Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday, 29 December 2025

Daglig nyhetsbrev fra Telenor Cyberdefence - 2025.12.29

Ny MongoDB-feil lar uautoriserte angripere lese uinitialisert minne.


Ny MongoDB-feil lar uautoriserte angripere lese uinitialisert minne

En alvorlig sårbarhet i MongoDB (CVE-2025-14847 - CVSS 8.7) gjør det mulig for uautentiserte angripere å lese uinitialisert heap-minne via feil håndtering av lengdefelt i Zlib-komprimerte protokolloverskrifter. Feilen berører flere versjoner fra 3.6 til 8.2.3, og er rettet i nyeste oppdateringer. MongoDB anbefaler umiddelbar oppgradering eller å deaktivere zlib-komprimering for å redusere risikoen.

Anbefaling:

Oppdater MongoDB til en fikset versjon (for eksempel 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 eller 4.4.30). Om mulig deaktiver zlib‑komprimering midlertidig for å redusere risikoen når oppgradering ikke kan gjøres umiddelbart

Sårbarheter:

Thursday, 25 December 2025

Daglig nyhetsbrev fra Telenor Cyberdefence - 2025.12.25

Fortinet advarer om aktiv utnyttelse av FortiOS SSL VPN 2FA omgåelse sårbarhet.


Fortinet advarer om aktiv utnyttelse av FortiOS SSL VPN 2FA omgåelse sårbarhet

Fortinet advarer at en fem år gammel sårbarhet i FortiOS SSL VPN, identifisert som CVE-2020-12812 med en CVSS-score på 5.2, nå blir aktivt utnyttet under visse konfigurasjoner. Feilen gjør det mulig for en bruker å logge inn uten å bli bedt om å utføre to-faktor-autentisering (2FA) hvis brukernavnet skrives med annen stor bokstav enn det som er lagret, noe som fører til at FortiGate «fall-through» til andre autentiseringsmetoder som LDAP. Dette kan innebære at en angriper med gyldige LDAP brukerdetaljer autentiserer seg uten 2FA-sjekk. Fortinet har publisert en sikkerhetsadvisering som beskriver hvilke spesifikke konfigurasjoner som må være til stede for at sårbarheten skal kunne utnyttes. I tillegg gir adviseringen konkrete anbefalinger for risikoreduserende tiltak, inkludert konfigurasjonsendringer som sikrer at brukernavn behandles uavhengig av store og små bokstaver, for å forhindre omgåelse av to-faktor-autentisering.

Anbefaling:

Organisasjoner som benytter FortiGate med FortiOS SSL VPN bør umiddelbart verifisere at systemene er oppdatert til en FortiOS versjon som adresserer CVE-2020-12812. Det anbefales å gjennomgå eksisterende SSL VPN konfigurasjoner, spesielt der LDAP-basert autentisering benyttes i kombinasjon med to-faktor-autentisering. «username case sensitivity» bør deaktiveres for å hindre omgåelse av 2FA ved bruk av variasjoner av store bokstaver i brukernavnet.

Sårbarheter:

Wednesday, 24 December 2025

Daglig nyhetsbrev fra Telenor Cyberdefence - 2025.12.24

Ny malvertising kampanje fører til falsk DockerDesktop.exe «GPUGate» dropper.


Ny malvertising kampanje fører til falsk DockerDesktop.exe «GPUGate» dropper

En ny skadevare kampanje drevet av malvertising har blitt identifisert der angripere bruker Google Ads for å lokke ofre til angivelige nedlastningssider som later som de distribuerer legitim programvare, inkludert Docker Desktop. I stedet blir ofrene dirigert til ondsinnede nedlastinger hvor en trojanisert og kode-signert DockerDesktop.exe leveres. Skadevarekjeden ligner tidligere rapporterte GPUGate kampanjer med en hardware avhengig “GPUgate” som benytter OpenCL GPU enumering som betingelse for å dekryptere og kjøre et annet steg i infeksjonen. Når kjørbar fil er aktivert, dekrypterer den ressurser med en GPU-basert "ChaCha stream cipher" som deretter fungerer som en .NET dropper for vedvarende tilstedeværelse og henter ytterligere payload via PowerShell. Kampanjen kombinerer imitasjon av forsyningskjede med sofistikerte evasive teknikker som gjør analyse og oppdagelse vanskeligere.

Anbefaling:

Søk alltid etter og last ned programvare direkte fra leverandørs ofisielle websider fremfor via annonser eller tredjeparts nedlastingslenker. Implementer blokkering av annonser og filtrering for å redusere sjansen for å bli eksponert for malvertising. Overvåk GPU-aktive installasjoner og inkonsistente signaturer/kode signeringer som kan indikere trojanisering.

Tuesday, 23 December 2025

Daglig nyhetsbrev fra Telenor Cyberdefence - 2025.12.23

Ny MacSync skadevare dropper omgår macOS Gatekeeper.


Ny MacSync skadevare dropper omgår macOS Gatekeeper

En ny variant av "MacSync-info stealer" mot macOS er oppdaget av Jamf, og den skiller seg fra tidligere versjoner ved å bli distribuert som en digitalt signert og notarisert Swift-applikasjon i en DMG-fil kalt zk-call-messenger-installer-3.9.2-lts.dmg, tilgjengelig via hxxps://zkcall[.]net/download.

Denne metoden gjør at den kan omgå macOS Gatekeeper, noe som markerer en betydelig utvikling fra tidligere taktikker som krevde terminalinteraksjon. Sertifikatet (Team ID: GNJLS3UYZ4) var gyldig ved funn, men er nå opphevet av Apple.

Skadevaren leveres via en dropper med kodet payload som etter dekoding viser klassiske MacSync funksjoner, inkludert tyveri av iCloud nøkler, nettleserpassord, kryptolommebøker og filer. Den benytter flere evasjonsmekanismer, som oppblåsing av DMG med falske PDF-er, sletting av kjøringsskript og nettverkskontroll for å unngå sandbox. MacSync dukket først opp i april 2025 og har siden tilpasset seg Apples strengere notariseringskrav, noe som gjenspeiles i denne avanserte varianten.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2025.12.23

Ny MacSync skadevare dropper omgår macOS Gatekeeper.


Ny MacSync skadevare dropper omgår macOS Gatekeeper

En ny variant av "MacSync-info stealer" mot macOS er oppdaget av Jamf, og den skiller seg fra tidligere versjoner ved å bli distribuert som en digitalt signert og notarisert Swift-applikasjon i en DMG-fil kalt zk-call-messenger-installer-3.9.2-lts.dmg, tilgjengelig via hxxps://zkcall[.]net/download.

Denne metoden gjør at den kan omgå macOS Gatekeeper, noe som markerer en betydelig utvikling fra tidligere taktikker som krevde terminalinteraksjon. Sertifikatet (Team ID: GNJLS3UYZ4) var gyldig ved funn, men er nå opphevet av Apple.

Skadevaren leveres via en dropper med kodet payload som etter dekoding viser klassiske MacSync funksjoner, inkludert tyveri av iCloud nøkler, nettleserpassord, kryptolommebøker og filer. Den benytter flere evasjonsmekanismer, som oppblåsing av DMG med falske PDF-er, sletting av kjøringsskript og nettverkskontroll for å unngå sandbox. MacSync dukket først opp i april 2025 og har siden tilpasset seg Apples strengere notariseringskrav, noe som gjenspeiles i denne avanserte varianten.

Monday, 22 December 2025

Daglig nyhetsbrev fra Telenor Cyberdefence - 2025.12.22

Aktiv utnyttelse av en kritisk sårbarhet i WatchGuard Firebox. Iransk Infy APT dukker opp igjen med ny skadelig programvareaktivitet etter årevis med taushet. Russland-tilknyttede hackere bruker Microsoft 365-enhetskode-phishing for kontoovertakelse.


Aktiv utnyttelse av en kritisk sårbarhet i WatchGuard Firebox

WatchGuard advarer om en kritisk, aktivt utnyttet RCE-sårbarhet (CVE-2025-14733) i Firebox-brannmurer som kjører Fireware OS 11.x og nyere, inkludert 12.x og 2025.1.x.

Sårbarheten skyldes en "out-of-bounds write" svakhet som gjør det mulig for uautentiserte angripere å kjøre kode eksternt via lavkomplekse angrep, spesielt hvis enheten er konfigurert med IKEv2 VPN (mobil eller BOVPN). Selv etter sletting av enkelte konfigurasjoner kan sårbarheten vedvare.

WatchGuard bekrefter aktiv utnyttelse og anbefaler umiddelbar patching, samt midlertidige tiltak for de som ikke kan oppdatere, inkludert deaktivering av dynamiske BOVPN-peers og justering av brannmurregler.

Sårbarheter:

Iransk Infy APT dukker opp igjen med ny skadelig programvareaktivitet etter årevis med taushet

Den iransk-tilknyttede Advanced Persistent Threat-gruppen kjent som Infy (eller Prince of Persia) har gjenopptatt aktivitet etter omkring fem års stillhet med en ny bølge av malware-operasjoner som involverer oppdaterte versjoner av to hovedmalware-familier: Foudre (downloader/profilering) og Tonnerre (andre-fase implantat). Kampanjene har blitt observert i målrettede angrep gjennom phishing-e-poster med ondsinnede Microsoft Excel-filer som inneholder innebygde kjørbare filer, dynamiske DGA-baserte C2-domener og en uvanlig command-and-control-infrastruktur som kommuniserer via Telegram-grupper og bots for kommandoer og dataeksfiltrering. Ofrene spenner over flere land inkludert Iran, Irak, Tyrkia, India, Canada og Europa, og aktivitetene er betydelig mer omfattende og teknisk avanserte enn tidligere antatt, noe som vitner om at gruppen er aktiv, relevant og farlig.

Russland-tilknyttede hackere bruker Microsoft 365-enhetskode-phishing for kontoovertakelse

En Russisk tilknyttet trusselgruppe står bak en aktiv kampanje der de misbruker Microsoft 365 sin enhetskode-autentisering for å stjele legitimasjon og ta over kontoer. Angrepene, som har vært aktive siden september 2025, blir overvåket av Proofpoint under betegnelsen UNK_AcademicFlare og involverer kompromitterte e-postadresser fra myndigheter og militære organisasjoner som brukes til å sende målrettede phishing-meldinger. Mottakere blir lurt til å besøke lenker som peker til legitime microsoft.com/devicelogin-sider etter å ha kopiert en enhetskode som angriperen har gitt dem, noe som resulterer i utstedelse av tilgangs- og oppdateringstokener som gir angriperne full kontroll over ofrenes Microsoft 365-kontoer. Disse kompromitterte kontoene kan deretter misbrukes til å hente ut e-post, filer og distribuere interne phishing-meldinger for videre spredning

Friday, 19 December 2025

Daglig nyhetsbrev fra Telenor Cyberdefence - 2025.12.19

Kritisk sårbarhet i HPE OneView muliggjør kjøring av vilkårlig kode.


Kritisk sårbarhet i HPE OneView muliggjør kjøring av vilkårlig kode

Hewlett Packard Enterprise (HPE) har utgitt en oppdatering for å fikse en kritisk sårbarhet i sitt OneView-program som lar angripere kjøre vilkårlig kode eksternt uten autentisering. Sårbarheten CVE-2025-37164 har fått maksimal alvorlighetsgrad (CVSS 10.0). Denne sårbarheten finnes i alle versjoner t.o.m. v10.20 og kan utnyttes med lav kompleksitet. HPE har også gitt ut sikkerhetshotfix for versjon 5.20 t.o.m. 10.20. På eldre versjoner må disse installeres på nytt igjen etter visse oppgraderinger. Det er foreløpig ikke bekreftet om sårbarheten er utnyttet i angrep i det fri. Det anbefales å oppdatere umiddelbart.

Sårbarheter:

 
>