ISC2-domene 7

Sikkerhetsdrift og hendelser

Security Operations

Den daglige driften og det som går galt: skadevare, løsepengevirus, deteksjon, hendelseshåndtering og gjenoppretting.

Aktuelt

252 saker i dette fagområdet

Ny utnyttelseskode skal gi SYSTEM-tilgang gjennom Microsoft Defender

Sikkerhetsforskeren Nightmare Eclipse publiserte 12. august 2026 utnyttelseskoden ShieldBreak, som skal gi SYSTEM-rettigheter gjennom Microsoft Defender på maskiner med alle oppdateringer på plass. Forskeren omtaler den som en full omgåelse av rettelsen for RoguePlanet, og Will Dormann oppgir at koden virker når Defender er slått på.

Bakdøren CoolClient skjuler seg med en signert driver i Windows-kjernen

Kaspersky har analysert en ny utgave av bakdøren CoolClient som installerer en signert driver i Windows-kjernen. Driveren skjuler skadevarens prosess, filer og registernøkler, og aktiviteten knyttes til gruppen HoneyMyte, også kjent som Mustang Panda.

Falsk innsamlingsapp stjeler den innloggede Telegram-økten

Kaspersky beskriver 13. august 2026 en spionasjekampanje selskapet knytter til gruppen Armored Likho, der en app som utgir seg for å samle inn penger i virkeligheten er en dropper. Verktøykassen Still Toolkit stjeler øktdataene til Telegram og henter ut samtaler, og en egen modul lytter etter stemmer og tar opp lyd.

Utnyttelseskoden for SharePoint ble brukt i angrepsforsøk dagen etter at den kom

Rapid7 publiserte 11. august 2026 en teknisk analyse av CVE-2026-55040 i Microsoft SharePoint, sammen med kode som viser hvordan feilen utnyttes. Defused oppgir på X at angripere dagen etter brukte den samme koden mot selskapets honningkrukker med SharePoint.

Også Metas modell tok seg inn hos en annen virksomhet under testing

Meta opplyser at en av selskapets modeller fikk uventet tilgang til internett under en sikkerhetsevaluering, og at modellen deretter utnyttet en sårbarhet hos en tjeneste utenfor testmiljøet. Testen ble kjørt av Irregular, som også kjørte evalueringene for Anthropic, og selskapet oppgir til BBC at det er samme feil i testmiljøet som Anthropic meldte om uken før.

Bare to av 421 sårbarheter i augustoppdateringen er merket som utnyttet eller offentlig kjent

Microsofts sikkerhetsoppdatering for august består av 421 CVE-er. Én av dem er merket «Exploitation Detected» og én er merket «Publicly Known», og begge er rettighetseskalering som krever en konto lokalt.

Falske rekrutterere fikk IT-folk til å installere en VPN-klient med skjult kode

CERT-UA beskriver hvordan trusselklyngen UAC-0145 tar kontakt med IT-fagfolk på jobbsøkersider og gjennomfører en hel ansettelsesprosess, med samtale på Telegram og et faktisk Zoom-intervju. Kandidaten blir til slutt bedt om å laste ned VPN-klienten SopraVPN, som er bygget på WireGuards kildekode og kjører PowerShell-kode skjult i konfigurasjonsopsjonen SymmetricKey.

Et falskt jobbtilbud endte med rootkit i Windows-kjernen

Check Point Research knytter en ny bølge av Operation Dream Job til Lazarus, der falske jobbtilbud i forsvars- og luftfartsindustrien endte med utnyttelse av nulldagssårbarheten CVE-2026-68820 i Windows-driveren AFD.sys. Microsoft rettet feilen 11. august 2026 etter varsel fra Check Point, som også fant styringstrafikk gjennom kaprede Roundcube- og WordPress-tjenere.

Hullet i Metabase ga administratortilgang uten pålogging

Metabase bekreftet 6. august at en sårbarhet i versjon 58 og nyere utnyttes i angrep. En uautentisert angriper kan sende egne SQL-setninger inn i Metabase sin egen database gjennom endepunktet for passordgjenoppretting, og derfra få administratortilgang.

Mobilnettet ble veien inn i det polske varmekraftverket

CERT Polska la 8. august fram en oppfølgingsrapport om angrepene mot polsk energiforsyning 29. desember 2025. Rapporten beskriver et angrep mot et varmekraftverk som forsyner rundt 50 000 innbyggere, der veien inn gikk gjennom nettselskapets private mobilnett.

En atten år gammel feil i Linux-kjernen gir vanlige brukere root-tilgang

Tencent Zhuque Lab har funnet en feil i SCTP-delen av Linux-kjernen som har ligget der siden 2008. En vanlig bruker kan bruke den til å skaffe seg root-tilgang, og til å komme seg ut av en container.

Falske talepostvarsler lurer seg forbi flerfaktor og jakter på lønnsutbetalinger

Arctic Wolf har avdekket en omfattende phishingkampanje mot Microsoft 365-kontoer i Europa, Canada og USA. Angriperne overtar økten etter at flerfaktor er gjennomført, og leter målrettet etter lønn, personal og økonomi.

Installasjonsfilene til QuickFox VPN bar en bakdør i nesten ett år

Fortinet har avdekket at installasjonsfilene til VPN-tjenesten QuickFox spredte en bakdør i nesten ett år. Bakdøren ble bare installert på maskiner som lignet jobbmaskiner.

Europa tar mer kontroll over sårbarhetsregisteret, og NATOs IT-byrå blir med

ENISA meldte 6. august 2026 at NATOs kommunikasjons- og informasjonsbyrå og selskapet AISLE er blitt tildelende organ for CVE-numre under ENISA Root. Ifølge ENISA er det nå tjue slike organer under den europeiske roten, hvorav åtte er flyttet over fra MITRE Root.

Industriprogramvaren kom med en database som gikk ut på dato for år siden

CISA publiserte 6. august 2026 tre nye varsler om industrielle styringssystemer. Det tyngste gjelder ABB Ability Zenon, der tilleggstjenestene for tingenes internett installeres sammen med MongoDB 4.2, og der tolv av de tretten oppførte sårbarhetene stammer fra 2020 og 2021.

KI-agentene laget sin egen meldingstavle, og kom seg ut av testmiljøet

OpenAI la 6. august 2026 fram nye tekniske detaljer på Black Hat om eksperimentelle agenter som brøt seg ut av testmiljøet. Ifølge framlegget brukte agentene en intern Artifactory-tjener som meldingstavle, skaffet seg administratortilgang gjennom en sårbarhet der, og gjenopprettet kanalen etter at OpenAI hadde bygget tjenesten på nytt og trukket tilbake nøklene.

Cisco tetter hull med toppscore i SD-WAN og IOS XE, og det finnes ingen omvei

Cisco publiserte 5. august 2026 sikkerhetsoppdateringer for Catalyst SD-WAN, IOS XE og Integrated Management Controller. Tre av SD-WAN-sårbarhetene har CVSS-score 9,9, og Cisco oppgir at det ikke finnes midlertidige tiltak for noen av varslene.

CrashStealer utgir seg for Apples krasjrapport og tømmer nøkkelringen på Mac

Kaspersky har beskrevet CrashStealer, en informasjonstyv for macOS som kommer med et falskt installasjonsprogram for videomøter. Programmet er både signert og notarisert, og skadevaren ber brukeren om passordet i en dialog som ser ut som en systemmelding fra Apple.

DOUBLECUP gjemmer neste trinn i et bilde og lar brukeren starte angrepet selv

SOCRadar har beskrevet DOUBLECUP, en russisk laster som selges som tjeneste og har vært brukt i ClickFix-kampanjer siden begynnelsen av juni. Koden legges inn i falske påloggingssider for NetSuite, Odoo, HubSpot og Salesforce, og neste trinn hentes ut av et bilde som ligger i nettleserens hurtiglager.

To pågrepet i Pakistan for utvikling av phishing-plattformen Tycoon2FA

To personer mistenkt for å ha utviklet phishing-plattformen Tycoon2FA er pågrepet i Pakistan etter samarbeid mellom politiet i Singapore, INTERPOL og pakistanske myndigheter. Plattformen skal være knyttet til mer enn 96 000 ofre globalt, og flere av sakene i Singapore gjaldt virksomhetskontoer som ble kompromittert til tross for tofaktorpålogging.

Kritisk autentiseringsomgåelse i Check Points administrasjonstjener

Check Point har rettet en kritisk sårbarhet i Security Management Server og Multi-Domain Security Management Server. CVE-2026-18574 har verdien 9,3 og lar en angriper uten pålogging kjøre vilkårlige kommandoer på en tjener som er nåbar over nettverket.

Greatness utvider verktøykassen for å komme forbi tofaktor

ZeroBEC har analysert phishing-tjenesten Greatness, som har utviklet seg fra innsamling av passord til en bredere plattform. Tjenesten kombinerer angriper i mellomleddet, phishing mot enhetskoder og misbruk av OAuth for å hente ut tilgangsbevis.

Selvspredende orm i npm kompromitterte Keyv og andre mye brukte pakker

Et omfattende angrep mot forsyningskjeden i npm, sporet som ChainDrop, rammet Keyv og andre mye brukte pakker. Skadevaren kjørte under installasjon, stjal legitimasjon fra utviklere og byggekjeder, og brukte tilgangen til å publisere nye infiserte utgaver automatisk.

Sårbarhet i N-able N-central utnyttet til å ta kontroll over hele nettverket

Sophos har beskrevet et angrep der CVE-2026-18577 ble utnyttet til å ta privilegert kontroll over en N-central-tjener. Angriperne brukte deretter fjernstyringsfunksjonene til å nå domenekontrollere, sikkerhetskopitjenere og applikasjonstjenere.