Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Friday, 30 June 2017

2017.06.30 - Nyhetsbrev

Microsoft med videre detaljer rundt NotPetya. Diverse Linux-distribusjoner sårbare ved DNS-spørringer.

Microsoft med videre detaljer rundt NotPetya

Microsoft har en bloggpost med videre detaljer rundt NotPeyta-angrepet. De går også igjennom forskjellige teknikker for å minske risikoen ved denne typen angrep.
Referanser
https://blogs.technet.microsoft.com/mmpc/2017[...]

Diverse Linux-distribusjoner sårbare ved DNS-spørringer

En svakhet i Systemd, brukt av en rekke Linux distribusjoner, kan resultere i ekstern kode-eksekvering ved hjelp av ondsinnede DNS servere. Angriperens DNS-server konfigureres til å svare på DNS-forespørsler på en måte hvor systemd-resolved blir lurt til å allokere for lite buffer. Videre svar resulterer i buffer overflow. Svakheten, CVE-2017-9445, har blitt fikset og det anbefales å oppdatere til nyeste versjon.
Anbefaling
Oppdater til nyeste versjon.
Referanser
http://www.theregister.co.uk/2017/06/29/syste[...]

Thursday, 29 June 2017

2017.06.29 - Nyhetsbrev

Gårsdagens ransomware-angrep var egentlig et wiper-angrep.

Gårsdagens ransomware-angrep var egentlig et wiper-angrep

Angrepet som tirsdag infiserte maskiner over store deler av verden, ser ut til å ha et annet formål enn først antatt. Malwaren brukt i angrepet blir omtalt som NotPetya pga. likheten med utpressingsprogrammvaren Petya.

Ut fra analyse av programvaren mener eksperter at formålet med angrepet ikke var finansielt. NotPetya viser seg å være en såkalt Wiper, som vil si at den ikke krypterer data, med ødelegger dem. Grunnen til dette er at den unike tallkoden en blir bedt om å sende inn til bakmennene etter kryptering av harddisken. Koden har ikke noe med krypteringsnøkkelen å gjøre, men er tilfeldig generert. Filene kan altså ikke dekrypteres.

Sikkerhetsanalytikere i Ukraina mener dette var et angrep rettet mot Ukraina med destruktive formål, skjult som ransomware. Det spekuleres også om at det er aktører knyttet til Russland som står bak angrepet.
Referanser
https://securelist.com/expetrpetyanotpetya-is[...]
https://www.wired.com/story/petya-ransomware-[...]

Wednesday, 28 June 2017

2017.06.28 - Nyhetsbrev

Nytt stort ransomware-angrep med ny Petya-variant. Microsoft EMET inkluderes i Windows 10 til høsten. Svakhet i Skype v7.2, v7.35 og v7.36.

Nytt stort ransomware-angrep med ny Petya-variant

I går kveld var det et større utbrudd av ransomware/løsepengevirus som rammet mange organisasjoner internasjonalt. Det dreier seg om en variant av den tidligere Petya. Den initielle infeksjonsvektoren virker å være en infisert oppdateringsmekanisme til den ukrainske programvaren MEDoc. Det kan også være flere kilder, men ingen er så langt bekreftet.

Når viruset først er på innsiden av et nettverk benytter det seg av flere metoder for videre intern spredning. Det samler inn brukernavn og passord fra minnet og benytter seg av delte kataloger og RDP-sesjoner. Vanlige Windows-verktøy for å fjernkjøre kommandoer blir videre brukt. Petya-varianten benytter også svakheten Eternal Blue, som også ble benyttet av WannaCry-ormen. I tillegg bruker den også en annen SMB-svakhet kalt Eternal Romance. Begge disse svakhetene ble patchet av Microsoft i mars.

For å få dekryptert filene, må en sende informasjon til en e-post-adresse som vises etter at filene har blitt kryptert. Denne e-postadressen ble raskt tatt ned, og det er derfor ingen kjent mulighet for å få dekryptert filene.

Infeksjonene startet mest sannsynlig i Ukraina, men spredde seg fort via interne nettverk i større internalsjonale konsern. NorCERT melder at et mindre antall bedrifter i Norge er rammet, alle med forbindelser til andre land.

Mange mener at dette angrepet minner mer om et cyber-angrep mot Ukraina, enn faktisk ransomware. Dette skyldes at den eneste hittil kjente infeksjonsvektoren er programvare som hovedsaklig brukes i Ukraina. Systemet for å betale og få låst opp filene er også veldig lite robust.
Referanser
https://blogs.technet.microsoft.com/mmpc/2017[...]
https://securelist.com/schroedingers-petya/78870/

Microsoft EMET inkluderes i Windows 10 til høsten

Microsoft Enhanced Mitigation Experience Toolkit gjennopstår til høsten. Det vil da bli en innebygget del av Windows 10. Verktøyet brukes for økt sikkerhet for Windows systemer.
Referanser
https://arstechnica.com/information-technolog[...]

Svakhet i Skype v7.2, v7.35 og v7.36

En svakhet i Skype muliggjør ekstern kodeeksekvering. Feilen er rettet i den siste versjonen. PoC (Proof of Concep)-kode er sluppet, og det kan derfor tenkes at svakheten vil bli utnyttet aktivt snart.
Anbefaling
Oppdater til nyeste versjon.
Referanser
https://www.darkreading.com/vulnerabilities--[...]
https://www.vulnerability-db.com/?q=articles/[...]

Tuesday, 27 June 2017

2017.06.27 - Nyhetsbrev

Microsoft patcher enda en kritisk svakhet i Microsoft Malware Protection Engine.

Enda en kritisk svakhet i Microsoft Malware Protection Engine

Sikkerhetsforskeren Tavis Ormandy hos Google har oppdaget enda en kritisk svakhet i Microsoft Malware Protection Engine, som blant annet brukes av innebygget anti-virus i Windows. Denne feilen lot en angriper ta kontroll over systemet, dersom det scannet en spesielt utformet exe-fil. Svakheten ble patchet i en automatisk oppdatering av Windows sist fredag.
Anbefaling
Windows oppdaterer automatisk til siste versjon
Referanser
https://threatpost.com/another-rce-vulnerabil[...]
https://portal.msrc.microsoft.com/en-US/secur[...]

Monday, 26 June 2017

2017.06.26 - Nyhetsbrev

Vestlige firmaer får kildekoden sin gjennomgått av Russland. Barack Obama autoriserte en hemmelig kyberoperasjon mot Russland. Angrep mot det britiske Parlimentet. Microsoft Windows 10-kildekode lekket.

Vestlige firmaer får kildekoden sin gjennomgått av Russland

Firmaer som Cisco, IBM og SAP gjør kildekoden sin tilgjengelig for inspeksjon i Russland. Gjennomgangen blir gjort av russerne for å sjekke om det finnes bakdører eller feil i programvaren. Sikkerhetseksperter er bekymret for at inspeksjonene kan brukes til å finne feil i produktene som kan utnyttes i data-angrep.
Referanser
http://www.reuters.com/article/us-usa-russia-[...]

Barack Obama autoriserte en hemmelig kyberoperasjon mot Russland

I August 2016 mottok daværende president Barack Obama en beskjed fra CIA om at Russlands president, Vladimir Putin, var direkte involvert i en kampanje for å forstyrre USAs presidentvalg. Da det ble klart at Donald Trump vant presidentvalget, beordret Obama en grundig gjennomgang av Russlands faktiske innflytelse over USAs valgsystem, helt tilbake til 2008. Videre ble malware gjemt i viktige deler av Russlands nettverk som gjør det mulig for USA å forstyrre viktige Russiske systemer.
Referanser
https://www.engadget.com/2017/06/23/report-ob[...]
https://www.washingtonpost.com/graphics/2017/[...]

Angrep mot det britiske parlamentet

Lørdag ble deler av kommunikasjonssystemet til Parlamentet i Storbritannia tatt ned for å avverge et cyberangrep. Det ble oppdaget at uvedkommende prøvde å få tilgang til epost-kontoer gjennom å gjette seg fram til passord. For å begrense angrepet, ble alle eksterne forsøk på å logge seg inn på epost-kontoer blokkert. To dager tidligere ble det varslet at 8000 passord tilhørende offentlige ansatte i Storbritannia ble lagt ut for salg på russiske hacker-sider.
Referanser
https://www.bloomberg.com/news/articles/2017-[...]
http://www.dn.no/nyheter/2017/06/25/1044/Tekn[...]

Deler av Microsoft Windows 10-kildekode lekket

The Verge melder at deler av kildekoden til Windows 10 har blitt postet til Beta Archive, et Windows-entusiast-nettsted. Den lekkede koden er en del av Microsofts Shared Source Kit og omfatter USB, lagring og WiFi-drivere i Windows 10. Det meste har vært tilgjengelig over en lengre periode, men noen deler av Shared Source Kit ble lekket ved en feil. Sikkerhetseksperter er redd for at dette kan bli brukt til å finne og utnytte svakheter i Windows 10.
Referanser
https://www.theverge.com/2017/6/24/15867350/m[...]
https://www.engadget.com/2017/06/24/windows-1[...]

Friday, 23 June 2017

2017.06.23 - Nyhetsbrev

Wikileaks: Hvordan CIA infiserer nettverk som ikke er koblet til Internett.

Hvordan CIA infiserer nettverk som ikke er koblet til Internett

Wikileaks har sluppet en ny runde med dokumentasjon lekket fra CIA. I denne runden er det store mengder dokumentasjon rundt verktøy som brukes for å infisere ekstra sikre nett, som ikke er koblet til Internett. Dette gjøres gjerne ved hjelp av USB-enheter og intern spredning.

Microsoft opplyser at alle svakheter som er omtalt i dokumentene allerede er patchet i alle støttede versjoner av Windows.
Referanser
https://arstechnica.com/security/2017/06/leak[...]

Thursday, 22 June 2017

2017.06.22 - Nyhetsbrev

Norge på topp 3 i Europa på datasikkerhet. Honda-fabrikk rammet av WannaCry. Microsoft utvider Edge Bounty-program. OpenVPN patcher kritisk svakhet. Cisco har sluppet sikkerhetsoppdateringer. Drupal patcher svakheter i nye versjoner.

Norge på topp 3 i Europa på datasikkerhet

Global Cybersecurity Index 2017, som er utarbeidet av FN, rangerer Norge som det tredje beste landet i Europa på datasikkerhet. Rapporten tar for seg faktorer som lovverk, håndtering av trusler og samarbeid mellom organisasjoner. Estland og Frankrike tar henholdsvis første- og andre-plassen i rangeringen.
Referanser
https://www.itu.int/en/ITU-D/Cybersecurity/Pa[...]

Honda-fabrikk rammet av WannaCry

En av Hondas fabrikker i Japan stoppet produksjonen etter funn av WannaCry-infeksjoner i nettverket deres. Det er uvisst hvorfor dette ble oppdaget eller skjedde først 5 uker etter spredningen av utpressingsprogramvaren.
Referanser
https://threatpost.com/honda-shut-down-plant-[...]
https://arstechnica.com/security/2017/06/5-we[...]

Microsoft utvider Edge Bounty-program

Microsoft utvider sitt belønningsprogram for funn av svakheter i deres nettleser Microsoft Edge. Microsoft har utbetalt over 200 000 dollar i løpet av de siste 10 månedene. De ønsker nå å utvide tilbudet for å motivere forskere til å avdekke svakheter ved nettleseren. Belønningene for å oppdage slike svakheter varier fra 500 til 15 000 dollar.
Referanser
https://blogs.technet.microsoft.com/msrc/2017[...]

OpenVPN patcher kritisk svakhet

OpenVPN har sluppet en ny versjon som fikser 4 svakheter. Én av disse svakhetene kan brukes av en VPN-klient til å kompromittere serveren han er tilkoblet. Svakheten er funnet ved hjelp av fuzzing.
Anbefaling
Oppdater til siste versjon
Referanser
https://threatpost.com/openvpn-patches-critic[...]

Cisco har sluppet sikkerhetsoppdateringer

Cisco har sluppet sikkerhetsoppdateringer for Prime Infrastructure and Evolved Programmable Network Manager, Virtualized Packet Core og WebEx Network Recording Player.
Anbefaling
Oppdater relevant programvare.
Referanser
https://www.us-cert.gov/ncas/current-activity[...]

Drupal patcher svakheter i nye versjoner

Drupal har sluppet versjon 8.3.4 og 7.56 som fikser en rekke sikkerhetssvakheter i programvaren.
Anbefaling
Oppdater til versjon 8.3.4 eller 7.56.
Referanser
https://www.drupal.org/SA-CORE-2017-003

 
>