Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Thursday, 19 January 2012

2012.01.19 - Nyhetsbrev

I Sør Afrika har hackere stjålet 6.7 millioner dollar fra en bank. AV-Test.org har testet flere anti-virus løsninger. Cisco melder om svakheter i to av sine produkter.

6.7 Millioner dollar stjålet etter data-innbrudd

Kriminelle har stjålet 6.7 millioner dollar fra en bank i Sør Afrika etter et datainnbrudd. Tyveriet ble utført ved å bruke stjålne innloggingsdetaljer fra en kasserer og en person på kundesenteret. De hevet også beløpsgrensen på flere kontoer slik at de kunne ta ut store mengder kontanter via minibanker.
Referanser
http://www.pcadvisor.co.uk/news/security/3331050/hackers-steal-67-million-in-cyber-bank-robbery/

AV-Test releases latest results

Av-test.org, en uavhengig test-lab, har sluppet en rapport der de tester 23 ulike AV-løsninger for privatmarkedet, samt åtte løsninger for bedriftsmarkedet. Anbefalt lesning hvis man er opptatt av hvordan de ulike produsentene klarer seg i forhold til hverandre.
Referanser
http://www.av-test.org/en/tests/test-reports/novdec-2011/
http://www.virusbtn.com/news/2012/01_18.xml

Svakhet i Cisco IP Video Phone

Cisco har publisert oppdateringer til Cisco IP Video Phone. Den retter en svakhet som kan gi en angriper full tilgang til systemet.
Anbefaling
Installer oppdatering fra produsent
Referanser
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20120118-te

Svakhet i Cisco Digital Media Manager

Cisco har publisert oppdateringer til Cisco Digital Media Manager. Den retter en svakhet som kan gi en angriper full tilgang til systemet.
Anbefaling
Installer oppdatering fra produsent
Referanser
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20120118-dmm

Full HTML-versjon av dagens nyhetsbrev.

Wednesday, 18 January 2012

2012.01.18 - Nyhetsbrev

Det har vært flere større sikkerhetsrelaterte nyheter det siste døgnet. Det meldes blant annet om en ny zero day svakhet i Microsoft Windows 7 og Server 2008. Vi har også fått rapporter om at en bølge av telefonsvindel nå også rammer Norge.

Det meldes i flere medier om at hackere nå truer med å gi ut kildekoden til Norton Antivirus og at en feil i McAfee SaaS Endpoint Protection gjør klientene om til proxyer for utsending av spam. Til slutt må det også nevnes at Oracle har gitt ut sin kvartalsvise oppdateringspakke og at denne retter en rekke svakheter i flere av deres produkter.

Hackere sier de vil utgi kildekoden til Norton Antivirus

Symantec sier i en uttalelse til Reuters at kildekoden som ble stjålet i 2006 var fra deres eget nettverk. De har tidligere holdt fast ved at kildekoden deres ble stjålet fra en tredjepart, men har nå bekreftet at de selv ble hacket. Hackerene fikk takk i kildekoden til 2006-versjonen av Norton Antivirus Corporate Edition, Norton Internet Security, Norton Utilities, Norton GoBack og PCAnywhere.

Symantec forteller at risikoen for de aller fleste kunder er minimal ettersom kildekoden er relativt gammel. Hacker-gruppen "Yama Tough" skrev i en tweet på lørdag at de ville gi ut 1.7GB av kildekoden til Norton Antivirus på tirsdag. I en ny uttalelse fra gruppen skriver de at de har valgt å utsette utgivelsen av kildekoden ettersom de ønsker å utnytte eksisterende svakheter før de blir fikset.
Referanser
http://news.cnet.com/8301-1009_3-57360662-83/symantec-says-source-code-stolen-in-2006-hack/?part=rss&tag=feed&subj=News-Security
http://m.computerworld.com/s/article/9223495/Symantec_backtracks_admits_own_network_hacked?mm_ref=http%3A%2F%2Ft.co%2FeL9IwVJX
http://www.reuters.com/article/2012/01/17/us-symantec-hackers-idUSTRE80G1DX20120117

Eventviewer scam til Norge

Vi har fått rapporter om at denne typen svindel nå pågår mot Norge. En telefonselger, gjerne med indisk aksent, ringer deg opp og påstår han er ansatt hos Microsoft Security Center eller lignende. Han opplyser om at PCen din sprer virus ut på nettet ber deg deretter om å starte Windows Event Viewer (EVENTVWR). Her er det gjerne en del feilmeldinger, og offeret blir lurt til å tro at dette skyldes viruset. Svindleren sier han kan hjelpe deg å fikse dette ved å selge deg et dyrt sikkerhetsprogram.

Dersom du blir oppringt og personen vil ha informasjon fra deg som kredittkortdetaljer, brukernavn/passord til systemer osv. er det lureste å legge på røret.
Referanser
http://uk.answers.yahoo.com/question/index?qid=20110615064515AAP8CK2
http://www.computerworld.com.au/article/383261/microsoft_loss_over_event_viewer_scam/

McAfee SaaS Endpoint Protection gjør klientene sine om til spam proxyer

Dette ble oppdaget etter rapporter om at pcer bak denne løsningen hadde blitt svartelistet hos flere epostservere. McAfee SaaS Endpoint Protection har en tjeneste kalt RumorServer som kjører en åpen proxy på port 6515. Denne blir brukt til å sende ut oppdateringer til klienter som ikke har direkte internett tilgang. Problemet er at kriminelle har funnet ut at de kan bruke denne proxyløsningen for utsending av spam der klientene fremstår som avsender. McAfee er i ferd med å utvikle en patch som skal sette RumorServer til å ikke svare på innkommende forespørsler på port 6515 og denne skal gis ut om en ukes tid.
Referanser
http://kaamar.com/blog/rumor-turns-rogue-mcafee-software-hacked
http://social.technet.microsoft.com/Forums/en-US/smallbusinessserver/thread/e0694c2f-2de9-4eca-907f-3a5df3351f2f

Zero day svakhet Windows 7 og Windows Server 2008 gir mulighet for rettighetseskalering

Det meldes om en ny sårbarhet i Windows 7 og 2008 som gjør det mulig for en lokal bruker å eskalere sine rettigheter til system administrator. Det har blitt gitt ut en beskrivelse av hvordan svakheten utnyttes samt videoer som dokumenterer dette. Microsoft har i skrivende stund ikke kommet med noen offisiell uttalelse angående dette enda.
Anbefaling
Microsoft har ikke adressert denne svakheten enda.
Referanser
http://blog.ioactive.com/2012/01/free-windows-vulnerability-for-nsa.html

Oracle ute med nye oppdateringer

Oracle har sluppet sin kvartalsvise oppdateringspakke som dekker hele 78 sårbarheter i produkter som Oracle Database, Fusion osv. For fullstendig liste over sårbarheter, se referanse.
Anbefaling
Oppdater produktene så fort som mulig
Referanser
http://blogs.oracle.com/security/entry/january_2012_critical_patch_update
http://www.oracle.com/technetwork/topics/security/cpujan2012-366304.html

Full HTML-versjon av dagens nyhetsbrev.

Tuesday, 17 January 2012

2012.01.17 - Nyhetsbrev

T-Mobile og Zappos.com har blitt hacket. Israelske nettsider blir tatt ned ved hjelp av DoS-angrep. Personene bak Koobface-ormen har blitt identifisert.

Børsen i Tel Aviv nede etter hacker-angrep

På mandag ble nettsidene til børsen i Tel Aviv og flyselskapet El Al rammet av hacker-angrep og begge nettsidene gikk ned som følge av angrepene. I følge den israelske avisen Haaretz.com var det hacker-nettverket "nightmare group" som stod bak angrepet. Flere israelske banker blokkerte umiddelbart IP-adresser fra Saudi Arabia, Iran og Algerie i frykt for nye angrep.

Dette kommer i kjølvannet av flere hacker-angrep over de siste 2 ukene. En talsmann for Hamas, Sami Abu Zuhri, fortalte på en pressekonferanse på søndag at dette åpner en ny front i krigen mot den israelske okkupasjonen. En talsperson for børsen i Tel Aviv sier til Haaretz.com at nettsidene og handelssystemet ikke har noen forbindelse og han understreker at handelssystemet ikke ble påvirket av angrepet.

Israel har tidligere sagt at de vurderer hacker-angrep som terrorisme og vil slå hardt tilbake.
Referanser
http://www.haaretz.com/news/diplomacy-defense/hackers-shut-down-tel-aviv-stock-exchange-el-al-websites-1.407587
http://www.reuters.com/article/2012/01/16/us-israel-hackers-idUSTRE80F0V220120116?type=companyNews

T-Mobile hacket av "TeamMp0isoN"

I følge softpedia.com har T-Mobile, en av verdens største leverandører av trådløs kommunikasjon, blitt hacket. Det kjente hacker-kollektivet "TeaMp0isoN" sier at de står bak angrepet. Hackerne skal ha fått tak i navn, epost addresser og passord til interne brukere av "newsroom.t-mobile.com" ved å benytte "SQL injection"-svakheter i t-mobile.com og newsroom.t-mobile.com.
Referanser
http://news.softpedia.com/news/T-Mobile-Hacked-by-TeaMp0isoN-Administrators-and-Staff-Exposed-Exclusive-246643.shtml
http://www.infosecisland.com/blogview/19423-T-Mobile-Hacktivism-Strikes-Again.html

Personene bak Koobface-malwaren er identifisert

Mange husker kanskje Koobface-ormen som begynte å spre seg i 2008 via Facebook og andre sosiale nettverk. Sophos har publisert en lengre artikkel om hvordan personene bak Koobface har blitt sporet opp og identifisert. New York Times har også en artikkel om saken. Ingen av medlemmene er enda straffet eller arrestert.
Referanser
http://www.nytimes.com/2012/01/17/technology/koobface-gang-uses-facebook-to-spread-powerful-worm.html
http://nakedsecurity.sophos.com/2012/01/17/how-koobface-malware-gang-unmasked/

24 millioner brukere berørt av innbrudd hos Zappos

Hackere har brutt seg inn hos nettbutikken Zappos.com i USA. Selskapet er eid av Amazon. Angriperne har stjålet navn, e-post-adresser, adresser og hashede passord. Kredittkortinformasjonen til brukerne er trygge. Zappos sperrer foreløpig ute all trafikk som ikke kommer fra USA.
Referanser
http://www.theregister.co.uk/2012/01/16/zappo_breach/
http://bits.blogs.nytimes.com/2012/01/16/zappos-says-hackers-may-have-accessed-customer-account-details/

Full HTML-versjon av dagens nyhetsbrev.

Monday, 16 January 2012

2012.01.16 - Nyhetsbrev

Det er nå mulig å skaffe seg topp-domener i andre tegnsett enn latin, som noen mener vil skape flere phishing-angrep.

Generiske toppdomer kan skape hodebry

Det er nå mulig å kjøpe topp-domener (.com, .org, osv) med et annet tegnsett enn latin, noen mener dette vil øke sjansen for phishing. Vi har tidligere sett forsøk der man har byttet ut bokstaver som ligner på hverandre (I og l) for å lure brukere. Nye topp-domener kan gjøre dette mer utbredt fremover.
Referanser
http://isc.sans.edu/diary.html?storyid=12388
http://www.icann.org/en/announcements/announcement-11jan12-en.htm
http://www.ftc.gov/os/closings/publicltrs/111216letter-to-icann.pdf
http://newgtlds.icann.org/en/

Full HTML-versjon av dagens nyhetsbrev.

Friday, 13 January 2012

2012.01.13 - Nyhetsbrev

Det er oppdaget malware som stjeler login-detaljer fra smartkort. Oracle skal patche 78 svakheter førstkommende tirsdag.

Sykipot Malware Now Steals Smart-Card Credentials

Sykipot er en familie med malware som har blitt brukt i flere målrettede angrep mot myndigheter og firmaer. Det har nå blitt oppdaget flere varianter som kan stjele login-informasjonen som ligger på smartkort, samt PIN-koden som brukeren taster inn. Sykipot kan blant annet lese ut denne informasjonen fra smartkortlesere brukt av forsvarsdepartementet i USA.
Referanser
http://www.darkreading.com/authentication/167901072/security/attacks-breaches/232400288/sykipot-malware-now-steals-smart-card-credentials.html

http://www.oracle.com/technetwork/topics/security/cpujan2012-366304.html

Oracle melder at de vil slippe patcher for 78 svakheter tirsdag 17. januar. Blant de mange produktene som vil bli oppdatert er Oracle Database, Oracle Application Server, PeopleSoft og MySQL. Det opplyses at flere av svakhetene er kritiske og kan føre til at ikke-autoriserte brukere kan ta over kontroll over systemer over nettet.
Anbefaling
Vent på patcher og oppdater relevante systemer så fort som mulig.
Referanser
http://www.oracle.com/technetwork/topics/security/cpujan2012-366304.html

Full HTML-versjon av dagens nyhetsbrev.

Thursday, 12 January 2012

2012.01.12 - Nyhetsbrev

Ny versjon av både Wireshark og PHP er tilgjengelig. PHP fikser alvorlige sikkerhetshull. Wireshark fikser fire svakheter og endel bugs samt opdatering av protokoll- og filstøtte.

PHP 5.3.9 er ute

Ny versjon av PHP (5.3.9) har blitt publisert. Den tetter en del alvorlige sikkerhetshull og fikser diverse ikke sikkerhetsrelaterte problemer.
Referanser
http://www.php.net/archive/2012.php#id2012-01-11-1

Wireshark er ute i ny versjon

Oppdateringen fikser fire mindre svakheter og en del bugs. I tillegg har protokoll og filstøtte blitt oppdatert.
Referanser
http://www.wireshark.org/lists/wireshark-announce/201201/msg00001.html
http://www.wireshark.org/lists/wireshark-announce/201201/msg00000.html

Full HTML-versjon av dagens nyhetsbrev.

Wednesday, 11 January 2012

2012.01.11 - Nyhetsbrev

Både Microsoft og Adobe har sluppet oppdateringer som retter relativt alvorlige svakheter. Felles for de fleste av oppdateringene fra Microsoft er at de retter feil som ville gitt angriperen tilgang på lik linje med innlogget bruker. Ikke administrator rettigheter. Dette er en påminnelse om at man bør bruke egne brukere med mindre rettigheter og ikke administratorrettigheter til vanlig bruk.

Adobe ute med nye oppdateringer for Adobe Reader og Adobe Acrobat

Adobe har sluppet ut oppdateringer for Adobe Reader og Adobe Acrobat. Oppdateringene gjelder for både Windows og Mac OS X. Oppdateringene dekker flere kritiske svakheter som kan gjøre det mulig for en angriper å ta kontroll over et system.
Anbefaling
Oppdater Adobe Reader og Adobe Acrobat
Referanser
http://www.adobe.com/support/security/bulletins/apsb12-01.html

Vulnerabilities in Windows Media Could Allow Remote Code Execution (2636391) (MS12-004)

Oppdateringen dekker to svakheter i Windows Media Player som kan føre til ekstern kodeeksekvering dersom en bruker åpner en spesialdesignet media-fil. En angriper som vellykket utnytter svakheten kan oppnå de samme brukerrettighetene som den lokale brukeren.
Anbefaling
Oppdater Windows Media Player
Referanser
http://technet.microsoft.com/en-us/security/bulletin/ms12-004

Vulnerability in AntiXSS Library Could Allow Information Disclosure (2607664) (MS12-007)

Oppdateringen dekker en svakhet i Microsoft Anti-Cross Site Scripting (AntiXSS) Library. En angriper kan utnytte svakheten til å tilegne seg informasjon om et system ved å sende et ondsinnet skript til en nettside ved hjelp av en funksjon i AntiXSS-biblioteket.
Anbefaling
Oppdater produktet
Referanser
http://technet.microsoft.com/en-us/security/bulletin/ms12-007

Vulnerability in SSL/TLS Could Allow Information Disclosure (2643584) (MS12-006)

Oppdateringen dekker en svakhet i SSL 3.0 og TSL 1.0. En angriper kan utnytte svakheten til å tilegne seg informasjon om et system ved å fange opp kryptert web-trafikk fra systemet.
Anbefaling
Oppdater Microsoft Windows
Referanser
http://technet.microsoft.com/en-us/security/bulletin/ms12-006

Vulnerability in Microsoft Windows Could Allow Remote Code Execution (2584146) (MS12-005)

Oppdateringen dekker en svakhet i Microsoft Windows som kan føre til ekstern kodeeksekvering dersom en bruker åpner en spesialdesignet "Microsoft Office"-fil som inneholder en ondsinnet "ClickOnce"-applikasjon. En angriper som vellykket utnytter svakheten kan oppnå de samme brukerrettighetene som den lokale brukeren.
Anbefaling
Oppdater Microsoft Windows
Referanser
http://technet.microsoft.com/en-us/security/bulletin/ms12-005

Vulnerability in Windows Client/Server Run-time Subsystem Could Allow Elevation of Privilege (2646524) (MS12-003)

Oppdateringen dekker en svakhet i Microsoft Windows som kan føre til lokal rettighetseskalering dersom en angriper logger seg på en klient og kjører en spesialdesignet applikasjon. Svakheten kan kun bli utnyttet på systemer som er konfigurert med Kinesisk, Japansk eller Koreansk oppsett.
Anbefaling
Oppdater Microsoft Windows
Referanser
http://technet.microsoft.com/en-us/security/bulletin/ms12-003

Vulnerability in Windows Object Packager Could Allow Remote Code Execution (2603381) (MS12-002)

Oppdateringen dekker en svakhet i Microsoft Windows som kan føre til ekstern kodeeksekvering dersom en bruker åpner en fil lokalisert på samme nettverkkatalog som en spesialdesignet "exe"-fil. En angriper som vellykket utnytter svakheten kan oppnå de samme brukerrettighetene som den lokale brukeren.
Anbefaling
Oppdater Microsoft Windows
Referanser
http://technet.microsoft.com/en-us/security/bulletin/ms12-002

Vulnerability in Windows Kernel Could Allow Security Feature Bypass (2644615) (MS12-001)

Oppdateringen dekker en svakhet i Microsoft Windows som kan gjøre det mulig for en angriper å omgå "SafeSEH" i applikasjoner som er kompilert med Microsoft Visual C++ .NET 2003. En angriper vil deretter kunne utnytte andre svakheter til å kjøre vilkårlig kode.
Anbefaling
Oppdater Microsoft Windows
Referanser
http://technet.microsoft.com/en-us/security/bulletin/ms12-001

Full HTML-versjon av dagens nyhetsbrev.

 
>