CERT-SE:s veckobrev v.41

Veckobrev

Antar du vår utmaning? CERT-SE:s årliga CTF-utmaning är nu igång! Utmaningen pågår under cybersäkerhetsmånaden och vänder sig till alla med it-säkerhetsintresse oavsett kunskapsnivå. Hitta så många flaggor du kan och beskriv hur du hittade dem och mejla ditt svar till cert@cert.se, skriv ”CTF2026” i ärenderaden för mejlet. Lycka till!

CERT-SE:s veckobrev innehåller som vanligt ett urval av nyheter, analyser och rapporter inom cybersäkerhetssfären från veckan som har gått. Du kan bland annat läsa om en kritisk sårbarhet i FortiMail samt ta del av Microsofts årliga rapport om cyberhotlandskapet.

Trevlig helg önskar CERT-SE, nationell CSIRT vid NCSC!

Nyheter i veckan

Det brittiska klädföretaget Asos bekräftar att företaget har utsatts för ett omfattande dataintrång. I samband med intrånget kom angriparna potentiellt över känsliga uppgifter om kunder, bland annat namn och kontaktuppgifter. Företaget bedömer att uppgifter om betalkort eller lösenord till konton inte har påverkats.
(Computer Sweden, 7/10)
https://computersweden.se/article/4231687/kladjatten-asos-bekraftar-omfattande-lacka.html …
(TV4, 7/10)
https://www.tv4.se/artikel/67VdV35TU3N5MZbVMS7lqO/modejaetten-hackad

Det danska departementet för forskning, utbildning och digitalisering (UFM) meddelar att obehöriga har skaffat sig tillgång till bland annat namn, adresser och personnummer för miljontals personer i det danska folkbokföringsregistret.
(TV4, 5/10)
https://www.tv4.se/just-nu/5OMLf8zBO5k8mOjsgizEYg/dataintrang-i-danmark-nastan-alla-personnummer-lackta …
(UFM, 5/10)
https://fudm.dk/aktuelt/pressemeddelelser/2026/oktober/omfattende-uautoriseret-adgang-til-borgeres-cpr-oplysninger/

Danmarks Tekniska Universitet (DTU) meddelar att de blivit utsatta för intrång där data för närmare 200 000 människor har exponerats. Universitetet skriver att angriparen använde stulna inloggningsuppgifter för att logga in i DTUBasen, ett system för hantering av identiteter och åtkomst, vilket gav åtkomst till namn, personnummer, hemadresser, profilbilder samt jobbrelaterade uppgifter.
(Bleeping Computer, 3/10)
https://www.bleepingcomputer.com/news/security/danish-university-dtu-breach-exposes-data-of-up-to-200-000-people/ …
(DTU, 2/10)
https://www.dtu.dk/english/news/all-news/cyberattack-on-dtu-notification-of-a-personal-data-breach?id=769a9249-9c16-4b82-9573-563575853174

Rapporter och analyser

CISA har publicerat information om hotaktörer med kopplingar till kinesiska staten. CISA skriver att hotaktörerna använder en kombination av automatiserade såväl som manuella verktyg för att stjäla känslig data från organisationer över hela världen, bland annat inom kritisk infrastruktur.
(CISA, 8/10)
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-281a

Den amerikanska organisationen Operational Technology Cybersecurity Coalition (OTCC) har publicerat en rapport som uppmanar CISA att skapa nya riktlinjer gällande cyberfysiska system. Detta som en följd av de senaste angreppen mot hundratals vattensystem i minst 12 amerikanska delstater. Enligt rapporten var ett flertal enheter i dessa fall anslutna till internet trots att det inte ska ha varit nödvändigt. Enheterna saknade även i många fall säkra lösenord, eller hade inga alls, och var inte segmenterade från nätverkets icke-operativa delar.
(The Record, 7/10)
https://therecord.media/cyber-experts-call-on-cisa-require-ot-security/ …
(OTCC, 6/10)
https://www.otcybercoalition.org/_files/ugd/f4142c_51eb603a67c14fbe958ee67b19e83f1a.pdf (PDF)

Microsoft har publicerat en rapport om cyberhotlandskapet från juli 2025 till juni 2026. Rapporten tar bland annat upp hot kopplade till AI, aktuella statsaktörer, cyberbrottslighet samt rekommendationer för att stärka cyberresiliens.
(Microsoft Threat Intelligence, 5/10)
https://www.microsoft.com/en-us/corporate-responsibility/topics/cybersecurity/reports/microsoft-digital-defense-report/

Enligt en rapport från Symantec har utpressningsaktören Warlock angripit flera verksamheter i olika länder, bland annat ett vattenverk, en telekomleverantör och ett universitet. Hotaktören uppges ha utnyttjat ett flertal sårbarheter i Microsoft SharePoint för att få inital åtkomst till system. IoC:er (Indicators of Compromise) finns i rapporten från Symantec.
(Symantec/Security.com, 1/10)
https://www.security.com/threat-intelligence/warlock-ransomware-critical-infrastructure …
(Bleeping Computer, 2/10)
https://www.bleepingcomputer.com/news/security/warlock-ransomware-breach-sharepoint-in-water-telecom-operator-attacks/

Övrigt

FBI varnar för fortsatta FortiBleed-angrepp. FortiBleed är namnet på en global kampanj där angripare riktar in sig på bland annat internetexponerade Fortinet FortiGate-brandväggar. CERT-SE publicerade tidigare i år information och rekommendationer gällande säkerhet kring brandväggar, bland annat att samtliga organisationer som använder brandväggar bör använda multifaktorautentisering, se till att reducera attackytan och begränsa behörigheter samt säkerställa löpande övervakning av system och inloggningshistorik för att upptäcka misstänkt aktivitet.
(The Hacker News, 7/10)
https://thehackernews.com/2026/10/fbi-warns-fortibleed-remains-active.html …
(FBI, 6/10)
https://www.ic3.gov/CSA/2026/261006.pdf(PDF) …
(CERT-SE, 22/6)
https://www.cert.se/2026/06/cert-se-information-gallande-sakerhet-i-brandvaggar.html

Citrix har publicerat brådskande uppdateringar för en ny sårbarhet i NetScaler, CVE-2026-88779, som utnyttjats i nolldagarsattack och orsakat serviceavbrott. Undersökning pågår om sårbarheten kan utnyttjas för att fjärrexekvera kod. Ett fel i minnesbufferten påverkar NetScaler ADC och NetScaler Gateway applikationer som använder SAML autenticitering med Gateway eller AAA funktionalitet. Organisationer som nyligen uppgraderat sina NetScaler-enheter för att åtgärda två kritiska sårbarheter, CVE-2026-88771 och CVE-2026-88772, måste därför uppgradera dessa igen. CISA har lagt till CVE-2026-88779 i sin KEV-katalog.
(Bleeping Computer, 4/10)
https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/ …
(CISA, 4/10)
https://www.cisa.gov/news-events/alerts/2026/10/04/cisa-adds-one-known-exploited-vulnerability-catalog

Nationellt cybersäkerhetscenters namn används i nätfiskekampanj. E-postmeddelanden skickas där mottagaren påstås få en ”officiell varning från rätten” och uppmanas att svara inom 24 timmar. I samma e-postmeddelande används även Försvarets radioanstalt, FRA, och John Billow, chef för NCSC, som avsändare i signaturen. NCSC står inte bakom dessa utskick och kommunicerar med e-postadresser från domänen ncsc.se.
(NCSC, 2/10)
https://www.ncsc.se/sv/aktuellt/nationellt-cybersakerhetscenters-namn-anvands-i-natfiskekampanj/

Från CERT-SE

CERT-SE har publicerat information om en kritisk sårbarhet i FortiMail. Sårbarheten, CVE-2026-104286, har fått en CVSS-klassning på 9.8 och påverkar FortiMail managements gränssnitt. Ett framgångsrikt utnyttjande kan innebära att en oautentiserad angripare kan skriva godtyckliga filer till underliggande system genom HTTP eller HTTPS-anrop. CISA har lagt till sårbarheten i KEV-katalogen (Known Exploited Vulnerabilities catalog).
(CERT-SE, 2/10)
https://www.cert.se/2026/10/kritisk-sarbarhet-i-fortimail.html

CERT-SE presenterar en CTF-utmaning som sker under cybersäkerhetsmånaden. Utmaningen vänder sig till alla med it-säkerhetsintresse oavsett kunskapsnivå och går ut på att hitta så många flaggor som möjligt i nätverksdumpen PCAPNG. Sista dagen att skicka in svar är 31 oktober 2026.
(CERT-SE, 2/10)
https://www.cert.se/2026/10/antar-du-var-utmaning.html