Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday, 30 June 2014

2014.06.30 - Nyhetsbrev

En britisk tenåring er siktet for det 300Gbps store Spamhaus DDOS angrepet. Det meldes om stor nedgang i åpne NTP servere som kan utnyttes til DDOS angrep. Svakhet funnet i Android KeyStore.

17åring siktet for 300Gbps Spamhaus DDOS angrep

En britisk 17-åring er siktet for en rekke DDOS angrep, blant annet 300Gbps angrepet mot Spamhaus.
Referanser
http://www.theregister.co.uk/2014/06/30/ddos_charges/

Android KeyStore buffer overflow svakhet

Det er blitt oppdaget en buffer overflow svakhet i Android's KeyStore for blant annet lagring av krypteringsnøkler. Pga. tilfeldigheter og sikkerhetsmekanismer i telefonen er det trolig vanskelig å utnytte svakheten i praksis. Se referanse for detaljer.
Referanser
http://securityintelligence.com/android-keystore-stack-buffer-overflow-to-keep-things-simple-buffers-are-always-larger-than-needed/#.U7E3HHJZn0P http://arstechnica.com/security/2014/06/serious-android-crypto-key-theft-vulnerability-affects-86-of-devices/

Kraftig nedgang i utnyttbare NTP servere

Det meldes om kraftig nedgang i NTP servere som kan misbrukes til å utføre tjenesteknektangrep ved hjelp av "monlist". Nedgangen som beskrives virker litt usannsynlig, og vi tror nok at mye av nedgangen skyldes ulike filtre som er satt inn på ISP nivå. Se referanse for detaljer.
Referanser
http://www.digitaljournal.com/pr/2009368

Friday, 27 June 2014

2014.06.27 - Nyhetsbrev

Arbor Networks om ny variant av Gameover Zeus. Tilsynelatende legitime Flash-annonser kan servere malware. Brian Krebs om utpressingsscenarioer og krypto-valuta. Den tyske regjeringen sier opp avtale med Verizon.

Ny variant av Gameover Zeus

SC Magazine melder at forskere hos Arbor Networks har oppdaget en ny variant av banktrojaneren Gameover Zeus. Den nye varianten skal ha blir brukt i en phishingkampanje rettet mot kunder av tyske og nederlandske banker.
Referanser
http://www.scmagazineuk.com/gameover-trojan-rises-from-the-dead/article/357964/ http://www.arbornetworks.com/asert/2014/06/the-citadel-and-gameover-campaigns-of-5cb682c10440b2ebaf9f28c1fe438468/

Krebs om utpressing mot bedrifter

Brian Krebs er ute med en bloggpost om økningen i utpressingssaker mot mindre bedrifter det siste året, med eksempler på utpressingsbrev og trusler. Mulige konsekvenser ved manglende betaling kan være tjenestenektangrep mot telefon eller internettaksess, ransomware, sabotasje eller publisering av stjålne kundedatabaser på nett. Den store økningen skyldes blant annet utbredelsen av krypto-valutaer som Bitcoin, siden transaksjonene er vanskelig å spore.
Referanser
krebsonsecurity.com/2014/06/2014-the-year-extortion-went-mainstream/

Flash-reklame med skjulte egenskaper

Malwarebytes har en analyse av et nettverk for distribusjon av flash-baserte reklameannonser, som benytter seg av ondsinnede strategier for ekstra inntekt. Legitime annonser serveres sammen med skjult kode for redirigering til exploitkit. Annonsenettverket tjener dermed penger både på annonseklikk og infeksjon av besøkende.
Referanser
blog.malwarebytes.org/malvertising-2/2014/06/a-look-at-a-double-dipping-advertising-network/

Den tyske regjeringen sier opp avtale med Verizon

Den tyske regjeringen har kansellert en avtale med det amerikanske telekom-firmaet Verizon etter at det i fjor ble avdekket at USA drev omfattende avlytting i Tyskland.
Referanser
http://www.digi.no/929361/merkel-hiver-ut-verizon

Thursday, 26 June 2014

2014.06.26 - Nyhetsbrev

Feil i to-faktor autentisering hos PayPal.

Feil i to-faktor autentisering hos PayPal

Det har blitt oppdaget en svakhet i PayPals to-faktor autentisering. Svakheten finnes i PayPal-appene for både Android og iOS. PayPal har foreløpig skrudd av muligheten for å logge inn med to-faktor. De opplyser at en fiks er planlagt utgitt 28. juli.
Referanser
www.darkreading.com/mobile/paypal-two-factor-authentication-broken/d/d-id/1278840

Wednesday, 25 June 2014

2014.06.25 - Nyhetsbrev

Citizenlab.org ser på et overvåkingsvektøy for Android som benyttes av myndigheter. FireEye har oppdaget tre nye metoder for å unngå malware-deteksjon ved sandkasse-emulering.

Analyse at et Android-basert overvåkingsvektøy for myndigheter

citizenlab.org har en interessant artikkel der de analyserer og tar for seg bruken av et overvåkingsverktøy for Android fra firmaet Hacking Team. Dette er en kommersiell aktør som selger overvåkingsprogramvare til myndigheter.
Referanser
https://citizenlab.org/2014/06/backdoor-hacking-teams-tradecraft-android-implant/

Nye malware-teknikker for å unngå sandkasse-deteksjon

FireEye har publisert en bloggpost der de tar for seg tre nye og kreative teknikker som malware benytter for å oppdage at de blir kjørt i et virtuelt miljø, og dermed ikke foretar seg noe. Metodene går ut på å sjekke for faktisk skrolling i dokument med exploit-kode, sjekke for dobbeltklikk samt sjekke hastigheten til musmarkøren.
Referanser
http://www.fireeye.com/blog/technical/malware-research/2014/06/turing-test-in-reverse-new-sandbox-evasion-techniques-seek-human-interaction.html

Tuesday, 24 June 2014

2014.06.24 - Nyhetsbrev

Havex-trojaneren jakter på SCADA-systemer i Europa. Syrian Electronic Army kompromitterer Reuters igjen.

Havex-trojaneren jakter på SCADA-systemer i Europa

F-Secure har oppdaget spredning av Havex-trojaneren med SCADA-systemer (industrielle styringssystemer) som mål. Trojaneren har blitt spredt via e-poster og exploit-kits på vanlige nettsider.

En tredje spredningsvektor var å infisere SCADA-softwaren til leverandørene, som kundene så har lastet ned. Leverandørene ble kompromittert ved hjelp av sårbarheter i web-serverne. Trojaneren ble så pakket inn i programvaren til SCADA-leverandører i Tyskland, Sveits og Belgia.

Etter installasjon sendte Havex-trojaneren informasjon om tilkoblet SCADA-utstyr til angriperne.
Referanser
http://www.f-secure.com/weblog/archives/00002718.html

Syrian Electronic Army kompromitterer Reuters igjen

SEA har lykkes i å videresende lesere av Returs nyhetssaker til en side med propaganda. Dette ble gjort ved å kompromittere en leverandør av innhold til Retuers sine sider kalt Taboola. Angrepet ble gjennomført ved hjelp av en Phishing-epost. Den ansatte i Taboola hadde også gjennbrukt e-post-passordet sitt i interne produksjonssystemer.
Referanser
https://medium.com/@FredericJacobs/the-reuters-compromise-by-the-syrian-electronic-army-6bf570e1a85b http://www.taboola.com/blog/update-taboola-security-breach-identified-and-fully-resolved-0

Monday, 23 June 2014

2014.06.23 - Nyhetsbrev

New York Times har skrevet en artikkel rundt utpressingsforsøk ved hjelp av DDOS mot nye nettjenester.

DDoS som utpressingsverktøy

New York Times skriver om den økende trenden og destruktive effekten av DDoS som utpressingsverktøy.
Referanser
http://mobile.nytimes.com/blogs/bits/2014/06/19/tally-of-cyber-extortion-attacks-on-tech-companies-grows/

Friday, 20 June 2014

2014.06.20 - Nyhetsbrev

Det er oppdaget en ny IPMI/BMC-svakhet på Supermicro-servere, og flere Linux-servere har fått installert DDoS-verktøy som er under kontroll av C&C i Kina.

Ny IPMI/BMC-svakhet på Supermicro-servere

Supermicro-servere og hovedkort har en alvorlig svakhet i IMPI/BMC. For å hente ut admin-passordet trenger en kun å koble seg til serveren på port 49152, skrive GET /PSBlock, og en vil få servert passordet i klartekst. Det anslåes at 32.000 servere, mange tilkoblet direkte på Internett, er sårbare.
Referanser
http://blog.cari.net/carisirt-yet-another-bmc-vulnerability-and-some-added-extras/ https://isc.sans.edu/diary/New+Supermicro+IPMIBMC+Vulnerability/18285 http://arstechnica.com/security/2014/06/at-least-32000-servers-broadcast-admin-passwords-in-the-clear-advisory-warns/

Linux-servere infisert av DDoS-verktøy

Det rapporteres om at flere Linux-servere er blitt kompromittert og fått installert DDoS-verktøy, og er under kontroll av C&C i Kina. Disse er installert ved å utnytte svakheter i ulike applikasjoner som bla. Elasticsearch, Tomcat, Apache Struts osv. For å sjekke om dine servere er infisert, se referansen.
Referanser
http://blog.malwaremustdie.org/2014/06/mmd-0025-2014-itw-infection-of-elf.html

 
>