetssenter - 2025.02.25

100+ Ondsinnede IP-er Utnytter Cisco-sårbarheter. CISA Advarer: Kritisk Oracle Agile PLM-sårbarhet Utnyttes Aktivt.


100+ Ondsinnede IP-er Utnytter Cisco-sårbarheter

Over 100 ondsinnede IP-er utnytter kritiske sårbarheter i Cisco-enheter, med statssponsede aktører blant angriperne. CVE-2023-20198 blir aktivt misbrukt av 110 IP-er, hovedsakelig fra Bulgaria, Brasil og Singapore, mens den eldre CVE-2018-0171 fortsatt angripes av enkelte aktører. Den kinesiske gruppen Salt Typhoon har brukt disse sårbarhetene til å infiltrere telekomnettverk globalt, i ett tilfelle med over tre års vedvarende tilgang. For å beskytte seg anbefales det å installere sikkerhetsoppdateringer, begrense tilgang til administrasjonsgrensesnittet, bruke sterk autentisering, segmentere nettverket og deaktivere unødvendige tjenester som Smart Install og Telnet.

Sårbarheter:

CISA Advarer: Kritisk Oracle Agile PLM-sårbarhet Utnyttes Aktivt

CISA advarer om at sårbarheten CVE-2024-20953 i Oracle Agile PLM aktivt utnyttes, og har lagt den til sin liste over kjente utnyttede sårbarheter. Feilen, med en CVSS-score på 8.8, lar angripere eksekvere vilkårlig kode via HTTP-forespørsler, noe som kan føre til datatyveri, systemkapring og forstyrrelser i forsyningskjeder. Oracle har utgitt en sikkerhetsoppdatering i januar 2024 og oppfordrer alle brukere til å oppgradere til versjon 9.3.7 eller nyere. CISA krever at føderale byråer patcher innen 17. mars 2025, mens andre organisasjoner bør isolere systemene fra internett, anvende oppdateringer og overvåke nettverkstrafikk for mistenkelig aktivitet.

Sårbarheter:

Monday, 24 February 2025

Daglig Nyhetsbrev fra Telenor Sikkerhetssenter - 2025.02.24

Skjult kredittkort-skimmer oppdaget på Magento-nettsteder. Fluent Bit 0-dagers sårbarheter eksponerer milliarder av produksjonsmiljøer for cyberangrep. Parallels Desktop 0-dagers sårbarhet gir root-privilegier – PoC sluppet. Hackere utnyttet Confluence Server-sårbarhet for å distribuere LockBit løsepengevirus.


Skjult kredittkort-skimmer oppdaget på Magento-nettsteder

En artikkel fra Sucuri avdekker sofistikert kredittkortskimmer rettet mot Magento-nettsteder. Angriperne skjuler ondsinnet JavaScript kode innenfor en tilsynelatende uskyldig <img>-tagg ved å bruke Base64-koding. Dette kan gjøre det utfordrende å oppdage den skadelige koden, da den ser ut som en vanlig bildehenvisning. Malwaren aktiveres spesifikt på betalingssidene, noe som ytterligere kompliserer deteksjon.

For å beskytte seg anbefales det at nettstedeiere regelmessig gjennomgår kildekoden, spesielt på betalingssidene, og implementerer sikkerhetstiltak som brannmurer og overvåkingsverktøy.

Fluent Bit 0-dagers sårbarheter eksponerer milliarder av produksjonsmiljøer for cyberangrep

Forskere har avdekket kritiske 0-dagers sårbarheter i Fluent Bit, et loggeverktøy integrert i skyinfrastrukturer hos store leverandører som AWS, Google Cloud og Microsoft Azure. Disse sårbarhetene, identifisert som CVE-2024-50608 og CVE-2024-50609 med en CVSS-score på 8,9, kan utnyttes av uautoriserte angripere til å krasje Fluent Bit-servere ved å sende spesialkonstruerte HTTP POST-forespørsler, noe som kan føre til tjenestenekt (DoS) eller lekkasje av sensitive data. Med over 15 milliarder nedlastinger og 10 millioner daglige distribusjoner, utgjør disse sårbarhetene en betydelig trussel mot globale bedrifts- og skymiljøer.

Parallels Desktop 0-dagers sårbarhet gir root-privilegier – PoC sluppet

En ny 0-dagers sårbarhet, CVE-2024-34331, i Parallels Desktop gjør det mulig for lokale angripere å eskalere privilegier til root på macOS-systemer. Sårbarheten utnytter svake sikkerhetskontroller i installasjonsprosessen og har fått en offentlig tilgjengelig PoC-utnyttelse.

Anbefaling:

Brukere anbefales å fjerne SUID-tillatelser fra Parallels-verktøy og overvåke systemaktivitet for uautorisert tilgang.

Sårbarheter:

Hackere utnyttet Confluence Server-sårbarhet for å distribuere LockBit løsepengevirus

En kritisk sårbarhet i Atlassian Confluence Server, CVE-2023-22527, har blitt utnyttet av trusselaktører til å distribuere LockBit løsepengevirus. Sårbarheten tillater eksekvering av vilkårlig kode, noe som gjorde det mulig for angripere å kompromittere systemer raskt.

Anbefaling:

Administratorer oppfordres til å oppdatere sine Confluence Server-instanser umiddelbart.

Sårbarheter:

Friday, 21 February 2025

Daglig Nyhetsbrev fra Telenor Sikkerhetssenter - 2025.02.21

CISA og FBI: Ghost løsepengevirus har kompromittert organisasjoner i 70 land.


CISA og FBI: Ghost løsepengevirus har kompromittert organisasjoner i 70 land

CISA og FBI rapporterer at angripere som benytter Ghost løsepengevirus har infiltrert ofre i over 70 land siden tidlig 2021. De rammede sektorene inkluderer kritisk infrastruktur, helsevesen, offentlig sektor, utdanning, teknologi, produksjon samt en rekke små og mellomstore bedrifter. Angriperne utnytter kjente sårbarheter i utdatert programvare og fastvare, spesielt i Fortinet (CVE-2018-13379), ColdFusion (CVE-2010-2861, CVE-2009-3960) og Exchange Server (CVE-2021-34473, CVE-2021-34523, CVE-2021-31207). Gruppen benytter ulike navn og varianter av løsepengevirus, inkludert Cring.exe, Ghost.exe, ElysiumO.exe og Locker.exe, og endrer ofte filendelser og innholdet i løsepengebrevene for å unngå deteksjon.

Anbefaling:

Organisasjoner bør umiddelbart oppdatere operativsystemer, programvare og fastvare for å tette kjente sårbarheter. Det er spesielt viktig å adressere sårbarhetene nevnt ovenfor. Videre anbefales det å implementere regelmessige og eksterne sikkerhetskopier, segmentere nettverk for å begrense lateral bevegelse, og håndheve phishing-resistent multifaktorautentisering (MFA) for alle privilegerte kontoer og e-posttjenester.

 
>