Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday, 31 May 2021

2021.05.31 - Nyhetsbrev

HPE Fixes Critical Zero-Day in Server Management Software. Svensk smittedatabase forsøkt hacket. Hackerangrep lammer Japans regjering.

HPE Fixes Critical Zero-Day in Server Management Software

Hewlett Packard Enterprise (HPE) har fikset en kritisk null-dagers ekstern kodeutførelse (RCE) feil i HPE Systems Insight Manager (SIM)-programvaren for Windows, som opprinnelig ble gjort kjent i desember.

Denne sårbarheten kan gjøre det mulig for angripere uten privilegier å utføre kode eksternt. Sårbarheten (CVE-2020-7200) finnes i de nyeste versjonene (7.6.x) av HPE SIM-programvare og påvirker bare Windows-versjonen.
Referanser
https://threatpost.com/hpe-fixes-critical-zer[...]

Svensk smittedatabase forsøkt hacket

Den svenske smittedatabasen SmiNet har blitt forsøkt hacket flere ganger, skriver Folkhalsomyndigheten i en pressemelding torsdag. Databasen inneholder informasjon om personer som har fått påvist smittsomme sykdommer som det er meldeplikt på. Blant sykdommene finnes Covid-19, og rapporteringen av smittede er nå forsinket. Databasen ble stengt etter at inntrengingsforsøkene ble oppdaget, og var per 28. mai fortsatt stengt. Det er ikke funnet tegn til at innbruddsforsøkene har vært vellykkede.
Referanser
https://www.vg.no/nyheter/utenriks/i/1BKwyB/s[...]
https://www.folkhalsomyndigheten.se/nyheter-o[...]

Hackerangrep lammer Japans regjering

Flere filer har blitt stjålet fra regjerings departementer i Japan etter at angripere hacket seg inn i selskapet Fujitsu sin SaaS-platform, og dermed fikk tilgang til indre systemer. På grunn av angrepet ble SaaS platformen "ProjectWEB" midlertidig skrudd av, noe som påvirket departementene for land, infrastruktur, transport og turisme.
Referanser
https://threatpost.com/fujitsu-saas-hack-japa[...]

Friday, 28 May 2021

2021.05.28 - Nyhetsbrev

Microsoft (MSTIC) og Volexity varsler om større phishing-kampanje fra APT-29. Klarnas-kunder kunne se andre kunders opplysninger. FireEye med oppdatert informasjon om kinesisk APT-aktør som angriper Pulse Secure VPN enheter

Microsoft (MSTIC) og Volexity varsler om større phishing-kampanje fra APT-29

Både Volexity og Microsoft sitt Threat Intelligence Center varsler om en større pågående phishing-kampanje fra aktøren kjent som Nobelium/APT29. Aktøren skal ha forbindelse med den russiske utenlands-etterretningen (SVR) og skal blant annet ha stått bak Solarwins-operasjonen.

MSTIC har fulgt denne kampanjen siden januar 2021 og melder om et større mail-phishing angrep som startet 25 mai. Epostene henviser til informasjon om valget i USA i 2020 og dersom man går på angrepet, får man lastet ned en ISO-fil som inneholder en ondsinnet LNK- og dll-fil.
Angrepet går mot mange forsknings-, statlige- og store internasjonale organisasjoner både i USA og i Europa.
Referanser
https://www.microsoft.com/security/blog/2021/[...]
https://www.volexity.com/blog/2021/05/27/susp[...]
https://arstechnica.com/gadgets/2021/05/micro[...]

Klarnas-kunder kunne se andre kunders opplysninger

Betalingsselskapet Klarna opplevde tekniske problemer på torsdag. En teknisk svikt førte til at brukere fikk se andre kunders informasjon. Informasjonen som kunne ses var deler av bankkontonummer, betalings- og kjøpshistorikk og brukerens adresse. Tjenesten ble tatt ned etter at feilen ble kjent. På Klarnas egne statussider står det nå at feilen er løst.
Referanser
https://www.digi.no/artikler/svensk-avis-stor[...]
https://e24.no/teknologi/i/aPmpR7/klarna-hadd[...]
https://status.klarna.com/

FireEye med oppdatert informasjon om kinesisk APT-aktør som angriper Pulse Secure VPN enheter

FireEye oppdaterer sin publikasjon fra 20. april om sin etterforskning rundt den statlige Kinesiske APT-aktøren sitt angrep mot Pulse Secure-enheter. Angrepet var mot bedrifter innen forsvars, myndighet, transport og finanssektoren og pågår fortsatt.
Referanser
https://www.fireeye.com/blog/threat-research/[...]

Wednesday, 26 May 2021

2021.05.26 - Nyhetsbrev

Ny versjon av Chrome desktop retter 32 sikkerhetssvakheter. CryptoCore-angrep mot kryptobørser attribuert til Lazarus-gruppen. Flere sårbarheter i VMWare vSphere Client.

Ny versjon av Chrome desktop retter 32 sikkerhetssvakheter

Google har sluppet versjon 91 av sin nettleser. Den nye versjonen retter 32 svakheter, 8 av disse har blitt kategorisert med høy viktighet. Den nye versjonen er tilgjengelig for Windows, Mac og Linux.
Referanser
https://chromereleases.googleblog.com/2021/05[...]
https://www.bleepingcomputer.com/news/google/[...]

CryptoCore-angrep mot kryptobørser attribuert til Lazarus-gruppen

CryptoCore er en angrepskampanje mot kryptobørselskaper som selskapet ClearSky har udersøkt. Denne nettkriminalitetskampanjen er hovedsakelig fokusert på tyveri av kryptovaluta-lommebøker, og ClearSky anslår at angriperne allerede har fått tak i verdier for hundrevis av millioner dollar.

ClearSky-forskene mener det er medium til høy sannsynlighet for at Lazarus-gruppen står bak angrepene. Dette er en nordkoreansk statssponset APT-gruppe som særlig går etter økonomiske mål over hele verden. Tidligere var det øst-europeiske kriminelle som var mistenkt for å stå bak.
Referanser
https://www.clearskysec.com/cryptocore-lazaru[...]
https://www.cyberscoop.com/north-korea-lazaru[...]

Flere sårbarheter i vSphere Client

Oppdateringer og mitigeringer er tilgjengelige for å løse sårbarheter som berører VMware-produkter.

VMware vCenter Server-oppdateringer adresserer sårbarhet for ekstern kjøring av kode i vSphere-klienten (CVE-2021-21985). VMware har evaluert alvorlighetsgraden av denne sårbarheten til å være kritisk med CVE poeng på 9.8.

En ondsinnet aktør med nettverkstilgang til port 443 kan utnytte denne sårbarheten til å utføre kommandoer med ubegrensede brukerrettigheter på det underliggende operativsystemet som er vert for vCenter Server. Vi anbefaler å patche så fort som mulig og stenge tilgang til denne typen tjenere fra Internett.
Anbefaling
Midlertidige mitigeringer for CVE-2021-21985 er oppført i kolonnen i bunnen av hjemmesiden til VMware vi har linket til.
Referanser
https://www.vmware.com/security/advisories/VM[...]
https://www.bleepingcomputer.com/news/securit[...]

Tuesday, 25 May 2021

2021.05.25 - Nyhetsbrev

Apple slipper sikkerhetsoppdateringer for iOS og macOS. Hackere hjelper irsk helsetjeneste gratis mot ransomware-angrep.

Apple slipper sikkerhetsoppdateringer for iOS og macOS

Apple har sluppet oppdateringer for macOS og tvOS som fikser tre svakheter som blir utnyttet aktivt. Blant annet bruker malwaren "XCSSET" svakhetene til å installere seg på sårbare maskiner.

iOS versjon 14.6 og Safari 14.1.1 er også gitt ut med mange sikkerhetsoppdateringer.
Referanser
https://support.apple.com/en-us/HT201222
https://gizmodo.com/update-your-iphone-to-ios[...]
https://www.bleepingcomputer.com/news/securit[...]

Hackere hjelper irsk helsetjeneste gratis mot ransomware-angrep

Hackere som utførte et ransomware-angrep mot helsesystemet i Irland har gitt fra seg software for å dekryptere filene. Hackerne sier fortsatt at de vil selge eller dele informasjon de har stjålet, dersom de ikke blir betalt. Irlands myndigheter sier at de ikke kommer til å betale angriperne noe, men at verktøyet de har fått for å dekryptere filene ser ut til å virke.
Referanser
https://www.bbc.com/news/world-europe-57197688

Friday, 21 May 2021

2021.05.21 - Nyhetsbrev

Det har lekket personlig data til 100 millioner Android brukere. Sikkerhetsoppdateringen til Android i Mai patcher 4 zero days svakheter.
CNA Financial betaler 40 millioner USD i løsepenger

Det har lekket personlig data til 100 millioner Android brukere

100 millioner brukere er påvirket etter at 23 forskjellige mobilapplikasjoner har lekket personlig data på grunn av feilkonfigurering av skyløsninger. Dataene er tilgjengelig for alle med en internettforbindelse. Mer bekymringsverdig er det at bare et par av applikasjonene har forandret på konfigurasjonene etter å ha blitt informert om feilen.
Referanser
https://threatpost.com/100m-android-users-clo[...]
https://blog.checkpoint.com/2021/05/20/miscon[...]

Sikkerhetsoppdateringen til Android i mai patcher 4 zero-day svakheter

Fire forskjellige zero day svakheter er blitt utnyttet i aktive angrep før de ble patchet av Android sin sikkerhetsoppdatering i mai. Angrep som har prøvd å benytte disse svakhetene har ikke vært særlig utbredt, og har påvirket et begrenset antall brukere. Svakhetene er funnet i Qualcomm GPU og Arm Mali GPU driver komponenter. Det er fortsatt uklart hvordan svakhetene utnyttes.
Referanser
https://www.bleepingcomputer.com/news/securit[...]
https://source.android.com/security/bulletin/[...]
https://www.qualcomm.com/company/product-secu[...]

CNA Financial betaler 40 millioner USD i løsepenger

Bloomberg melder om at CNA Financial betalte 40 millioner USD til angriperne i løsepenger for å få kontroll på nettverket deres etter et løsepengevirus-angrep. Dette er større enn noen andre utbetalinger som har blitt offentliggjort. Den gjennomsnittlige summen på offfentlig kjente betalinger av løsepenger etter ransomware ligger på rundt 312 000 USD i 2020 i følge Palo Alto Networks.
Referanser
https://www.bloomberg.com/news/articles/2021-[...]

Tuesday, 18 May 2021

2021.05.18 - Nyhetsbrev

Russisk forum for cyberkriminelle forbyr handel av løsepengevirus. Cyberkriminelle krever 20 millioner USD av det irske helsevesenet i løsepenger etter vellykket angrep. Blogginnlegg om løsepengevirus: Skru på tofaktorautentisering! Ransomware-gruppen Darkside kan ha fått serverne sine beslaglagt. Sikkerhetsforskere har identifisert fem trusselaktører knyttet til DarkSide.

Russisk forum for cyberkriminelle forbyr handel av løsepengevirus

Det russiske forumet for cyberkriminelle XSS har forbudt salg og utleie av løsepengevirus, selv om forumet tidligere har vært brukt til dette. Administratoren av forumet uttrykte misnøye med at Russlands presidents pressesekretær måtte unnskylde DarkSide sine handlinger. Og sa det var "... a bit too much." Den 14. mai ble DarkSide sine poster slettet fra forumet.
Referanser
https://www.flashpoint-intel.com/blog/darksid[...]
https://www.zdnet.com/article/russian-languag[...]

Cyberkriminelle krever 20 millioner USD av det irske helsevesenet i løsepenger etter vellykket angrep

Forrige uke ble det Irske helsevesenet angrepet av cyberkriminelle. Deler av IT-systemene ble tatt ned som følge av dette. Dette har gjort deler av de elektroniske pasientjournalene utilgjengelige. Angriperne hevder å ha stjålet 700 GB med pasientdata, og de krever 20 millioner USD for å ikke offentliggjøre informasjonen. Statsministeren i Irland sier de ikke kommer til å betale.
Referanser
https://www.bleepingcomputer.com/news/securit[...]
https://securityaffairs.co/wordpress/118001/c[...]

Blogginnlegg om løsepengevirus: Skru på tofaktorautentisering!

I et kort blogginnlegg om sikring mot løsepengevirus skriver SANS at det kan være gunstig å bytte fra å detektere IOCer (fil, IP eller verktøy assosiert med en angriper) til å detektere TTP (handlingsmønsteret til angriperne).

Et annet viktig forebyggende tiltak er å skru på tofaktorautentisering for webmail og systemer som brukes til fjernjobbing. Dette vil gjøre det vanskeligere for en angriper å få tilgang til systemet, og vanskeligere å spre malware til andre offer.
Referanser
https://isc.sans.edu/diary/rss/27420

Ransomware-gruppen Darkside kan ha fått serverne sine beslaglagt

Grupperingen DarkSide, som sto bak løsepengeviruset som påvirket Colonial Pipeline Corporation, kan ha fått serverene beslaglagt og har også mistet tilgang til blant annet utbetalte midler fra ofrene sine. Gruppen melder også at de vil offentliggjøre dekrypterings-verktøyene sine gratis til ofrene som ikke har betalt. Mange spekulerer i om det er gruppen selv som har slått av serverne for å unngå mer oppmerksomhet fra myndigheter.
Referanser
https://krebsonsecurity.com/2021/05/darkside-[...]

Sikkerhetsforskere har identifisert fem trusselaktører knyttet til DarkSide

DarkSide-gruppen leverer tjenester som kan håndtere angrep med løsepengevirus til andre trusselaktører. Sikkerhetsselskapet FireEye har lagt frem en rapport hvor de identifiserer fem trusselaktører som har brukt DarkSide sine tjenester. For tre av disse beskriver de hvilke vektorer som har blitt brukt for å få tilgang til ofrenes nettverk og teknikkene brukt for å ta over systemene.
Referanser
https://www.zdnet.com/article/researchers-tra[...]
https://www.fireeye.com/blog/threat-research/[...]

Friday, 14 May 2021

2021.05.14 - Nyhetsbrev

Bloomberg melder at Colonial Pipline Co. betalte rundt 5 millioner dollar i løsepenger.

Colonial Pipeline Company ble angrepet av et løsepengevirus tidligere denne uken noe som resulterte i problemer med levering av drivstoff til USAs østkyst. Løsepengene ble angivelig betalt bare timer etter at bedriften ble rammet av viruset, men dekrypterings-verktøyet de mottok var så tregt at bedriften likevel fortsatte å bruke sine egne backups for å få systemet opp igjen.
Referanser
https://www.bnnbloomberg.ca/colonial-pipeline[...]

 
>