Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

tirsdag 5. april 2022

Oppsummering av nyhetsbildet innen datasikkerhet for mars 2022

Det ukrainske cyberpolitiet, som nå engasjerer seg i cyberkrigføring, hevder at flere viktige russiske nettsteder og statlige nettportaler har blitt tatt ned av angrep. Etter invasjonen fra Russland bestemte Ukrainske embetsmenn seg for å danne en spesiell "IT-hær" som består av frivillige hackere fra hele verden. Medlemmer av styrken har siden invasjonen angrepet nettressursene til Russland og Hviterussland. Flere russiske nettsteder tilhørende myndigheter og banker har gått ned og data fra flere offentlige nettsteder har blitt lekket. Gruppen oppdaterer en liste med mål som deles offentlig. På den andre siden melder Google om flere målrettede angrep mot ukrainske myndighetspersoner, blant annet fra den kjente grupperingen Fancy Bear/APT-28.

Det amerikanske satellitt-firmaet Viasat Inc har etterforsket et cyberangrep etter delvis utfall for bredbåndstjenester via KA-SAT-nettverk for Ukraina og andre europeiske land. Utfallet i tjenesten sammenfalt med Russlands invasjon av Ukraina. Etterforskningen viste at uvedkommende hadde fått tilgang til driftsnettverket til Viasat, lastet opp destruktiv malware (wiper) kalt “AcidRain” til over 10.000 modemer og deretter sendt en kommando til alle modemene for å få dem til å slette seg selv. Dette er det mest alvorlige cyberangrepet så langt i forbindelse med Russlands invasjon av Ukraina.

Denne måneden har hacker-gjengen Lapsus$ herjet på Internett. Den kjente hardware-leverandøren Nvidia ble hacket, og persondata til mer enn 71.000 ansatte ble lekket. Senere i måneden ble Microsoft rammet, og kildekode til Cortana og Bing ble lagt ut offentlig. Sertifikater for å signere kode ble også stjålet fra både Nvidia og Microsoft og brukt til å signere malware, for å gjøre det lettere å bryte seg inn hos andre mål. Samsung ble også offer for banden, og det ble lagt ut 190GB med kildekode, blant annet algoritmene til deres biometriske ID-system, kildekode fra Qualcomm og all kildekode for autentisering og verifisering av Samsung-brukere

Lapsus$ bryter seg for det meste inn hos sine ofre ved hjelp av sosial manipulering. De prøver også å rekruttere innsidere til å gi dem tilgang til interne nettverk hos store bedrifter. Etter å ha fått tak i intern informasjon, driver de med utpressing mot bedriftene for å la være å offentliggjøre stjålen informasjon. Mot slutten av måneden ble to britiske tenåringer tiltalt for å være medlemmer av Lapsus$-banden. Det har imidlertid i ettertid fortsatt kommet kommunikasjon fra gruppen, og den har antakelig flere medlemmer i flere land.

Verdens største bilprodusent, Toyota, så seg nødt til å stoppe all produksjon av nye biler i Japan i over ett døgn i starten av mars. Dette skjer etter at Toyotas underleverandør Kojima Industries ble kompromittert. Toyota har selv flere ganger blitt kompromittert av hackere de siste årene. I 2019 ble 3.1 millioner brukerdata kompromittert, samt at de ble rammet av en større svindelsak som kostet Toyota 37 millioner USD.

Natt til torsdag 17. mars ble IT-systemene til bilforhandler-kjeden Mobile utsatt for et angrep som resulterte i at minst 30 bilbutikker ikke hadde fungerende IT-systemer. Angrepet skal stamme fra Russland, og det har så langt ikke ikke kommet frem om kundedata er lekket. Mot slutten av måneden hadde Mobile fortsatt ikke fått opp igjen alle sine datasystemer, blant annet fungerte ikke epost som det skal.

Apple og Meta har ved flere tilfeller gitt ut brukerinformasjon til hackere som ga seg ut for å være politietterforskere fra forskjellige land, forteller tre personer som har kunnskap om saken til Bloomberg. Brukerinformasjonen som ble gitt ut var informasjon som adresse, telefonnummer og IP-adresse. Hackerne hadde først kompromittert e-post-kontoene til politietterforskerne, før de sendte henvendelsene. Det var derfor vanskelig for mottakerne å avsløre svindelen.

Nordkoreanske hackere har utnyttet en ukjent (zero-day) svakhet i Chrome i opptil en måned før en sikkerhetsoppdatering ble tilgjengelig 14. februar. Angrepene var rettet mot nyhetsmedier, IT-selskaper, kryptobørser og selskaper som står for bankløsninger. Den skadelige koden ble levert både via eposter, falske nettsteder og kompromitterte legitime nettsider. Nord-Korea er ofte ute etter å stjele penger eller kryptovaluta i sine angrep, for å omgå sanksjonene som er rettet mot dem.

Etter en PST-etterforskning viser det seg at hackere tok seg målrettet inn i e-posten til en rekke nordområde-forskere i 2020. PST, Etterretningstjenesten, og Nasjonal sikkerhetsmyndighet har trukket fram Russland som en betydelig trusselaktør i sine siste trusselvurderinger. NRK skriver at de har opplysninger som tyder på at det er Russland som står bak angrepet. Myndighetene har ikke klart å finne konkrete personer som står bak, og dermed henlegges saken.

Ukjente tyver har kommet seg unna med Ethereum og USDC (kryptovaluta) verdt over 5 milliarder kroner fra blokkjede-plattformen Ronin Network. Tyveriet skjedde 23. mars, men ble ikke oppdaget før 6 dager senere. Angrepet rettet seg mer spesifikt mot Ronin Bridge, som er en bro-tjeneste for å overføre verdier mellom ETH- og Ronin-blokkjeden. Ronin brukes primært av det populære blokkjede-baserte spillet Axie Infinity.

I mars håndterte TSOC 128 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, opp fra 67 i februar. Denne måneden var det mange Android-mobiler som var infisert av malwaren TangleBot. Denne malwaren kan få full tilgang til mobilen og hente ut personlige data som meldinger, bilder og spore posisjonen til brukeren. Malwaren blir typisk installert på mobilen av brukeren selv, etter at vedkommende har blitt lurt til å trykke på en lenke i en nettside eller SMS.

Det var 212 bekreftede DDoS-angrep denne måneden, opp fra 141 i februar. 18 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 1.4 Gbps og varte i 29 minutter. Det største angrepet observert i denne perioden var på 48.9 Gbps og varte i 7 minutter. Tre av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.


fredag 4. mars 2022

Oppsummering av nyhetsbildet innen datasikkerhet for februar 2022

Allerede 16. februar ble det meldt om flere bølger med DDoS-angrep mot nettsidene til myndigheter og banker i Ukraina. Blant annet ble forsvarsdepartementet og bankene PrivatBank and Oschadbank rammet. Like før Russland invaderte Ukraina, meldte ESET og Symantec fra om flere typer wiper-malware, altså malware som sletter systemene de kjører på, rettet mot myndighetsorganer i landet. Malwaren spredte seg kun internt i nettene som ble rammet, og det har så langt ikke vært spredning eller store hendelser på utsiden av Ukraina. I forbindelse med invasjonen ble det også opprettet flere falske nettsider som ga seg ut for å være styrt av ukrainske myndigheter, men som i virkeligheten infiserte besøkende med malware og spredte desinformasjon.

Dagen etter invasjonen ga NCSC i Norge (Nasjonalt Cybersikkerhetssenter) ut et oppdatert situasjonsbilde med tilhørende anbefalinger. Med bakgrunn i den svært uoversiktlig situasjonen og observasjoner av skadevare i Ukraina, vurderte de risikonivået for norske virksomheter som forhøyet. De ga også ut en liste over prioriterte tiltak som virksomheter kan iverksette i en skjerpet sikkerhetssituasjon som den vi nå er i.

Etter invasjonen spurte det ukrainske cyber-politiet om hjelp til å angripe utvalgte russiske statlige mål. Enkeltpersoner og hacktivist-grupper fra hele verden meldte seg snart til tjeneste, og flere russiske nettaviser og myndighetssider gikk ned eller fikk byttet ut innholdet med anti-krigs-informasjon. Den kjente russiske ransomware-gruppen Conti meldte på sin side at alle cyber-angrep mot Russland ville bli møtt med hevn fra deres side. Et medlem av Conti-gruppen reagerte imidlertid sterkt på uttalelsen, og slapp store mengder interne chatte-logger og verktøy som hevn. Sikkerhetseksperter har i etterkant fått mye nyttig informasjon ved studere disse loggene.

Swissport er et firma som tilbyr forskjellige tjenester innenfor luftfart på 310 flyplasser. De ble angrepet tidligere i februar, noe som førte til kansellerte og forsinkede fly, samt andre driftsforstyrrelser. Den nye ransomware-gruppen BlackCat (ALPHV) har siden tatt på seg ansvaret for angrepet og har lagt ut en mindre mengde interne data. Aktøren påstår ha kopiert ut 1.6TB data som de truer med å offentliggjøre, dersom ikke løsepengene blir betalt. Det amerikanske frakt og logistikk-firmaet Expeditors International ble også rammet av cyber-angrep i februar og måtte stenge ned deler av virksomheten.

Microsoft skal om kort tid blokkere Visual Basic for Applications (VBA) makroer som standard på en rekke Office-produkter. Endringen vil gjelde Office-filer som er lastet ned fra Internett og som inneholder denne typen makroer. Dette vil føre til at brukere ikke lengre kan kjøre makroer med et enkelt tastetrykk. Dette gjøres for å demme opp av bølgen av eposter som fører til nedlasting av malware til PCer ved hjelp av makroer i i falske dokumenter. Dette har lenge vært en av de mest populære måtene å infisere Windows-PCer på, og trusselaktørene vil måtte finne seg nye metoder for å oppnå tilgang.

Natt til 8. februar gikk en stor del av kundetjenestene til Vodafone Portugal offline over natten etter et bevisst og ondsinnet nettangrep. Tjenester for mobildata, tale og TV gikk ned. Selskapet gjenopprettet dagen etter mobil tale og datatjenester over 3G-nettet i nesten hele landet, mens andre tjenester tok flere døgn å gjenopprette. Vodafone får hjelp både lokalt og internasjonalt i det som for øyeblikket er den største cybersikkerhetshendelsen selskapet noen gang har håndtert. Selskapet samarbeider med myndighetene og basert på nåværende opplysninger ser det ikke ut til at kundedata er kompromittert.

I 2021 fortsatte Mandiant Threat Intelligence å observere ransomware-operatører som forsøkte å presse tusenvis av ofre ved å analysere flere terabyte med stjålet informasjon. Operatørene legger ofte ut denne typen informasjon på egne "lekkasje-nettsider". Dette påvirket over 1300 organisasjoner fra kritisk infrastruktur og industriell produksjonssektor på bare ett år. I ett av syv tilfeller med lekkasje av interne data, befant det seg informasjon om kritiske prosesstyringsystemer blant dataene. Dette er informasjon som avanserte aktører kan komme til å bruke til spesielt skadelige angrep senere.

Angrepet på kryptobørsen Bitfinex i 2016 ble oppklart denne måneden! Amerikanske myndigheter beslagla rundt 3,6 milliarder dollar i Bitcoin etter et gjennombrudd i saken. Dette er det største økonomiske beslaget noensinne og to personer ble arrestert, siktet for hvitvasking av penger. De to personene hadde lagret de kryptografiske nøklene til alle verdiene på en skytjeneste, som myndighetene enkelt fikk tilgang til.

I februar håndterte TSOC 67 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, ned fra 138 i januar. Maskiner som utvinner kryptovaluta er fortsatt dominerende. Denne måneden har vi også hatt noen tilfeller av Android mobiler infisert av TangleBot, som gir angriperen full tilgang til å overvåke mobiltelefonen. 

Det var 141 bekreftede DDoS-angrep denne måneden, ned fra 203 i januar. 64 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 8.45 Gbps og varte i 30 minutter. Det største angrepet observert i denne perioden var på 288 Gbps og varte i én time. Én av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.

tirsdag 8. februar 2022

Oppsummering av nyhetsbildet innen datasikkerhet for januar 2022

Den 14. januar rammet et stort dataangrep hjemmesidene til den ukrainske regjeringen, samt flere departementer. Innholdet på nettsidene til rundt 70 offentlige nettsteder ble byttet ut, og det ble lagt ut trusler om at personlig informasjon vil bli spredd, samt tekster av typen “være redd og vent på det verst tenkelige”. Alle sidene skal ha brukt en utdatert versjon av CMS-systemet "October", som inneholdt en svakhet. Ukraina meldte senere at de trodde at UNC1151, som knyttes til hviterussisk etterretning, stod bak angrepet. Senere i måneden oppdaget også Microsofts Threat Intelligence Center flere tilfeller av bruk av destruktive virus (wiper) mot Ukrainske organisasjoner, forkledd som løsepengevirus. De berørte systemene tilhører statlige organisasjoner, ideelle virksomheter, og IT-selskaper. 


Høsten 2020 ble Stortinget utsatt for datainnbrudd med ikke-autorisert tilgang e-poster som resultat. Regjeringen beskyldte etter angrepet Russland for å stå bak. Datatilsynet varsler nå et overtredelsesgebyr på 2 millioner kroner til Stortingets administrasjon, for ikke å ha gjennomført egnede tekniske og organisatoriske tiltak for å oppnå et tilstrekkelig sikkerhetsnivå. Angrepet kunne trolig vært forhindret, eller gjort vanskeligere å gjennomføre, dersom 2-faktor innlogging hadde vært implementert.


Myndighetene i Finland har meddelt at flere av deres diplomater i utlandet hadde blitt infisert av NSO sin Pegasus spionvare. Både diplomatenes Android- og iPhone-enheter har blitt infisert i løpet av 2021, noe som ble oppdaget på høsten. Videre sier finske myndigheter at informasjonen som ble kompromittert kun er av laveste sikkerhetsklassifisering. Det er så langt uvisst hvem som står bak angrepet, men det skal gjennomføres en grundig etterforskning. Et talsperson hos NSO har sagt at de ikke kjente til hendelsen, men ville bistå med hjelp for å finne ut om noen hadde misbrukt produktet deres. Pegasus er spion-programvare som er utviklet av den israelske teknologigruppen NSO. De selger overvåkingsverktøy til myndigheter i flere land. Blant annet har USA, Polen og Ungarn benyttet seg av disse verktøyene.


NRK har sett på løsepengevirus-angrep og kostnader relatert til dette i Norge. NRK har identifisert 29 angrep med denne typen skadevare de siste tre årene. Til sammen har bedriftene tapt minst én milliard kroner på hendelsene. Det er imidlertid ingen definert måte å beregne utgiftene på, og mange angrep av denne typen blir aldri offentlig kjent.


Den nordkoreanske finans-orienterte hackergruppen BlueNoroff (en undergruppe av Lazarus) har blitt koblet til flere nettangrep rettet mot små til mellomstore bedrifter. Formålet med angrepene er å stjele kryptovaluta. Angrepene er rettet mot FinTech (finansteknologi) selskaper i Kina, Hong Kong, India, Polen, Russland, Singapore, Slovenia, Tsjekkia, U.A.E., USA, Ukraina og Vietnam. Blokkjede-analyseselskapet Chainalysis anslår at nordkoreanske hackere kom seg unna med nesten 400 millioner USD i fjor. Aktiviteten brukes i stor grad for å omgå strenge reaksjoner som rammer landet.


Federal Bureau of Investigation (FBI) advarte amerikanske selskaper i et nylig oppdatert flash-varsel om at den økonomisk motiverte kriminelle gruppen FIN7 nå går målrettet mot den amerikanske forsvarsindustrien. Angrepene utføres ved å sende pakker i posten som inneholder ondsinnede USB-enheter for å installere løsepengevirus. USB-enhetene fremstår først som en lagringsenhet og presenterer brukeren med flere filer. Etter noe tid registrerer den seg imdlertid som et tastatur for enheten den er plugget inn i og injiserer tastetrykk for å laste ned malware for fjernstyring.


Den internasjonale Røde Kors-komiteen (ICRC) har bekreftet at personlig data for over 515 000 personer har blitt stjålet, tilhørende folk på flukt, savnede, fengslede osv. Røde kors har foreløpig uttalt at innbruddet egentlig ble utført mot et sveitsisk selskap som lagret dataene deres, men at de fremdeles ikke vet hvem som står bak angrepet. Røde Kors har bedt de som står bak angrepet om ikke å offentliggjøre dataene.


EU vil opprette sin egen DNS-infrastruktur med innebygde filtre. Tjenesten vil få navnet DNS4EU og skal være en gratis DNS-tjeneste for både det offentlige og institusjoner i EU. En av grunnen til at EU vil opprette tjenesten er for å unngå nedetid eller store problemer dersom en av de nåværende DNS-leverandørene får problemer. Tjenesten skal også ha innebygd filtrering som blokkerer forespørsler til ondsinnede domener og domener som er bestemt sperret av domstoler. Ondsinnede domener vil rapporteres inn av CERTer fra flere nasjoner. Det er så langt usikkert om det vil være krav til myndigheter om å benytte seg av denne DNS tjenesten når den lanseres.


I januar håndterte TSOC 138 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, opp fra 119 i desember. Denne måneden har mange maskiner vært infisert med trojanerene Shlayer og Torpig. Fortsatt observerer vi også stadig maskiner som utvinner kryptovaluta, noe som blir varslet i tilfelle dette skyldes malware. Vi har også oppdaget noen Android-mobiler som var infisert med skadevare av typen “Joker” og “TangleBot”.


Det var 203 bekreftede DDoS-angrep denne måneden, ned fra 222 i desember. 105 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 7.82 Gbps og varte i 23 minutter. Det største angrepet observert i denne perioden var på 160 Gbps og varte i 8 minutter. Fire av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.


fredag 7. januar 2022

Oppsummering av nyhetsbildet innen datasikkerhet for desember 2021

Den 9. desember publiserte kinesiske Alibaba sitt sikkerhetsteam en bloggpost med detaljer rundt en 0-dags sårbarhet de hadde oppdaget i loggeverktøyet Log4j, som gis ut av Apache Software Foundation. Log4j er et populært Java-basert rammeverk for logging. Sårbarheten i systemet gjorde det mulig for en angriper å kjøre egen kode på en sårbar web-server over Internet. Log4j er i igjen brukt av mange andre systemer og rammeverk. Det viste seg snart at Internett-giganter som IBM, Cisco, Apple og Google hadde tjenester som var sårbare for svakheten. Det ble etter kort tid sluppet en oppdatert versjon av Log4j, men denne og også senere versjoner viste seg også å ha nye sårbarheter. Resten av desember har mange organisasjoner jobbet hardt med å kartlegge og patche sårbare systemer. Internasjonalt er det meldt om flere tilfeller med kompromitterte systemer etter Log4j-angrep, men i Norge har det heldigvis vært svært begrenset utnyttelse av svakheten. Selv om svakheten i prinsippet er lett å utnytte, viser det seg at de fleste systemer trenger spesialtilpasning av angrepskoden for at den skal fungere. Det finnes også flere mitigerende tiltak, som for eksempel å hindre at web-servere kan koble seg opp mot eksterne adresser på nettet og hente ned angrepskode. Det pågår fortsatt storstilt scanning på nettet etter tjenester som er sårbare for svakheten og både opportunistiske angripere og nasjonalstater prøver å utnytte den.

Hotellkjeden Nordic Choice Hotels ble rammet av et ransomware-angrep i starten av desember. Systemet for inn- og utsjekking gikk blant annet ned, og hotellene måtte i flere dager gjøre dette manuelt. Etter hvert som hotellkjeden ikke betalte løsepengene, la banden bak angrepet ut personlig informasjon tilhørende tusenvis av ansatte i kjeden ut på det mørke nettet. Dette dreier seg om data som personnummer, lønn, bankkontonummer osv. I slutten av måneden var Choice tilbake igjen i tilnærmet normal drift. Det er så langt ikke noe som tyder på at kunders passord eller kredittkortopplysninger er på avveie.

I ukene før nyttår ble enda to norske virksomheter utsatt for løsepengevirus. Nortura ble rammet like før jul og måtte stenge sine IT-systemer etter angrepet. Nortura måtte begrense produksjonen etter angrepet, og flere bønder opplevde å ikke få levert dyrene sine til slakting. Mediekonsernet Amedia ble rammet av tilsvarende angrep i romjulen. Angrepet gikk ut over flere sentrale datasystemer og onsdag 29. desember og neste dag var det flere lokalaviser som ikke kom ut. En talsmann for selskapet opplyser også at det er mulig at informasjon om ansatte kan være på avveie.

Forrige måned ble det kjent at amerikanske myndigheter innfører sanksjoner mot det israelske selskapet NSO Group, som er kjent for å selge programvare for overvåking til myndigheter. Apple saksøkte også firmaet for å ha hacket telefonene til kundenes deres. Nå har det kommet fram at også minst 11 ansatte i det amerikanske utenriksdepartementet har blitt hacket ved hjelp av Pegasus-programvare fra NSO. De ansattes telefoner av typen iPhone har blitt hacket ved bruk av en svakhet i iOS som har gjort det mulig for ukjente angripere å overvåke mobilene. Dette skjedde mens de ansatte oppholdt seg i utlandet.

Facebook opplyste at de i desember har lukket kontoer relatert til syv overvåkingsselskaper. Disse selskapene skal, i tillegg til overvåking, ha utført phishing-forsøk mot brukere for å få tak i innloggingsinformasjon og infisere PCene til brukerne med malware. Disse selskapene skal ha solgt tjenestene til de som var villige til å betale, ikke bare myndighetsorganer. Facebook har nå begynt å varsle de over 50.000 Facebook-brukerne i over 100 land som har vært utsatt for overvåking.

En handelsplattform for kryptovaluta, BitMart, ble rammet av et stort sikkerhetsbrudd lørdag 1. desember. Det var blockchain-sikkerhets- og dataanalyseselskapet PeckShield som først oppdaget sikkerhetsbruddet lørdag kveld, og de estimerer tapene til å være opp mot 200 millioner dollar – over 1,8 milliarder kroner. BitMart lovet noen dager etter angrepet at kundene skulle få tilbake alle verdier som var stjålet. Angrepet skjedde etter at noen klarte å stjele en en privat nøkkel til to av deres krypto-baserte kontoer.

I desember håndterte TSOC 119 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, ned fra 171 i november. Denne måneden varslet vi flere kunder om at de hadde servere som antageligvis var sårbare for den mye omtalte Log4j-svakheten, etter at vi så at serverne kontaktet kjente “callback”-adresser. Vi har heldigvis ikke hatt noen kunder som har blitt kompromittert av svakheten. Ellers er det maskiner som driver med utvinning av kryptovaluta og er infisert av diverse trojanere som dominerer tallene.

Det var 222 bekreftede DDoS-angrep denne måneden, ned fra 279 i november. 88 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 5.38 Gbps og varte i 23 minutter. Det største angrepet observert i denne perioden var på 57.8 Gbps og varte i 14 minutter. To av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.

mandag 6. desember 2021

Oppsummering av nyhetsbildet innen datasikkerhet for november 2021

Den amerikanske regjeringen har bestemt seg for å sanksjonere NSO Group, Candiru, Positive Technologies og Computer Security Initiative Consultancy på grunnlag at de selger og utvikler spionvare og andre hacker-verktøy. Det er kjent at flere av firmaene har solgt avanserte verktøy, som Pegasus som har vært brukt i angrep mot iPhone-telefoner, til myndigheter over hele verden. Myndighetene har siden blant annet brukt dem til å overvåke journalister, politikere og regimekritikere. Senere i måneden saksøkte Apple NSO-gruppen for å ha spionert på deres brukere. Apple vil også gi 10 millioner dollar i støtte til cybersikkerhets-forskere og forkjempere av personvern. Ansatte ved “Citizen Lab” oppdaget i september en “zero-day zero-click”-svakhet som ble brukt av NSO til å installere Pegasus på iPhone-telefoner.

Danske Vestas meldte 22. november at de hadde vært utsatt for et datainnbrudd med løsepengevirus fredag 19. november. Det interne nettverket ble kompromittert og data ble også kopiert ut av nettverket. Det er ingen indikasjoner på at innbruddet har gått ut over tredjeparter eller forsyningskjeder. I slutten av november uttalte Henrik Andersen, President and Chief Executive Officer, at hendelsen heldigvis ikke hadde gått ut over vindturbin-operasjoner og at nesten alle IT-systemene var oppe igjen.

En sikkerhetsforsker har sluppet detaljer om en svakhet i alle nyere versjoner av Windows. Svakheten lar en vanlig bruker eskalere rettighetene sine til administrator-tilgang. Exploit-kode for å utnytte svakheten ble offentliggjort sammen med informasjon om feilen. Den nye svakheten ble oppdaget etter undersøkelser av patchen til en svakhet som ble patchet i Microsoft sin november-oppdatering, CVE-2021-41379 "Windows Installer Elevation of Privilege Vulnerability. Sikkerhetsforskeren bak oppdagelsen offentliggjorde detaljene rundt svakheten for å protestere mot Microsofts stadig lavere belønning for å rapportere inn sikkerhets-svakheter til selskapet.

I starten av måneden sendte Google ut en ny versjon av nettleseren Chrome for Windows, Mac og Linux for å fikse to nulldagssårbarheter som angripere allerede var i gang med å utnytte aktivt til målrettede angrep (CVE-2021-38000 & CVE-2021-38003). Google slapp ingen informasjon om hvem som hadde brukt svakhetene, eller hvem målene var. Med denne oppdateringen har Google rettet 15 Chrome zero-day-sårbarheter siden begynnelsen av 2021.

Den årlige hacke-konkurransen som arrangeres av Zero Day Initiative er over. I løpet av fire dager med hacking ble det totalt avdekket 61 nulldagssårbarheter som resulterte i en total premieutbetaling på 1,081,250 amerikanske dollar, som tilsvarer 9,259,500 norske kroner i dagens kurs. Blant enheter som ble hacket var mobiltelefoner, NAS-enheter (lagringsenheter), printere, routere og smart-høyttalere.

Rumensk politi har arrestert to personer som er mistenkt å ha vært tilknyttet løsepengevirus-banden Sodinokibi/REvil. De to skal ha stått bak over 5000 infiseringer med ransomware og har fått inn minst en halv million Euro i løsepenger. Også fem andre personer tilknyttet Revil og CandCrab er arrestert i løpet av året. Disse personene jobbet som affiliates/partnere til løsepengevirus-gruppene. Det vil si at de tok ansvaret for å bryte seg inn hos ofre og installere malware på ofrenes maskiner. Etterforskningen og arrestasjonene har vært organisert av Europol, har kodenavn “GoldDust” og har involvert 17 land.

USA innfører sanksjoner mot kryptobørsen Chatex grunnet at de har hjulpet løsepengevirus-grupper med å unngå sanksjoner og med tilrettelegging for løsepengetransaksjoner. Ved å sanksjonerer Chatex, ønsker regjeringen i USA å ta ned en viktig kanal som er brukt av løsepengevirus-grupper til å innhente utbetalinger fra ofre. Dette er andre gangen en kryptobørs blir sanksjonert av USA. Den første var den Russisk-tilknyttede børsen Suex i september.

Hackergruppen MosesStaff retter seg kun mot selskaper i Israel. MosesStaff utfører målrettede angrep mot israelske selskaper, lekker dataene deres og krypterer nettverkene. Det er ingen krav om løsepenger og ingen mulighet for dekryptering; motivene deres er rent politiske. Innledende tilgang til ofrenes nettverk oppnås antagelig gjennom å utnytte kjente sårbarheter i eksponert infrastruktur som Microsoft Exchange-servere. MosesStaff bruker “DiskCryptor” til å utføre volumkryptering og låse ofrenes datamaskiner med en bootloader som ikke lar maskinene starte opp uten riktig passord. Det er ukjent hvem som står bak de destruktive angrepene.

I november håndterte TSOC 175 alvorlige hendelser i forbindelse med tjenestene Sikkerhetsovervåking og Logganalyse, opp fra 102 i september. Nok en gang er det PCer som utvinner kryptovaluta som dominerer tallene. Ellers blir det oppdaget mye uønsket programvare (adware/spyware) både på Windows, Mac og Android-enheter. Det er også oppdaget en del tjenester som er feilaktig eksponert mot Internett, samt tjenester som på grunn av konfigurasjonsfeil overfører brukernavn og passord i klartekst, altså ukryptert.

Det var 279 bekreftede DDoS-angrep denne måneden, opp fra 266 i oktober. 135 av angrepene ble mitigert. Et gjennomsnittlig angrep var på 7.27 Gbps og varte i 22 minutter. Det største angrepet observert i denne perioden var på 107 Gbps og varte i 35 minutter. Fire av TSOCs bedriftskunder med tjenesten DDoS-beskyttelse ble utsatt for angrep denne måneden.

 
>