Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Friday, 29 June 2018

2018.06.29 - Nyhetsbrev

Ukjente individer fikk kontroll over Gentoos GitHub. RAMpage - ny variant av rowhammer-svakhet mot Android. Svakhet i LTE-protokollen på lag 2.

Ukjente individer fikk kontroll over Gentoos GitHub

Torsdag 28. juni klokken 22:20 informerte Alec Warner om at at ukjente individer hadde fått kontroll over Gentoos GitHub og modifisert innhold og sider på kontoen. Gentoo er en kjent Linux-distribusjon, og de som har lastet ned data fra Gentoo via GitHub etter dette tidspunktet kan ha fått lastet ned kompromittert kode. Klokken 06:26 idag kom det en ny oppdatering fra Gentoo på hjemmsiden deres hvor de sier at de har fått kontroll på GitHub-kontoen igjen, men at man fremdeles ikke bør laste ned data fra Gentoo via GitHub. Derimot skal det ikke være problemer med distribusjonen på hjemmesiden til Gentoo, og man kan trygt laste ned derfra.
Referanser
https://www.theregister.co.uk/2018/06/28/gent[...]
https://www.gentoo.org/

RAMpage - ny variant av rowhammer-svakhet mot Android

RAMpage-svakheten har potensiale til å gi en ondsinnet app full kontroll over Android-enheter. Dette er en ny variant av tidligere rowhammer-relaterte svakheter brukt mot Android og alle Android enheter som bruker DDR2, DDR3, eller DDR4-minne er potensielt påvirket.

Denne typen svakheter blir typisk stoppet ved at Google ikke godtar apper i Google Play som prøver å utnytte den. Det anbefales å kun bruke apper lastet ned fra Google Play.

Forskerne bak svakheter mener at også Apple-enheter og PCer kan være sårbare for svakheten eller varianter av den.
Referanser
https://www.androidcentral.com/rampage-exploi[...]
https://www.bleepingcomputer.com/news/securit[...]
http://rampageattack.com/

Svakhet i LTE-protokollen på lag 2

Sikkerhetsanalyse av mobilkommunikasjonsprotokollen LTE (også kjent som 4G) på datalinklaget, har vist nye angrepsvektorer mot protokollen.

Et angrep gjør det mulig å passivt finne ut hvilket nettsted en bruker besøker, ved å lytte på radiokommunikasjonen og sammenligne trafikkflyten med eksempler på tidligere besøkte nettsider. Metoden er ikke alltid nøyaktig og er lettest å bruke i forbindelse med større nettsteder da det må utvikles profiler som beskriver trafikkmønsteret knyttet til lasting av hvert spesifikke nettsted. Slik mønsteranalyse kan generelt brukes mot mange former for kryptert datatrafikk.

Et annet og mer aktivt angrep utnytter mangel på integritetskontroll til å endre krypterte datapakker, uten å dekryptere dem. Analytikerne har vist at de for eksempel, ved å finne DNS-adressen og manipulere den, kan sende brukeren til forfalskede nettsider. Angrepet krever fysisk nærhet og avansert utstyr for å kunne utføres. Det lar seg gjennomføre siden LTE-standarden mangler integritetsjekk av datapakker i brukerplanet på lag to. En software-styrt radio brukes til å endre radiosignalet sendt mellom basestasjonen og mobilen. Det er DNS-pakkene som blir endret, slik at mobilen sender DNS-forespørsler til en angriperkontrollert DNS-tjeneste og slik kan bli sendt til en falsk nettside. Tvungen TLS-kryptering (HSTS) vil kunne stoppe denne typen angrep. De aller fleste nettsider og apper bruker i dag TLS, og stadig flere nettsider aksepterer ikke nedgradering til ukryptert HTTP.

For øyeblikket er angrepene testet med et eksperimentelt oppsett, som bruker spesiell maskinvare i et kontrollert lab-miljø. Forfatterne David Rupprecht, Katharina Kohls, Thorsten Holz og Christina Pöpper opplyser også at angrepene kan gjennomføres i det virkelige liv, men at det ikke er enkelt eller billig. De har også informert relevante institusjoner om svakheten før publisering. Det er nå sannsynlig at full integritetsjekk av datapakker vil bli inkludert i 5G-standarden.
Referanser
https://www.alter-attack.net/
https://phys.org/news/2018-06-gaps-lte-mobile[...]

Thursday, 28 June 2018

2018.06.28 - Nyhetsbrev

En feil hos Ticketmaster har ført til lekkasje av personlig informasjon og betalingsinformasjon i lengre tid. Mange norske brukere er også rammet.

Ticketmaster har lekket personlig info til ukjent tredjepart

Lørdag 23. juni oppdaget Ticketmaster UK en feil på en kundeservicetjeneste som er levert av Inbenta Technologies, en ekstern leverandør. Programkoden er nå deaktivert på Ticketmasters nettsider og de sier at mindre enn 5% av den globale kundebasen har blitt påvirket av hendelsen, samt at kunder i Nord-Amerika ikke er påvirket. Inbenta opplyser at programkoden aldri burde ha vært inkludert på siden som Ticketmaster brukte for betaling.

Som følge av feilen kan en ukjent tredjepart ha fått tilgang til personlig informasjon og betalingsinformasjon. Tickemaster har kontaktet kunder som de mener kan ha blitt påvirket av hendelsen. Britiske kunder som har kjøpt eller forsøkt å kjøpe billetter mellom februar og 23. juni 2018, kan ha blitt berørt, samt også kunder fra andre land som har kjøpt eller forsøkt å kjøpe mellom september 2017 og 23. juni 2018.

Som et tiltak må alle kunder tilbakestille passordet sitt neste gang de logger på sin konto. Ticketmaster anbefaler også at kunder følger med på kontoutskrifter for bevis på svindel eller identitetstyveri og at man tar kontakt med bank eller kredittkortselskap hvis man oppdager mistenkelig aktivitet.
Referanser
https://sikkerhet.ticketmaster.no/
https://www.inbenta.com/en/inbenta-and-the-ti[...]

Wednesday, 27 June 2018

2018.06.27 - Nyhetsbrev

Ukraina sier russiske hackere forbereder omfattende angrep. 35 pågrepet i massiv USA-aksjon mot det mørke nettet. Mozilla gir ut sikkerhetsoppdatering til Firefox ESR og Firefox.

Ukraina sier russiske hackere forbereder omfattende angrep

Hackere fra Russland infiserer Ukrainske selskaper med skadelig programvare for å lage "bakdører", til et stort koordinert angrep, ifølge Ukrainas leder for cyberpolitiet, Serhiy Demedyuk. Angrepene er rettet mot selskaper innenfor blant annet bank og energi, og det tyder på at de klargjør for å aktivere skadevaren i et massivt angrep.

At Ukraina velger å gå offentlig ut med dette viser at de er redde, og at de vil at folk skal være klar over dette, ifølge Jamie Blasco, sjefsforsker hos AlienVault. Han sier også at det er vanskelig å holde et cyberangrep innenfor en nasjon, så det er mulig at den nye trusselen kan spres rundt kloden.

Størrelsen på denne nye kampanjen kan sammenlignes med NotPetya fra 2017, ifølge Demedyuk.
Referanser
https://www.reuters.com/article/us-ukraine-cy[...]

35 pågrepet i massiv USA-aksjon mot det mørke nettet

Det amerikanske justisdepartementet har offentliggjort detaljene i en massiv operasjon mot det mørke nettet. I operasjonen, der 35 ble pågrepet, samarbeidet Secret Service, Homeland Security Investigations (HSI), DEA og Postal Inspection Service. De pågrepne var i alderen fra 21 til 34 år og inkluderer personer fra New York og California. Det beslaglagte materialet hadde en verdi på ca. 192 millioner kroner og inkluderer blant annet våpen, gull, kontanter og Bitcoins.
Referanser
https://itavisen.no/2018/06/27/35-pagrepne-i-[...]
https://www.justice.gov/opa/pr/first-nationwi[...]

Mozilla gir ut sikkerhetsoppdatering til Firefox ESR og Firefox

Oppdateringen retter svakheter som kan brukes til å forårsake ekstern tjenestenekt og ekstern kjøring av vilkårlig kode. Syv av svakhetene er klassifisert som kritiske.
Anbefaling
Referanser
https://www.us-cert.gov/ncas/current-activity[...]
https://www.mozilla.org/en-US/security/adviso[...]

Tuesday, 26 June 2018

2018.06.26 - Nyhetsbrev

WPA3-sikkerhet for WiFi-nettverk er klar.

WiFis WPA3 sikkerhet er klar

Wifi sikkerhet får endelig en oppdatering etter 14 år. Wi-Fi Alliance har offisielt sluppet WPA3 som skal fikse mange av svakhetene med dagens sikkerhetsløsning. Blant det som kommer er individuell kryptering av data, slik at man unngår tyvlytting innenfor et Wifi nettverk. Hvis du bruker profesjonell WPA3-Enterprise-sikkerhet, vil du få "tilsvarende" 192-bit krypteringstyrke. Akkurat når du vil se WPA3 på forskjellige enheter avhenger av når selskapene introduserer støtte for dette gjennom oppdateringer og ny hardware. WPA2 vil ikke slutte å fungere i nærmeste fremtid, men WPA3 vil etterhvert bli påbudt på alle Alliance-sertifiserte produkter.
Referanser
https://www.engadget.com/2018/06/26/wpa3-wifi[...]

Monday, 25 June 2018

2018.06.25 - Nyhetsbrev

Mylobot botnet har høy kompleksitet. "WannaCrypt"-ransomware svindel krever betaling på forhånd. Apple tilbakeviser tidligere påstått svaket i iPhone og iPad.

Mylobot botnet har høy kompleksitet

Et uvanlig botnet kalt Mylobot har nylig dukket opp fra det mørke nettet. Botnetet er komplekst og har teknikker for anti-sandboxing og anti-debugging, i tillegg til at all logikken blir eksekvert fra minne istedenfor fra disk, for å unngå oppdagelse. Mylobot leter også spesifikt etter annen skadelig programvare på en infisert maskin og prøver å deaktivere alt den finner. Det er fremdeles ukjent hvem som står bak botnetet, men IP på C&C serverne ble først sett i November 2015 og var linket til DorkBot, Locky og Redyms/Ramdo.
Referanser
https://threatpost.com/mylobot-botnet-emerges[...]
https://www.theinquirer.net/inquirer/news/303[...]

"WannaCrypt"-ransomware svindel krever betaling på forhånd

Det har i det siste blitt sendt ut mail fra "WannaCry-Hack-Team" som påstår at mottakers maskinen er infisert med ransomware. De sier også at hvis man ikke betaler løsepenger i form av Bitcoins innen en viss tid, vil de kryptere og slette filene for alltid. De sier også at programmet deres ikke kan spores av Antivirus.

Selv om de påstår at maskinen er infisert er ikke dette tilfellet. Dette er kun svindel. Det er derfor ikke anbefalt å betale og heller ikke kontakte svindlerne.
Referanser
https://nakedsecurity.sophos.com/2018/06/22/w[...]

Apple tilbakeviser tidligere påstått svaket i iPhone og iPad

Matthew Hickey twitret for noen dager siden om en måte å forbigå begrensningen i antall forsøk på å gjette passkoden på iPhone og iPad. Apple kom senere med en uttalelse hvor de sa at det ikke var mulig og at testingen inneholdt feil.

Hickey prøvde opprinnelig å sende alle mulige passkoder samtidig, og dette så ut til å forbigå sperren. Det viste seg imidlertid at dette ikke var tilfelle, og at det kun var et fåtall av koden som faktisk ble sjekket. Etter Apples uttalelse, dobbeltsjekket Hickey dette og innså at han hadde gjort feil i forbindelse med testingen sin.
Referanser
https://www.zdnet.com/article/a-hacker-figure[...]

Friday, 22 June 2018

2018.06.22 - Nyhetsbrev

Svakhet brukt mot Google Home/Chromecast kan også brukes mot annet utstyr. Microsoft Office utnyttes for å levere 0-dags exploit.

Svakhet brukt mot Google Home/Chromecast kan også brukes mot annet utstyr

I tirsdagens nyhetsbrev meldt vi om at en svakhet i Google Home og Google Chromecast kunne bli utnyttet til å lokalisere personer som har enheten installert i deres nettverk. Digi melder nå om at dette ikke bare gjelder disse enhetene, men at DNS-rebinding også kan brukes mot flere forskjellige enheter som blant annet Sonos WiFi -høytalere, Radio Thermostat CT50 og CT80 med flere.
Referanser
https://www.digi.no/artikler/det-er-langt-fra[...]

Microsoft Office utnyttes for å levere 0-dags exploit

Forskere hos Menlo Security melder om at flere trusselaktører utnytter Microsoft Office til å hente exploits som utnytter 0-dagssvakheter. Tidligere var ofte Microsoft Office brukt for å kompromittere maskiner ved å utnytte macro-systemet til Microsoft Office. Dette har nå endret seg til at angripere bruker Microsoft Word for å laste ned og åpne HTML sider. HTML sidene blir da åpnet direkte i Word via motoren som står bak Internet Explorer, som da igjen har svakheter eller manglende filtrering som kan utnyttes av angriper.

Menlo Security melder også om at linker som åpnes i blant annet Word åpnes av Internet Explorer, selv om standard nettleser ikke er IE. Microsoft har gitt ut oppdateringer for svakhetene som nevnes i artikkelen.
Referanser
https://www.darkreading.com/cloud/microsoft-o[...]

Thursday, 21 June 2018

2018.06.21 - Nyhetsbrev

Flere kritiske svakheter i diverse Cisco utstyr.

Flere kritiske svakheter i Cisco-utstyr og programvare

Cisco slipper en sikkerhetsoppdatering med blant annet 5 kritiske sårbarheter. Flere av disse kan brukes til å kjøre fiendtlig kode ifra eksternt. Cisco kjenner ikke til at disse skal være utnyttet enda.
Anbefaling
Patch hvis mulig.
Referanser
https://www.us-cert.gov/ncas/current-activity[...]
https://tools.cisco.com/security/center/publi[...]

 
>