ISC2-domene 5
Identitet og tilgangsstyring
Identity and Access Management
Hvem som slipper inn: pålogging, flerfaktor, tokens, phishing mot legitimasjon og overtakelse av kontoer.
Aktuelt
96 saker i dette fagområdet
Kundeportaler i Salesforce og ServiceNow tappes for data uten at noen logger inn
Reco følger en pågående kampanje selskapet kaller City-Forum, der ett enkelt verktøy skrevet i Go henter ut poster fra kundeportaler i Salesforce Experience Cloud og ServiceNow. All trafikken kommer fra én tjener som har stått siden mars 2025, og målene er blant annet teleselskaper, banker, programvareleverandører og offentlige portaler.
Innleid analytiker dømt til to års fengsel for forsøk på utpressing
En tidligere innleid dataanalytiker er dømt til to års fengsel for å ha forsøkt å presse et internasjonalt teknologiselskap for 2,5 millioner dollar i kryptovaluta. Ifølge påtalemyndigheten sendte han over 60 e-poster under aliaset Loot etter at kontrakten ikke ble fornyet.
Falsk innsamlingsapp stjeler den innloggede Telegram-økten
Kaspersky beskriver 13. august 2026 en spionasjekampanje selskapet knytter til gruppen Armored Likho, der en app som utgir seg for å samle inn penger i virkeligheten er en dropper. Verktøykassen Still Toolkit stjeler øktdataene til Telegram og henter ut samtaler, og en egen modul lytter etter stemmer og tar opp lyd.
Utnyttelseskoden for SharePoint ble brukt i angrepsforsøk dagen etter at den kom
Rapid7 publiserte 11. august 2026 en teknisk analyse av CVE-2026-55040 i Microsoft SharePoint, sammen med kode som viser hvordan feilen utnyttes. Defused oppgir på X at angripere dagen etter brukte den samme koden mot selskapets honningkrukker med SharePoint.
Slik kan en e-post uten skript stjele passordet ditt
PortSwigger viser at stilregler i en e-post kan slippe ut av meldingen og gripe inn i webmailens eget grensesnitt. Angrepene rammer Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail og AOL Mail, og krever ikke en eneste linje skript.
Hullet i Metabase ga administratortilgang uten pålogging
Metabase bekreftet 6. august at en sårbarhet i versjon 58 og nyere utnyttes i angrep. En uautentisert angriper kan sende egne SQL-setninger inn i Metabase sin egen database gjennom endepunktet for passordgjenoppretting, og derfra få administratortilgang.
Mobilnettet ble veien inn i det polske varmekraftverket
CERT Polska la 8. august fram en oppfølgingsrapport om angrepene mot polsk energiforsyning 29. desember 2025. Rapporten beskriver et angrep mot et varmekraftverk som forsyner rundt 50 000 innbyggere, der veien inn gikk gjennom nettselskapets private mobilnett.
Falske talepostvarsler lurer seg forbi flerfaktor og jakter på lønnsutbetalinger
Arctic Wolf har avdekket en omfattende phishingkampanje mot Microsoft 365-kontoer i Europa, Canada og USA. Angriperne overtar økten etter at flerfaktor er gjennomført, og leter målrettet etter lønn, personal og økonomi.
Stemmen i telefonen var ikke sjefen, og fondene ble ringt opp samme dag
Bloomberg meldte 5. august 2026 at flere av de største fondene på Wall Street ble forsøkt angrepet med stemmesvindel, der KI-genererte stemmer etterligner kjente personer på telefon. Two Sigma oppgir at forsøket ble stanset, Point72 oppgir at en første gjennomgang ikke fant stjålne kundeopplysninger, og ingen bekreftede innbrudd er meldt.
KI-referenten slapp fremmede inn i møtene, og ingen måtte bryte seg inn
Sikkerhetsforskeren BobDaHacker oppgir at KI-referenten tl;dv manglet skille mellom kundene i databasen, slik at enhver innlogget bruker kunne hente møtedata fra hele plattformen. Dark Reading skrev 4. august 2026 at eksponeringen fortsatt var aktiv, seks måneder etter at leverandøren første gang ble varslet.
CrashStealer utgir seg for Apples krasjrapport og tømmer nøkkelringen på Mac
Kaspersky har beskrevet CrashStealer, en informasjonstyv for macOS som kommer med et falskt installasjonsprogram for videomøter. Programmet er både signert og notarisert, og skadevaren ber brukeren om passordet i en dialog som ser ut som en systemmelding fra Apple.
Unit 42 viser hvordan synkroniserte passnøkler kan hentes ut fra en kapret maskin
Unit 42 har beskrevet tre angrep mot synkroniserte passnøkler i Google Password Manager, brukt i Chrome på Windows-maskiner med TPM-brikke. Kryptografien i passnøkler er ikke brutt, men angrepene viser hva som er mulig når maskinen allerede er kompromittert.
To pågrepet i Pakistan for utvikling av phishing-plattformen Tycoon2FA
To personer mistenkt for å ha utviklet phishing-plattformen Tycoon2FA er pågrepet i Pakistan etter samarbeid mellom politiet i Singapore, INTERPOL og pakistanske myndigheter. Plattformen skal være knyttet til mer enn 96 000 ofre globalt, og flere av sakene i Singapore gjaldt virksomhetskontoer som ble kompromittert til tross for tofaktorpålogging.
Greatness utvider verktøykassen for å komme forbi tofaktor
ZeroBEC har analysert phishing-tjenesten Greatness, som har utviklet seg fra innsamling av passord til en bredere plattform. Tjenesten kombinerer angriper i mellomleddet, phishing mot enhetskoder og misbruk av OAuth for å hente ut tilgangsbevis.
Sårbarhet i N-able N-central utnyttet til å ta kontroll over hele nettverket
Sophos har beskrevet et angrep der CVE-2026-18577 ble utnyttet til å ta privilegert kontroll over en N-central-tjener. Angriperne brukte deretter fjernstyringsfunksjonene til å nå domenekontrollere, sikkerhetskopitjenere og applikasjonstjenere.
Midnight Blizzard kaprer hotellnett og stjeler pålogginger fra reisende
Microsoft offentliggjorde 31. juli 2026 kampanjen CaptiveCrunch, der aktøren Midnight Blizzard kaprer trådløse nett på hoteller og sender reisende til innhold angriperen styrer. Aktiviteten er observert siden begynnelsen av mai 2026, og målet er skadevare, passord og tilgangsbevis til Microsoft 365.
Kritisk hull i Ruflo ga kommandokjøring gjennom en åpen MCP-bro
Noma Labs offentliggjorde 29. juli 2026 sårbarheten CVE-2026-59726 med CVSS-verdi 10,0 i Ruflo, en plattform for orkestrering av KI-agenter. I standardoppsettet lyttet MCP-broen på port 3001 mot alle grensesnitt uten autentisering, og eksponerte 233 verktøy, blant dem kjøring av skallkommandoer. Feilen er rettet i versjon 3.16.3.
Broadcom retter autentiseringsomgåelse og kodekjøring i VMware vCenter
Broadcom publiserte 29. juli 2026 varselet VMSA-2026-0006, som retter fem sårbarheter i VMware vCenter, ESX, Workstation og Fusion. To av dem har CVSS-verdi 9,8, og en tredje lar en angriper bryte seg ut av en virtuell maskin.
Statisk konto i Cisco Secure FMC utnyttes aktivt
CISA la 29. juli 2026 CVE-2026-20316 inn i katalogen over kjente utnyttede sårbarheter. Sårbarheten er en statisk brukerkonto i webgrensesnittet til Cisco Secure Firewall Management Center, og Cisco oppgir at den utnyttes aktivt.
Identitetssikkerhet i 2026: angriperne logger seg inn
Omdia venter KI-agenter i kjernesystemene, og angriperne logger seg inn i stedet for å bryte seg inn. Vi går gjennom tallene fra Verizon, Microsoft og IBM, og fire virkelige hendelser som viser hvordan identitetsangrep foregår.
Tre identitetsgrep for sikkerhetsledere i KI-alderen
KI-agenter opptrer som digitale medarbeidere med egne tilganger, skriver John Zhao hos ISACA. Han anbefaler atferdsbasert autentisering, styring av agentøkonomien og måling av hvor moden null tillit-arkitekturen er.
Phishing flytter seg fra e-post til Teams
Microsoft stanset 7,6 milliarder phishing-forsøk i e-post i andre kvartal, samtidig som ondsinnede taleanrop i Teams nådde nesten ti ganger nivået fra midten av 2025.
Kritisk Zoom-sårbarhet gir overtakelse av konto
CVE-2026-53412 i Zoom Workplace for Windows kan la en uautentisert angriper overta en Zoom-konto uten brukerhandling.
Innsyn i tre phishing-operasjoner mot Microsoft 365
Lexfo fikk innsyn i tre phishing-operasjoner mot Microsoft 365 gjennom en åpen katalog på en angriperserver; 94 prosent av ofrene var virksomhetskontoer.