CERT-SE:s veckobrev v.40
Oktober är cybersäkerhetsmånaden och vi vill passa att slå ett slag för de kunskapshöjande aktiviteter som erbjuds genom NCSC:s och polisens cybersäkerhetskampanj “Tänk Säkert”.
CERT-SE:s veckobrev innehåller som vanligt ett urval av nyheter, analyser och rapporter inom cybersäkerhetssfären från veckan som har gått. Du kan bland annat läsa om två kritiska sårbarheter i Citrix NetScaler ADC och Citrix NetScaler Gateway.
Trevlig helg önskar CERT-SE, nationell CSIRT vid NCSC!
Nyheter i veckan
USA:s försvarsdepartement, Pentagon, bekräftar att dataintrång i ett informationssystem i Defense Manpower Data Center (DMDC) där känslig data för närmare 3 miljoner människor har exponerats. Intrånget påverkar bland annat personal inom militären.
(ABC News, 29/9)
https://abcnews.com/Politics/pentagon-breach-exposed-sensitive-data-3-million-people/story?id=136832909/
Den franska cybersäkerhetsmyndigheten ANSSI har publicerat en rapport om angreppet mot den franska skattemyndigheten, Direction Générale des Finances Publiques, under sommaren. Rapporten beskriver att angriparen utnyttjade stulna lösenord tillhörande myndighetens personal, för att få tillgång till skatteuppgifter om hundratusentals individer och företag. Angreppet möjliggjordes på grund av svagt inloggningsskydd, bristfällig nätverksseparering och brister i övervakningen, enligt ANSSI.
(The Hacker News, 29/9)
https://thehackernews.com/2026/09/french-tax-data-theft-using-stolen.html
I augusti utnyttjade hotaktörer en SQL-injektionssårbarhet i systemet Medyc, en molnplattform som polska vårdgivare använder för journaler, e-recept och tidsbokning. Leverantören har uppgett att angriparna kommit över namn, personnummer, hemadresser, telefonnummer och e-postadresser. Det är även sannolikt att angriparen fått åtkomst till journaler, enligt företaget Qbusoft som utvecklar och driftar Medyc.
(The Record, 28/9)
https://therecord.media/poland-cyberattack-medical-medyc
Hotaktören Jadepuffer uppges ha genomfört ett angrepp i en Microsoft Azure-miljö med stöd av AI-agenter. Målet för angreppet bedöms vara ett försök till utpressning, enligt en analys från Microsoft, då ett flertal Azure-resurser samt säkerhetskopior raderades. Ingen exfiltration av data har dock observerats. Angreppet skedde i början av juni 2026 och varade i totalt 18 timmar.
(The Hacker News, 28/9)
https://thehackernews.com/2026/09/jadepuffer-linked-attackers-used.html
Rapporter och analyser
Microsoft Threat Intelligence har sedan januari 2026 observerat att hotaktören Star Blizzard utvecklat sina tekniker för att undvika upptäckt. En sådan teknik är RedFlick, som går ut på att initiera schemalagda uppgifter för att distribuera bakdörren CosmicPulse. Tidigare krävdes att användaren utförde ett antal steg för att installera den skadliga koden, numera krävs endast en interaktion vilket ökar risken för att hotaktören komprometterar fler enheter.
(Microsoft Threat Intelligence, 29/9)
https://www.microsoft.com/en-us/security/blog/2026/09/29/star-blizzard-refines-phishing-and-malware-delivery-with-the-redflick-technique/
Det amerikanska cybersäkerhetsföretaget Mandiant har upptäckt att den kritiska sårbarheten CVE-2026-35273 i Oracle PeopleSoft återigen utnyttjas. En säkerhetsuppdatering för sårbarheten publicerades den 10 juni, men angriparna riktar nu in sig på organisationer som istället valde att implementera mitigerande lösningar för att skydda sig.
(The Record, 28/9)
https://therecord.media/shinyhunters-cyberattacks-oracle-mandiant
…
(Google Threat Intelligence, 25/9)
https://cloud.google.com/blog/topics/threat-intelligence/shinyhunters-renewed-mass-exploitation-campaign-targeting-oracle-peoplesoft
Microsoft Threat Intelligence har identifierat NeedyMantis, en skadlig kod som distribueras efter den initiala åtkomsten för att bibehålla långsiktig tillgång till det komprometterade systemet och stödja fortsatt angrepp. Typiska egenskaper i den skadliga koden inkluderar DLL-sideloading, anti-forensiska metoder för att undvika upptäckt, tekniker för kommunikation via C2-server samt hantering av ytterligare skadlig kod. Den skadliga koden har observerats sedan oktober 2025, och angrepp har riktats mot verksamheter inom bland annat telekom, utbildning, och offentlig sektor.
(Microsoft Threat Intelligence, 28/9)
https://www.microsoft.com/en-us/security/blog/2026/09/28/needymantis-unpacking-a-post-compromise-malware-family-used-in-targeted-operations
En färsk rapport från Verizon visar att utnyttjande av sårbarheter har blivit en allt vanligare ingångsväg för hotaktörer och förekom i 31 procent av dataintrången, i den data som Verizon har analyserat. Den genomsnittliga organisationen i dataunderlagen hade 50 procent fler kritiska sårbarheter i sin miljö jämfört med året innan. I 48 procent av dataintrången förekom utpressningsangrepp, en svag ökning från året innan.
(HackRead, 25/9)
https://hackread.com/26-detected-cisa-known-exploited-vulnerabilities-remediated/
…
(Verizon)
https://www.verizon.com/business/resources/T343/reports/2026-dbir-data-breach-investigations-report.pdf (PDF)
Övrigt
1177 har publicerat en varning på sin hemsida gällande falska e-postmeddelanden och leveransaviseringar. Användare uppmanas att aldrig klicka på länkar i sms eller mejl från avsändare som påstår sig vara 1177.
(1177, 2/10)
https://www.1177.se/om-1177/1177.se/sa-vet-du-att-meddelandet-ar-fran-1177/
Under cybersäkerhetsmånaden oktober driver NCSC, polisen och samarbetspartners kampanjen “Tänk Säkert”. Budskapet är att bedragare blir allt skickligare och att du med några enkla vanor kan minska risken att bli lurad, vilket bidrar till ett säkrare digitalt samhälle.
(NCSC)
https://www.ncsc.se/tanksakert
Det är en utmaning att införa zero trust-ramverk när AI-agenter används i organisationen, enligt en artikel från The Hacker News. En del av problemet handlar om brist på insyn, eftersom användningen av AI-agenter har blivit en ny form av skugg-IT på arbetsplatsen.
(The Hacker News, 26/9)
https://thehackernews.com/2026/09/zero-trust-for-ai-agents-starts-with.html
Från CERT-SE
CERT-SE har publicerat ett blixtmeddelande gällande allvarliga och kritiska sårbarheter i Citrix NetScaler ADC (tidigare Citrix ADC) and Citrix NetScaler Gateway (tidigare Citrix Gateway). Två av sårbarheterna, CVE-2026-88771 och CVE-2026-88772, som CISA har lagt till i KEV-katalogen (Known Exploited Vulnerabilities catalog), har fått en CVSS-klassning på 9.5 där ett framgångsrikt utnyttjande av sårbarheterna kan innebära att en oautentiserad angripare skulle kunna fjärrexekvera skadlig kod på en sårbar instans.
(CERT-SE, 25/9)
https://www.cert.se/2026/09/information-om-kritiska-sarbarheter-i-citrixnetscaler.html
CERT-SE har publicerat information om rapporteringsplikten enligt EU:s cyberresiliensförordning (CRA). CERT-SE tar emot de rapporter som rör svenska aktörer, samt rapporter från utländska företag vars produkter säljs i Sverige. En första upplysning ska göras inom 24 timmar från det att bristen upptäckts, och en fullständig anmälan ska göras inom 72 timmar. Rapporteringen ska göras digitalt i EU:s cybersäkerhetsbyrå Enisas plattform (CRA Single Reporting Platform).
(CERT-SE)
https://www.cert.se/cyberresilienceact/