CERT-SE:s veckobrev v.35

Veckobrev

I veckans brev kan du ta del av ett axplock av händelser inom cybersäkerhetsområdet. Dessutom hittar du en utvärdering av organisationers cyberförsvar som CISA gjort, som innehåller rekommendationer för att stärka sin motståndskraft.

Trevlig helg önskar CERT-SE, nationell CSIRT vid NCSC!

Nyheter i veckan

Ett tiotal norska myndighetstjänster påverkades i mer än ett dygn efter ett storskaligt överbelastningsangrepp mot den infrastruktur som används för att driva dem. Angreppet inleddes den 24 augusti och den 26 augusti var tillgängligheten till offentliga tjänster i stort sett återställd.
(TheRecord, 25/8)
https://therecord.media/norway-cyberattack-ddos-government
(Norska TV 2, 27/8)
https://www.tv2.no/nyheter/russisk-hacker-gruppe-erklaerer-cyberkrig-mot-norge/19162007/

BBC rapporterar att ett iranskt cyberangrepp tvingade ett brittiskt kraftverk att stänga i fyra dagar i juli. Kraftverket beskrivs som relativt litet och ska inte ha påverkat varken allmänheten eller strömförsörjningen.
(Omni, 23/8)
https://omni.se/iranska-hackare-stangde-brittiskt-karnkraftverk/a/xrwdyl
(BBC, 23/8) https://www.bbc.com/news/articles/ce9793g34yvo

Rapporter och analyser

Högt uppsatta tjänstemän inom EU har varit mål för riktat nätfiske (spear-phishing) genom Whatsapp. Riktat nätfiske via bland annat Signal och Whatsapp är något som varit återkommande under året. Tidigare i år publicerade CERT-SE råd kring säkerhet i kommunikationsappar. Olika medier har rapporterat om nätfiske i flera kommunikationsapplikationer där hotaktörer använder bland annat QR-koder, skapar falska support-meddelanden och utför social manipulation istället för angrepp som bygger på tekniska sårbarheter.
(Politico, 25/8)
https://www.politico.eu/article/hackers-target-eu-officials-whatsapp/
CERT-SE
https://www.cert.se/2026/03/sakerhet-i-kommunikationsappar.html

CISA har utvärderat två organisationers cyberförsvar i en så kallad “red-team” övning. Denna rapport redogör i detalj för organisationernas försvarsåtgärder, och presenterar lärdomar som ska hjälpa organisationer att stärka sin förmåga att upptäcka hot, hantera incidenter och skydda sig i IT-, moln- och driftsteknikmiljöer.
(CISA, 25/8)
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-237a

En ny studie visar att en genomsnittlig webbapplikation har 20 säkerhetsbrister som angripare kan utnyttja för att stjäla data, kapa konton eller få oberhörig åtkomst till system. Företaget Barracuda, som genomfört studien, rekommenderar fem åtgärder för att minska riskerna.
(IT-branschen, 25/8)
https://itbranschen.com/sv/webbapplikation-20-sakerhetsbrister/

Hotaktören Kimsuky har kopplats till en ny spionagekampanj som förvandlar ett Chrome-tillägg till ett dolt verktyg för att samla in data från Gmail. Kampanjen riktade sig mot personer i Sydkorea och Japan under första halvåret 2026.
(Cyber Security News, 24/8)
https://cybersecuritynews.com/kimsuky-ai-generated-chrome-extension/

Angripare använder falska Google Gemini-installationsprogram för att stjäla information. Användare luras att ladda ned en skadlig fil som innehåller Vidar information stealer. Genom att få tillgång till sparade lösenord, webbläsarbaserade sessionsdata och annan information via webbläsaren kan angriparen komma åt exempelvis e-post, företagstjänster eller personliga konton.
(Cyber Security News, 21/8)
https://cybersecuritynews.com/fake-google-gemini-installer/

Övrigt

Rob VandenBrink skriver på Internet Storm Center om vikten av att kontinuerligt se över och hålla efter vilka i organisationen som har administratörsrättigheter till plattformar som Entra och AD directories. Bloggen innehåller konkreta exempel på hur man kan hämta ut denna information som administratör.
(SANS Technology Institute, 26/8)
https://isc.sans.edu/diary/Who+Has+Admin+Rights+in+your+Entra+ID+Directory/33284

Red Hat och Keycloak-projektet har släppt korrigeringar för att åtgärda en kritisk säkerhetsbrist som skulle kunna göra det möjligt för en oautentiserad angripare på distans att ta över vilket användarkonto som helst genom att tvinga fram en återställning av lösenordet. Sårbarheten CVE-2026-18963 har fått betyget 9.1 enligt CVSS-skalan. CERT-SE rekommenderar användare att följa ordinarie uppdateringsrutiner.
(TheHackerNews, 24/8)
https://thehackernews.com/2026/08/critical-keycloak-password-reset-flaw.html

En ny typ av skadlig kod, SynkLoader, sprids genom nätfiskekampanjer via Teams där angripare kontaktar användare direkt. Angriparen utger sig för att vara målföretagets IT-support, en taktik som Microsoft tidigare i år lyfte fram som allt vanligare i flerstegsattacker.
(BleepingComputer, 21/8)
https://www.bleepingcomputer.com/news/security/new-synkloader-malware-pushed-in-microsoft-teams-phishing-campaign/

Cisco publicerar säkerhetsuppdateringar för flera sårbarheter i Crosswork-plattformar och Secure Workload Sofware. Flertalet sårbarheter klassas som kritiska och de upptäcktes genom interna tester. Det finns inte indikationer på att dessa utnyttjas aktivt, enligt Cisco. CERT-SE rekommenderar att följa leverantörens anvisningar.
(The Hacker News, 21/8)
https://thehackernews.com/2026/08/cisco-patches-nine-crosswork-and-secure.html

Sårbarheten CVE-2026-19478 i GitLab utnyttjas nu aktivt. Sårbarheten har en CVSS-klassning på 9.4 och innebär att en oautentiserad angripare kan modifiera eller ta bort offentligt tillgängliga GitLab-projekt. Både GitLab Community Edition (CE) och Enterprise Edition (EE) påverkas av sårbarheten.
(The Hacker News, 21/8)
https://thehackernews.com/2026/08/gitlab-cve-2026-19478-comes-under.html