CERT-SE:s veckobrev v.33
I veckans veckobrev kan du bland annat läsa om fortsatta utmaningar med AI-modeller som agerar utanför de tänkta testmiljöerna, samt rapporter om en ökning av mer kraftfulla överbelastningsangrepp.
Trevlig helg önskar CERT-SE!
Nyheter från veckan
Ett cyberangrepp mot det globala fraktföretaget Ceva Logistics uppges ha orsakat störningar i leveranser för europeiska detaljhandelsföretag. I samband med angreppet förmodas även kunduppgifter tillhörande dataspelsföretaget Valve, som bland annat ligger bakom den populära spelplattformen Steam, ha stulits. De stulna kunduppgifterna ska vara kopplade till Steam-hårdvara och inkluderar namn, adresser, telefonnummer, mejladresser samt information om kundens beställningar.
(The Record, 11/8)
https://therecord.media/ceva-logistics-cyberattack-bol-steam-debijenkorf-ace-tate
Cloudflare rapporterar att de observerat en ökning av kraftfulla överbelastningsangrepp under det andra kvartalet 2026. Totalt har Cloudflare hanterat över 800 överbelastningsangrepp mot nätverkslagret med trafik på över 1 Tbps under det senaste kvartalet. Under kvartal 1, 2026 var motsvarande siffra 130 angrepp.
(Bleeping Computer, 11/8)
https://www.bleepingcomputer.com/news/security/ddos-attacks-over-1-tbps-surged-fivefold-in-the-second-quarter/
Ytterligare en AI-modell rapporteras ha lämnat sin testmiljö i samband med ett säkerhetstest, enligt det amerikanska cybersäkerhetsföretaget Frontier Security. Det ska handla om den kinesiska AI-modellen Kimi K3 från företaget Moonshot AI, som är öppet tillgänglig. Likt tidigare incidenter där AI-modeller lämnat förmodat isolerade miljöer, rapporteras även Kimi K3 ha brutit sig ut och nått information utanför testmiljön.
(Reuters, 7/8)
https://www.reuters.com/legal/litigation/chinese-startup-moonshots-ai-model-breaks-out-testing-environment-researchers-2026-08-07/
Det norska elsparkcykelföretaget Ryde, som bland annat är verksamma i 25 kommuner i Sverige, har drabbats av ett dataintrång som omfattar alla som har ett konto hos företaget. Det var den 2 augusti som Ryde upptäckte att en obehörig part fått åtkomst till interna system och kopierat kunduppgifter som bland annat telefonnummer, e-postadresser, födelsedatum, delar av betalkortsnummer och betalhistorik. I vissa fall har även postadresser och namn läckt. Totalt är 4,5 miljoner konton i Sverige, Norge, Finland och Tyskland berörda. Enligt företaget ska inte fullständiga betalkortsuppgifter ha stulits i samband med intrånget.
(SVT Nyheter, 6/8)
https://www.svt.se/nyheter/lokalt/norrbotten/ryde-utsatt-for-dataintrang-alla-kunder-drabbade
Rapporter och analyser
CheckPoint Research redogör i en rapport för Operation Dream Job, en långvarig hotkampanj som senast fokuserat på organisationer inom försvars- och luftfartssektorn i Europa och Indien. Operation Dream Job kopplas till hotaktören Lazarus enligt CheckPoint Research, som beskriver att angreppet inleds med riktat nätfiske i form av falska erbjudanden om jobb hos välkända företag inom försvarssektorn. Rapporten redogör för angreppsförloppen där bland annat PDF-verktyg utformats för att köra skadlig kod när en viss PDF-fil öppnas av användaren. Hotaktören har även använt sig av falska webbplatser och SEO-tekniker för att distribuera de skadliga applikationerna, öka trovärdigheten och undvika upptäckt. CERT-SE har tidigare varnat för hotkampanjer med skadlig kod i PDF-verktyg.
(CheckPoint Research, 11/8)
https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/
…
(CERT-SE)
https://www.cert.se/2025/08/rapporter-om-pagaende-kampanj-med-skadlig-kod-i-pdf-verktyg.html
Cybersäkerhetsföretaget Hudson Rock har sammanställt en analys av den omfattande stölden av data via leveranskedjeangreppet mot LiteLLM. I angreppet, som kopplas till hotaktören TeamPCP, ska större mängder känslig data kopplat till utvecklingsmiljöer ha stulits från över 2 000 organisationer runt om i världen.
(Hudson Rock, 11/8)
https://www.hudsonrock.com/blog/largest-ai-supply-chain-breach-of-2026-litellm-hack-impacts-thousands-of-global-enterprises-claim-your-ethical-disclosure/
Under cyberangreppen mot Polens energisektor förra året tog sig angripare in i ett mindre kraftverk via ett privat APN. Den polska nationella CERT:en konstaterar i en ny rapport att angriparen inledningsvis komprometterade en FortiGate-brandvägg vid en vindkraftspark och sedan använde en Teltonika-router i vindkraftparkens nätverk för att skapa en tunnel till ett privat APN som förvaltades av distributionssystemoperatören.
(Bleeping Computer, 10/8)
https://www.bleepingcomputer.com/news/security/hackers-breached-a-small-polish-energy-plant-via-private-apn-last-year/
…
(CERT-PL)
https://cert.pl/uploads/docs/CERT_Polska_Energy_Sector_Incident_Follow_up_Report_2025.pdf (Rapport i PDF-format)
AI-genererade säkerhetsuppdateringar uppvisar ofta brister enligt tester som företaget 1Password har genomfört. I testerna användes de mer avancerade modellerna Open AI ChatGPT-5.5 med Trusted Access for Cyber samt Anthropic Opus 4.8 med Cyber Verification Program. Endast 46 procent av säkerhetsuppdateringarna som modellerna genererade löste de aktuella sårbarheterna på ett hållbart sätt. Testerna inkluderade över 6 000 säkerhetsuppdateringar.
(Dark Reading, 7/8)
https://www.darkreading.com/application-security/ai-generated-patches-fail-half-time
Övrigt
Månadens patchtisdag från Microsoft var inte fullt så omfattande som den för juli, där över 600 säkerhetsuppdateringar publicerades. Patchtisdagen för augusti innehöll drygt 400 uppdateringar, varav 67 är kritiska. Bland dessa finns tre nolldagssårbarheter, däribland sårbarheten CVE-2026-68820 som utnyttjas aktivt.
(The Record, 12/8)
https://therecord.media/microsoft-massive-patch-tuesday-releases-continue-ai
Hotaktörer med förmodade kopplingar till Kina har använt autonoma AI-agenter för att genomföra ett omfattande cyberangrepp mot Taiwan. AI-agenterna ska självständigt ha genomfört stora delar av angreppet och samarbetat med ansvar för olika uppgifter som att leta efter sårbarheter, skapa åtkomst till konton, kartlägga system och exfiltrera data. I samband med angreppet kom angriparna över en större mängd information och minst 85 användarkonton tillhörande taiwanesiska myndigheter.
(Omni, 12/8)
https://omni.se/kinakopplade-ai-agenter-i-samordnad-taiwan-attack/a/Rjamr2
CISA har, tillsammans med ett flertal andra amerikanska myndigheter samt den koreanska polismyndigheten KNPA, publicerat information om utpressningsaktören och ransomware-as-a-service-plattformen Gunra. Gunra uppges rikta in sig på myndigheter, kritisk infrastruktur och organisationer inom ett flertal sektorer i USA, Europa, Mellanöstern, Afrika och delar av Asien. CISA uppmanar bland annat till åtgärder som att prioritera att uppdatera kända exploaterade sårbarheter i system som exponeras mot internet samt ökad segmentering av system.
(CISA, 10/8)
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a
Från CERT-SE
Flera leverantörer har släppt sina månatliga säkerhetsuppdateringar för augusti. På grund av den omfattande volymen av säkerhetsuppdateringar och även uppdaterade riktlinjer med ökade krav på snabb hantering, rekommenderar CERT-SE verksamheter att vid behov se över de egna rutinerna för säkerhetsuppdateringar. För mer information och metodstöd, se CERT-SE:s artikel nedan.
(CERT-SE, 12/8)
https://www.cert.se/2026/08/patchtisdag-augusti-2026-samlad-information-om-manadens-sakerhetsuppdateringar.html