CERT-SE:s veckobrev v.34

Veckobrev

I veckans brev kan du läsa om ett flertal intrång, störningar i system samt om sårbarheter som utnyttjas aktivt av hotaktörer.

Som vanligt hittar du även ett urval av nyheter, rapporter och analyser inom cybersäkerhetssfären från veckan som har gått.

Trevlig helg önskar CERT-SE!

Nyheter från veckan

Under torsdagen slutade Bonnier News publiceringssystem att fungera, vilket resulterade i att över 60 nyhetssajter inte kunde uppdateras. Bland annat drabbades Bonnier News Locals och Gota Medias lokaltidningar, Dagens Industri och Dagens Media. Problemet uppstod under förmiddagen och var löst vid 16-tiden.
(Journalisten, 20/8)
https://www.journalisten.se/nyheter/bonnier-news-publiceringssystem-ligger-nere-valdigt-frustrerande/

En sårbarhet i Zimbra Collaboration, CVE-2026-73570, utnyttjas nu aktivt av hotaktörer enligt rapporter från CERT-PL. Ett utnyttjande av sårbarheten kan ge oautentiserade angripare möjlighet att fjärrexekvera skadlig kod.
(The Hacker News, 20/8) https://thehackernews.com/2026/08/attackers-exploit-zimbra-snmp-flaw-for.html

CISA har tillsammans med ett flertal amerikanska myndigheter gått ut med en varning för att hotaktörer använder AI-genererad skadlig kod för att angripa programmerbara logikstyrenheter (PLC:er) inom Siemens S7 Series. Angrepp kopplas i varningen till internetanslutna enheter vid anläggningar inom vattenförsörjning, tillverkningsindustri, energisektorn samt andra kritiska anläggningar. Med anledning av hotlandskapet uppmanas samtliga ägare av PLC:er att införa CISA:s rekommenderade mitigeringsåtgärder för att minska risken att enheter och system drabbas.
(CISA, 19/8) https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a?utm_source=SiemensS7SeriesPLC&utm_medium=GovDelivery

I Berlin har två delstatsdepartement isolerats från det statliga IT-nätverket efter att ett dataintrång upptäckts, enligt ett uttalande från senatens kansli. I uttalandet framkommer inte när intrånget ska ha inträffat eller hur intrånget ska ha gått till. De påverkade departementen ansvarar dels för stadsutveckling, konstruktion och bostäder, dels för rörlighet, transport, klimatskydd och miljö.
(The Governing Mayor of Berlin, 17/8) https://www.berlin.de/rbmskzl/aktuelles/pressemitteilungen/2026/pressemitteilung.1703898.php
(The Record, 18/8) https://therecord.media/berlin-cuts-two-state-ministries-off-government-breach

En kritisk sårbarhet som påverkar SAP Commerce Cloud uppges utnyttjas aktivt. Sårbarheten, CVE-2026-58231, har den högsta CVSS-klassningen på 10.0. Ett framgångsrikt utnyttjande av sårbarheten innebär att en angripare kan köra skadlig kod och kompromettera interna komponenter.
(The Hacker News, 15/8) https://thehackernews.com/2026/08/sap-commerce-cloud-cve-2026-58231.html

Rapporter och analyser

Utredare på säkerhetsföretaget Varonis tillskansade sig lösenord och annan känslig data via Microsoft 365 Copilot. Copilot vägrade till en början att dela känslig data, men vid varje svar avslöjades en ny bit information om den interna infrastrukturen. Det i sin tur gav utredarna en möjlighet att fråga vidare och till slut hitta en sårbarhet i infrastrukturen som möjliggjorde exfiltrering av data.
(ArsTechnica, 18/8) https://arstechnica.com/security/2026/08/microsoft-copilot-reveals-secret-input-that-allowed-it-to-be-hacked/

CISA har tillsammans med bland annat FBI identifierat över 200 offer som har drabbats av hotaktören Medusa under det senaste året. Drabbade av hotaktören ska enligt CISA finnas inom en mängd sektorer, däribland medicin, utbildning, teknologi och tillverkning. CISA beskriver vidare hotaktörens tillvägagångssätt, samt angreppsindikatorer som identifierats via FBI-utredningar. Medusa använder enligt CISA dubbel utpressning genom att först kryptera offrets data och sedan hota att offentliggöra exfiltrerad data om lösensumman inte betalas.
(CISA, 18/8) https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a

En ny hotkampanj använder infekterade Wordpress-sajter som C2-infrastruktur vid genomförande av angrepp. I utpressningskampanjen som har fått namnet StopAndProtect, används skadlig kod och upplägg med dubbel utpressning. Totalt ska över 2 000 infekterade sajter vara en del av hotaktörens infrastruktur, enligt Cyber Security News.
(Cyber Security News, 18/8) https://cybersecuritynews.com/wordpress-sites-stopandprotect-malware/

MCP-servrar (Model Context Protocol) kör med en öppen standard som tillåter AI-assistenter att ansluta till externa verktyg och data. En AI-agent kan exempelvis använda MCP för att nå system eller ta ut poster från databaser. The Hacker News publicerar en översikt över hur MCP-servrar kan läcka företagshemligheter, bland annat genom klartext i konfigurationsfiler och via prompt injection. Flera säkerhetsåtgärder listas, bland annat att man ska upprätthålla minsta privilegium gällande konton samt vikten av att övervaka och skapa loggar för det agenten gör.
(The Hacker News, 17/8) https://thehackernews.com/2026/08/how-mcp-servers-can-expose-enterprise.html

Övrigt

Sedan den 18 augusti gäller EU:s e-bevisförordning. Det innebär att brottsbekämpande myndigheter kan kräva att leverantörer av moln-, hosting-, och kommunikationstjänster i andra länder lämnar ut uppgifter.
(Techtidningen 20/8) https://techtidningen.se/nya-eu-regler-leverantorer-kan-fa-atta-timmar-pa-sig-att-lamna-ut-data/
(PTS, 22/6) https://pts.se/nyheter-och-pressmeddelanden/ny-lagstiftning-om-elektroniska-bevis-trader-i-kraft-i-sommar/

Europeiska centralbanken (ECB) ökar kraven på bank- och finanssektorn. Skugg-AI, nya attackmetoder och beroendet av externa molnleverantörer är utmaningar för branschen. Den 31 oktober måste större institut ha en handlingsplan för cybersäkerhet på plats, som är förankrad med styrelsen.
(Dagens Näringsliv, 19/8) https://www.dagensnaringsliv.se/20260819/292707/ecb-skarper-cyberkraven-banker-far-deadline-i-oktober/

Regeringen har presenterat en strategi för kvantteknik, ett strategiskt viktigt teknikområde med höga skyddsvärden. I strategin lyfts åtgärder inom fem områden, däribland forsknings- och cybersäkerhet. NCSC publicerade i maj rekommendationer för övergången till kvantsäker kryptografi riktade till hela samhället, med fokus på verksamheter som omfattas av NIS2-direktivet och cybersäkerhetslagen.
(Regeringskansliet, 18/8) https://www.regeringen.se/pressmeddelanden/2026/08/regeringen-presenterar-en-strategi-for-kvantteknik/
(NCSC, 17/5) https://ncsc.se/sv/aktuellt/kvantsaker-kryptografi/

Från CERT-SE

CERT-SE har publicerat information om en kritisk sårbarhet som påverkar Citrix NetScaler ADC och NetScaler Gateway. Sårbarheten, CVE-2026-19490, har fått CVSS v.4-klassning på 9.3. Ett framgångsrikt utnyttjande av sårbarheten kan innebära att en oautentiserad angripare kan fjärrexekvera godtycklig kod. För att utnyttja sårbarheten behöver enheten vara konfiguererad som en Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy).
(CERT-SE, 20/8) https://www.cert.se/2026/08/kritisk-sarbarhet-i-citrix.html