CERT-SE:s veckobrev v.38
Den här veckan innehåller CERT-SE:s veckobrev bland annat information om att NCSC och AI Sweden med flera bjuder in till seminarium den 22 oktober på temat “Modern sårbarhetshantering i en AI-driven hotmiljö”. Läs mer om detta nedan.
Som vanligt hittar du även ett urval av nyheter, analyser och rapporter inom cybersäkerhetssfären från veckan som har gått.
Trevlig helg önskar CERT-SE, nationell CSIRT vid NCSC!
Nyheter i veckan
Norska stortingets webbplats var under måndagen den 14 september stundtals otillgänglig, orsaken uppges vara ett överbelastningsangrepp. Den proryska hotaktören Server Killers har tagit på sig angreppet, skriver den norska tidningen VG. Under den senaste tiden har ett flertal norska organisationer utsatts för överbelastningsangrepp.
(VG, 15/9)
https://www.vg.no/nyheter/i/JO8wl8/stortingets-nettside-er-nede-russiske-hackere-hevder-aa-staa-bak
…
(SVT, 15/9)
https://www.svt.se/nyheter/utrikes/stortingets-webbplats-ligger-nere-ryska-hackare-tros-ligga-bakom
Det brittiska fintechbolaget Revolut har utsatts för ett bedrägeri där personuppgifter har stulits. Företaget har cirka 80 miljoner kunder globalt däribland på den svenska marknaden. Det är oklart hur många som är påverkade, men samtliga berörda kunder ska ha informerats om händelsen.
(Computer Sweden, 14/9)
https://computersweden.se/article/4221622/falska-mejl-fick-revolut-att-dela-med-sig-av-kunduppgifter.html
…
(The Record, 14/9)
https://therecord.media/revolut-scam-crypto-impersonation
Det kommer allt fler rapporter om AI-modeller som agerar utanför de tänkta begränsningarna. I maj ska till exempel autonoma AI-agenter från Open AI ha angripit Ruby Gems, en onlinetjänst för utvecklare. AI-agenterna ska bland annat ha försökt stjäla användaruppgifter genom att utnyttja en tidigare okänd sårbarhet i tjänstens servrar. I ett blogginlägg uppger Ruby Gems att företaget inte har hittat bevis på att AI-agenternas försök var framgångsrikt.
(Reuters, 12/9)
https://www.reuters.com/legal/litigation/openai-agents-attacked-software-service-rubygems-before-hugging-face-incident-2026-09-11/
EU:s cybersäkerhetsmyndighet Enisa har nu fått tillgång till Anthropics AI-modell Mythos 5, som företaget tidigare begränsat till en mindre grupp organisationer. Enisa ska även ha fått tillgång till Open AI:s modell GPT-6 Astra, att utvärdera i arbetet med att stärka cybersäkerheten.
(Computer Sweden, 11/9)
https://computersweden.se/article/4221208/eus-cybermyndighet-far-tillgang-till-mythos-5-efter-flera-manader.html
Rapporter och analyser
CISA har publicerat råd som hjälper verksamheter med kritisk infrastruktur att införa realistiska lockbeten och larm i systemmiljön, för att snabbt upptäcka och stoppa skadlig verksamhet i sina nätverk. Vägledningen ger vidare en beskrivning av processen för att använda defensiva cyberlockbeten.
(CISA, 16/9)
https://www.cisa.gov/news-events/news/new-cisa-guidance-helps-critical-infrastructure-detect-observe-and-impede-malicious-cyber-activity
Myndigheter i USA, Storbritannien och Nederländerna varnar för att hotaktörer med koppling till Iran samlar in information om journalister, aktivister och oliktänkande med hjälp av spionprogrammet Brick. Spionprogrammet utnyttjar Telegrams infrastruktur för att stjäla meddelanden, kontakter, filer, skärmdumpar och ljud från mikrofonen.
(NCSC-UK, 15/9)
https://www.ncsc.gov.uk/news/uk-allies-expose-spyware-iranian-state-actors-target-dissidents-activists-journalists
Belgiens cybersäkerhetsmyndighet, CCB, varnar för att angripare tar kontroll över IP-kameror för att få tillgång till företagsnätverk. Angriparna kan använda de komprometterade kamerorna för bland annat spionage och datastöld.
(CCB, 14/9)
https://ccb.belgium.be/advisories/warning-compromised-ip-cameras-used-threat-actors-enable-cyberespionage-theft-breaching
Anthropic har publicerat en rapport som beskriver hur hotaktörer använder företagets AI-modell Claude för skadlig aktivitet. Rapporten täcker händelser från december 2025 till augusti 2026, och beskriver hur skadlig användning av Claude har utvecklats snabbt, jämfört med Anthropics tidigare hotrapporter.
(Anthropic, 10/9)
https://www.anthropic.com/threat-intelligence-report-september-2026#cyber-operations-sep-26
Övrigt
Europaparlamentet stöder förslag om att stärka skyddet mot utländsk inblandning och valmanipulation. Ledamöterna vill att sociala plattformar ska bekämpa skadliga botar, deepfakes och bedräglig politisk reklam som används för att påverka val.
(Europaparlamentet, 16/9)
https://www.europarl.europa.eu/news/en/press-room/20260911IPR47453/parliament-s-proposals-to-bolster-democracy-against-foreign-interference
Valen 2026 genomfördes utan större informations- eller cyberangrepp. Den bedömningen gör NCSC och Myndigheten för psykologiskt försvar. Tiden efter valets genomförande fram till dess en ny regering på plats kan vara en fortsatt känslig period för både cyberangrepp och informationspåverkan. Myndigheternas operativa arbete och nära samverkan fortsätter därför de kommande veckorna.
(NCSC, 14/9)
https://www.ncsc.se/sv/aktuellt/inga-storre-informations--eller-cyberangrepp-mot-svenska-valet/
CISA lägger till sårbarheter i GitLab, JFrog Artifactory och ConnectWise ScreenConnect i sin förteckning över kända utnyttjade sårbarheter, KEV (Known Exploited Vulnerabilities catalog). Angrepp som utnyttjar dessa sårbarheter har observerats sedan augusti.
(CISA, 11/9)
https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-one-known-exploited-vulnerability-catalog
…
(CISA, 11/9)
https://www.cisa.gov/news-events/alerts/2026/09/11/cisa-adds-three-known-exploited-vulnerabilities-catalog
AI-baserade cyberförmågor förändrar hotbilden, och samtidigt ökar de regulatoriska kraven på organisationer. NCSC bjuder in till seminarium den 22 oktober på temat “Modern sårbarhetshantering i en AI-driven hotmiljö”, i samarbete med bland annat AI Sweden. Anmäl dig senast den 15 oktober för att medverka digitalt eller på plats.
(Invajo - tjänst för anmälan)
https://sv-se.eu.invajo.com/event/aisweden/modernsarbarhetshanteringienaidrivenhotmiljofranregulatoriskakravtillpraktisktgenomforande
Från CERT-SE
Den 16 september publicerade Cisco säkerhetsuppdateringar för ett flertal sårbarheter, där några av dessa utnyttjas aktivt enligt Cisco. Ett exempel är CVE-2026-76460, en sårbarhet i ett API för Cisco Identity Services Engine (ISE). Framgångsrikt utnyttjande innebär att en oautentiserad angripare kan förbigå autentisering.
(CERT-SE, 16/9)
https://www.cert.se/2026/09/cisco-publicerar-sakerhetsuppdateringar.html
Den 14 oktober samlar NCSC aktörer som vill stärka Sveriges cybersäkerhet genom informationsdelning. Intresset för att delta på MISP-dagen har varit stort och de 40 platserna fylldes på bara några dagar. Anmälan har därför stängts i förtid. Till kommande år kommer NCSC se över möjligheten att utvidga formatet för konferensen för att fler ska kunna dela erfarenheter och få kunskap om plattformen. Mer information om MISP-dagen finns på CERT-SE:s webbplats.
(CERT-SE, 15/9)
https://www.cert.se/2026/09/misp-dagen-2026.html
Cisco har utfärdat en varning angående en kritisk sårbarhet, CVE-2026-76461, som aktivt utnyttjas. Sårbarheten finns i Ciscos Secure Email Gateway-system och gör det möjligt för obehöriga angripare att på distans köra godtyckliga kommandon med root-behörighet.
(CERT-SE, 15/9)
https://www.cert.se/2026/09/kritisk-sarbarhet-i-cisco-secure-email-gateway-utnyttjas-aktivt.html
CERT-SE har publicerat information om att GitLab har informerat om säkerhetsuppdateringar för flera sårbarheter i GitLab Community Edition (CE) och Enterprise Edition (EE). Två av dessa sårbarheter, CVE-2026-85706 och CVE-2026-87719, klassas som kritiska. Sårbarheten CVE-2026-85706 har lagts till i CISA:s KEV-katalog (Known Exploited Vulnerabilities catalog), vilket innebär att sårbarheten utnyttjas aktivt.
(CERT-SE, 11/9)
https://www.cert.se/2026/09/gitlab-rattar-kritiska-sarbarheter.html