CERT-SE:s veckobrev v.39

Veckobrev

För tionde året genomförs Beredskapsveckan i Sverige vecka 39. I år är det fokus på Sveriges totalförsvar, där samhällets motståndskraft mot cyberhot är en viktig del. Tänk på att ha en radio inställd på Sveriges Radio P4 och viktiga telefonnummer nedskrivna på papper.

CERT-SE:s veckobrev innehåller ett urval av nyheter, analyser och rapporter inom cybersäkerhetssfären från veckan som har gått.

Trevlig helg önskar CERT-SE, nationell CSIRT vid NCSC!

Nyheter i veckan

Kinda kommun i Östergötland har satsat på att utbilda medarbetarna om cybersäkerhet under Beredskapsveckan. När nästan allt i kommunens verksamheter är uppkopplat krävs högre medvetenhet om sårbarheter och en plan B.
(Sveriges radio, 23/9)
https://www.sverigesradio.se/artikel/kinda-satsar-pa-cybersakerhet

En hotaktör påstår sig ha gjort intrång i ett system hos FBI och stulit uppgifter om bland annat nuvarande och tidigare anställda. FBI bekräftar att de utreder obehörig aktivitet.
(Bleeping Computer, 22/9)
https://www.bleepingcomputer.com/news/security/shinyhunters-claims-fbi-hack-data-theft-in-peoplesoft-zero-day-breach/ …
(FBI 23/9)
https://www.fbi.gov/news/press-releases/fbi-statement-on-compromise-of-fbijobsgov-portal-and-alleged-impact-to-fbi-employee-pii

Driftstörningar påverkade i början av veckan inloggningssystemet till hälso- och sjukvårdens journalsystem Cosmic. Flera regioner runt om i Sverige drabbades och beslutade att gå upp i stabsläge. Även reservsystemet som ska säkra åtkomsten till patientjournaler vid avbrott havererade. Problemet låg hos regionernas leverantör. Nu ska händelsen utredas.
(SVT, 21/9)
https://www.svt.se/nyheter/lokalt/halland/driftstorningar-i-cosmic-sjukvardspersonal-kan-inte-logga-in …
(SVT, 22/9)
https://www.svt.se/nyheter/lokalt/halland/aven-reservsystem-i-cosmic-foll-sjukvarden-i-halland-kom-inte-at-journaler

Rapporter och analyser

Enisa har publicerat en rapport om hotlandskapet under 2025. Rapporten visar bland annat att offentlig sektor är mest utsatt för cybersäkerhetsincidenter och att utpressningsangrepp är det angrepp som får störst konsekvenser för drabbade verksamheter. Prognosen är att organisationer i EU fortsatt kan vänta sig en kombination av cyberkriminalitet, spionage och hacktivism till följd av den geopolitiska utvecklingen.
(Enisa, 22/9)
https://www.enisa.europa.eu/news/exploring-the-evolution-of-the-cyber-threat-landscape-how-dependencies-weaken-our-digital-resilience

RatHat, ett nytt Android-malware, använder generativ ai för att styra infekterade Android-enheter. Spridningen sker via smihsing och malvertising, alltså genom nätfiske via sms och falsk marknadsföring. RatHat är svårt att bli av med eftersom det kan avbryta försök till avinstallation.
(Security Week, 21/9)
https://www.securityweek.com/rathat-android-trojan-uses-ai-for-automation/

Bleeping Computer varnar för en pågående kampanj med skadliga npm-paket. Bland annat beskrivs hur hotaktörer kringgår skyddsåtgärder i leveranskedjor genom att dölja skadlig kod. CERT-SE uppmanar organisationer med risk för att ha blivit drabbade att undersöka sina utvecklings- och byggmiljöer och vidta lämpliga åtgärder.
(Bleeping Computer, 20/9)
https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime

Övrigt

En ny sårbarhet i Wordpress som omnämns Click2Shell innebär att en angripare kan köra php-kod på servern. I artikeln rekommenderas användare att byta till senaste versionen.
(Bleeping Computer, 21/9)
https://www.bleepingcomputer.com/news/security/wordpress-click2shell-flaw-lets-hackers-execute-php-on-the-server

CISA lägger till tre Linux Kernel-sårbarheter i KEV-katalogen (Known Exploited Vulnerabilities Catalog), vilket innebär att dessa sårbarheter utnyttjas aktivt.
(The Hacker News, 19/9)
https://thehackernews.com/2026/09/cisa-flags-three-linux-kernel.html …
CISA Known Exploited Vulnerabilities Catalog
https://www.cisa.gov/known-exploited-vulnerabilities-catalog

Googles ai-modell Gemini hackade sig självständigt in hos tre företag under ett test av modellens cybersäkerhetsförmåga i maj 2026. Gemini hittade offentlig information på nätet och försökte gissa sig till inloggningsuppgifter för att få tillgång till webbplatser som den trodde ingick i testet. Detta är ytterligare ett exempel på ai-modeller som genomfört verkliga angrepp vid tester.
(BBC, 18/9)
https://www.bbc.com/news/articles/c607l0k72rlvo

Från CERT-SE

F5 har publicerat information om en kritisk sårbarhet, CVE-2026-94127, i BIG-IP APM. Sårbarheten kan resultera i att en oautentiserad angripare kan fjärrexekvera godtycklig kod. Sårbarheten utnyttjas aktivt och har fått en CVSS-klassning på 9.8. CERT-SE rekommenderar att omgående applicera leverantörens säkerhetsuppdatering. CERT-SE uppmanar även organisationer att, om möjligt, uppdatera utanför den ordinarie patch-cykeln, och söka efter avvikande beteenden i produkten enligt leverantörens anvisningar.
(CERT-SE, 23/9)
https://www.cert.se/2026/09/information-om-kritisk-sarbarhet-i-big-ip-apm.html

I veckan publicerade CERT-SE information om hur svenska verksamheter bör hantera och tillgängliggöra sina kontaktuppgifter på internet, exempelvis genom att ha en funktionsbrevlåda och publicera kontaktuppgifter enligt RFC9116. CERT-SE tar regelbundet emot information som berör svenska verksamheter och behöver ofta dela informationen vidare till den berörda verksamheten. I normalfallet är det viktigt att informationen når mottagaren skyndsamt. CERT-SE rekommenderar starkt att verksamheter tillgängliggör sina kontaktuppgifter enligt instruktionerna. Detta är god sed och i enlighet med vad som är vedertagen best practice på internet.
(CERT-SE)
https://www.cert.se/tema/dela-kontaktuppgifter/