Fönster 14.00–22.00
Kvällen domineras av aktivt utnyttjade sårbarheter i fjärråtkomst och mjukvaruleveranskedjan: SonicWall SMA1000 och JFrog Artifactory utnyttjas aktivt och CISA förde in sju brister i katalogen över kända utnyttjade sårbarheter. I Sverige fortsätter hotbilden mot Noras kommunhus dagen efter skyddsstoppet, och ett tjugotal barn och vuxna insjuknade efter misstänkt matförgiftning på en förskola. I Europa utreder tysk polis sprängladdningar vid en transformatorstation som terrorbrott, och Polens premiärminister pekar ut Ryssland för branden vid en drönarfabrik.
Händelser
1. Två sårbarheter i SonicWall SMA1000 utnyttjas aktivt
Klassning: B2 · K3 · N4 · tekniskt beroende
SonicWall uppger att CVE-2026-83548 och CVE-2026-83549 i SMA1000-apparater utnyttjas i angrepp. Rapid7 skriver att sårbarheterna kan utnyttjas i kombination för fjärrkörning av kod utan autentisering, att modellerna 6210, 7210 och 8200v berörs och att komponenterna Work Place och Appliance Management Console är de utsatta delarna. Rapid7 uppger att Work Place ofta står exponerat direkt mot internet och att en organisation inte bör utgå från att enbart uppdatering räcker, eftersom angreppen pågick före offentliggörandet. CISA förde in båda sårbarheterna i sin katalog över aktivt utnyttjade brister den 2 september 2026.
Källa: Rapid7 – publicerad 2 september 2026 kl. 18.58
https://www.rapid7.com/blog/post/etr-critical-sonicwall-sma1000-vulnerabilities-cve-2026-83548-cve-2026-83549-exploited-in-the-wild/
- Elektronisk kommunikation och it-drift – SMA1000 används som fjärråtkomstlösning i kommuner, regioner och företag. Om sårbarheterna utnyttjas i kombination kan en angripare få obehörig åtkomst till interna nät utan autentisering och därefter förflytta sig i nätet mot verksamhetssystem.
- Informations- och cybersäkerhet – Aktivt utnyttjad brist i en internetexponerad åtkomstprodukt kräver omedelbar inventering, uppdatering och spårsökning. Ett intrång som ger betydande påverkan kan utlösa rapporteringsplikt enligt cybersäkerhetslagen till NCSC via Cyberportalen.
2. Ny attack mot Noras kommunhus dagen efter skyddsstoppet
Klassning: B1 · K3 · N4 · direkt verksamhetspåverkan
SVT rapporterar att en man kastade en glasflaska mot kommunhuset i Nora under onsdagen, dagen efter att fackets skyddsombud beslutat om skyddsstopp och låst entré. Flaskan innehöll glögg, ingen skadades och mannen lämnade platsen utan ingripande. Kommunens personal uppger att mannen skapar hotfulla situationer nästan dagligen, och i måndags tog han enligt SVT med sig något som misstänktes vara brandfarlig vätska in i kommunhuset. Kommundirektören Christina Landoff säger att situationen har eskalerat och övergått till ganska allvarliga hot, och samma man har tidigare lett till att väktare sattes in på vårdcentralen och att ambulansen i Nora bytte lokaler.
Källa: SVT Örebro – publicerad 2 september 2026 kl. 17.57
https://www.svt.se/nyheter/lokalt/orebro/ny-attack-mot-noras-kommunhus-dagen-efter-skyddsstoppet
- Personsäkerhet och hot mot förtroendevalda och anställda – Upprepade hot mot en och samma kommunhusentré stänger publik verksamhet och belastar personalen. Ett skyddsstopp innebär att arbetsgivaren måste vidta åtgärder innan arbetet återupptas.
- Offentlig förvaltning och myndighetsutövning – Låst entré och stängt kommunhus begränsar medborgarnas tillgång till kommunal service och tvingar fram tillfälliga arbetssätt.
- Fysisk säkerhet och skydd av anläggning – Föremål kastas mot byggnaden och brandfarlig vätska har burits in. Skalskydd, bemanning i reception och rutin för utrymning behöver ses över.
- Vård, omsorg och socialtjänst – Samma person har enligt SVT tidigare lett till väktarinsats på vårdcentralen och till att ambulansen bytte lokaler, vilket visar att hotbilden spänner över flera verksamheter.
3. Angripare utnyttjar kritisk autentiseringsbrist i JFrog Artifactory
Klassning: B2 · K3 · N3 · leverantörsberoende
BleepingComputer rapporterar att angripare utnyttjar CVE-2026-82329 i JFrog Artifactory för att förfalska administratörsnycklar. The Hacker News skriver att bristen har CVSS 9.8 och beskriver den som ett förbigående av autentisering som i standardkonfiguration kan ge en oautentiserad angripare administrativ åtkomst. JFrogs egen säkerhetslista tar upp bristen den 28 augusti 2026 och pekar ut versionsserierna 7.111.4, 7.117.0, 7.125.0, 7.133.0, 7.146.0 och 7.161.0 som berörda. CISA förde in sårbarheten i katalogen över aktivt utnyttjade brister den 2 september 2026.
Källa: The Hacker News – publicerad 1 september 2026, klockslag anges ej av källan
https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html
- Informations- och cybersäkerhet – Artifactory är ett artefaktregister i mjukvaruleveranskedjan. Administrativ åtkomst gör det möjligt att byta ut paket och därmed plantera kod som senare rullas ut i produktion.
- Industri, försvarsindustri och leveranskedjor – Ett angrepp mot en leverantörs artefaktregister är ett angrepp i leveranskedjan: manipulerade paket följer med i nästa bygge hos varje organisation som hämtar dem, utan att mottagaren ser något avvikande.
4. CISA för in sju aktivt utnyttjade sårbarheter i katalogen
Klassning: A2 · K3 · N3 · tekniskt beroende
CISA lade den 2 september 2026 till sju sårbarheter i sin katalog över kända utnyttjade brister. Posterna gäller CVE-2026-59822 i BerriAI LiteLLM, CVE-2026-48710 i Kludex Starlette, CVE-2026-49869 i Kestra OSS, CVE-2026-82329 i JFrog Artifactory, CVE-2026-9586 i Sangoma Switchvox samt CVE-2026-83548 och CVE-2026-83549 i SonicWall SMA1000. Bristerna omfattar bland annat felaktig autentisering, smuggling av HTTP-anrop, kommandoinjektion och SQL-injektion.
Källa: CISA, katalogen över kända utnyttjade sårbarheter – publicerad 2 september 2026 kl. 22.01
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Informations- och cybersäkerhet – Katalogen är den snabbaste öppna indikationen på vad som utnyttjas just nu. Den bör styra vilka uppdateringar som prioriteras samma vecka, i linje med riskanalyssteget i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Elektronisk kommunikation och it-drift – Sangoma Switchvox är en telefoniplattform och SonicWall SMA1000 en fjärråtkomstlösning. Båda finns i offentlig sektor och i företag med samhällsviktig verksamhet.
5. Tysk polis utreder sprängladdningar vid transformatorstation som terrorbrott
Klassning: B2 · K2 · N3 · sektorsanalogi
SVT rapporterar att tysk polis under onsdagen meddelade att en händelse i Brandenburg utreds som möjligt terrorbrott, sedan flera sprängladdningar hittats vid en transformatorstation kopplad till kolkraftverket Jänschwalde. Under måndagskvällen inträffade en störning i strömförsörjningen vid en transformatorstation i Bergheim i Rhenlandet, och en polistalesperson uppgav för Westdeutscher Rundfunk att polisen inte tror på tekniskt fel utan på en avsiktlig handling. Nordrhein-Westfalens inrikesminister Herbert Reul uppger enligt Kölner Stadt-Anzeiger att kablar lagts över elledningarna för att orsaka kortslutning, vilket påverkade driften vid två anslutna kolkraftverk utan att leda till strömavbrott. SVT skriver att ett sabotage mot elnätet i Berlin i januari kapade strömmen för omkring 45 000 hushåll.
Källa: SVT Nyheter – publicerad 2 september 2026 kl. 16.17
https://www.svt.se/nyheter/utrikes/tyskland-terrorutreder-misstankt-elsabotage
- Energi, el och fjärrvärme – Transformatorstationer står ofta obemannade bakom enkelt stängsel. Metoden med kablar över ledningar och laddningar vid stationer är enkel att upprepa mot svenska anläggningar.
- Fysisk säkerhet och skydd av anläggning – Händelserna motiverar översyn av perimeterskydd, kameraövervakning och larmöverföring vid ställverk och mottagningsstationer.
- Säkerhetsskydd och personalsäkerhet – Åtgärder vid anläggningar som omfattas av säkerhetsskyddslagen kan kräva samråd med Säkerhetspolisen.
6. Tusk pekar ut Ryssland för brand vid polsk drönarfabrik
Klassning: B2 · K1 · N3 · sektorsanalogi
Politico rapporterar att Polens premiärminister Donald Tusk vid ett regeringssammanträde på onsdagen beskrev en brand vid försvarsföretaget WB Electronics som avsiktlig mordbrand och sade att Ryssland sannolikt ligger bakom. Branden bröt ut på måndagsmorgonen och släcktes snabbt, och enligt polsk radio omkom ingen. WB Electronics är ett av Polens största privata försvarsföretag och tillverkar spaningsdrönaren FlyEye och attackroboten Warmate, som används av Ukraina.
Status: Attributionen är en bedömning från Polens premiärminister. Kontrolleras nästa pass mot polsk åklagare eller säkerhetstjänst.
Källa: Politico Europe – publicerad 2 september 2026 kl. 21.05
https://www.politico.eu/article/polands-donald-tusk-blames-moscow-over-a-drone-factory-fire/
- Industri, försvarsindustri och leveranskedjor – Svenska försvarsindustrianläggningar och deras underleverantörer har samma hotbild. Brandskydd, tillträdeskontroll och skydd mot inre hot bör ses över.
- Fysisk säkerhet och skydd av anläggning – Mordbrand är en enkel metod som inte kräver avancerade resurser och som ger stor produktionsstörning.
7. Misstänkta för drönarhändelsen vid Leipzig uppges identifierade, Finland kallar upp Rysslands ambassadör
Klassning: B2 · K2 · N3 · geografisk närhet
SVT rapporterar att två personer uppges ha identifierats som misstänkta för drönarhändelsen vid flygplatsen Leipzig/Halle. Yle skriver att en drönare med sprängämnen hittades nära ett ukrainskt fraktflygplan i början av augusti och att en andra drönare med tecken på sprängämnen hittades nära flygplatsen. Finlands utrikesminister Elina Valtonen uppgav vid ett informellt utrikesministermöte i Wicklow på Irland att Finland kallar upp Rysslands ambassadör, och EU:s utrikespolitiska chef Kaja Kallas sade att EU gör detsamma i Bryssel. Enligt SVT har Sveriges utrikesminister Maria Malmer Stenergard kallat upp Rysslands ambassadör till utrikesdepartementet efter incidenten.
Källa: SVT Nyheter – publicerad 2 september 2026 kl. 14.23
https://www.svt.se/nyheter/utrikes/leipzig-misstankta-for-dronarhandelsen-uppges-identifierade
- Transport och infrastruktur – Drönare med sprängämnen vid en fraktflygplats visar att flygplatser i Norden kan drabbas av samma metod, med stopp i trafiken och stängda luftrum som följd.
- Fysisk säkerhet och skydd av anläggning – Anläggningar med öppna ytor och luftrum ovanför behöver rutin för upptäckt och hantering av drönare.
- Internationell verksamhet och resande personal – Uppkallade ambassadörer och skärpta visumregler påverkar personal som reser i regionen.
8. Aesto Health uppger att 9,5 miljoner patienter berörs av dataintrång
Klassning: B2 · K3 · N3 · sektorsanalogi
The Record rapporterar att hälsodata från fler än 9,5 miljoner personer läckt från journalsystemet Aesto. BleepingComputer skriver att Aesto LLC, som verkar under namnet Aesto Health, uppger att intrånget berör över 9,5 miljoner individer och att bolaget först informerade offentligt om angreppet den 24 juni via sin webbplats. Enligt uppgifterna hämtade angriparna person- och hälsouppgifter ur bolagets molnmiljö hos Amazon Web Services.
Källa: The Record – publicerad 2 september 2026 kl. 19.22
https://therecord.media/health-data-aesto-cyberattack-leak
- Vård, omsorg och socialtjänst – Journalleverantörer är en gemensam punkt för många vårdgivare. Ett intrång hos leverantören kan exponera patientuppgifter hos samtliga anslutna vårdgivare samtidigt, vilket gör leverantören till en enskild felkälla med bred spridning.
- Informations- och cybersäkerhet – Fallet visar hur länge det kan dröja mellan upptäckt och besked om omfattning. Motsvarande händelse i Sverige innebär anmälan om personuppgiftsincident till IMY inom 72 timmar.
9. Ett tjugotal barn och vuxna sjuka efter misstänkt matförgiftning på förskola
Klassning: C2 · K1 · N3 · direkt verksamhetspåverkan
Nerikes Allehanda rapporterar att ett tjugotal barn och vuxna insjuknat vid en förskola efter misstänkt matförgiftning. Tidningen anger antalet till ett tjugotal drabbade.
Status: Orsaken är inte fastställd. Kontrolleras nästa pass mot kommunens och smittskyddets besked.
Källa: Nerikes Allehanda – publicerad 2 september 2026 kl. 18.00
https://www.na.se/orebro/matforgiftning-pa-forskola-20-tal-barn-och-vuxna-sjuka/
- Skola och förskola – Sjukdomsutbrott bland barn och personal tvingar fram avstängd matservering, extra städning och information till vårdnadshavare.
- Livsmedel och försörjning – Misstänkt matförgiftning i kommunal måltidsverksamhet leder till spårning av leverans och råvara, och kan kräva anmälan till kommunens miljöförvaltning och till Livsmedelsverket.
- Vård, omsorg och socialtjänst – Många samtidigt insjuknade belastar vårdcentral och 1177.
10. Misstänkt elev frisläppt efter inrymning på skola i Karlskrona
Klassning: C2 · K2 · N3 · sektorsanalogi
Blekinge Läns Tidning rapporterar att en pojke som anhållits efter en inrymning på en skola i Karlskrona har frisläppts, och att åklagaren uppger att misstankarna kvarstår. Enligt tidningen utreder åklagaren hotbilden mot skolan. Rektorn beskriver dagen efter händelsen som en vanlig skoldag och uppger att alla mår bra.
Källa: Blekinge Läns Tidning – publicerad 2 september 2026 kl. 16.44
https://www.blt.se/karlskrona/pojke-anhallen-efter-inrymning-aklagare-utreder-hotbilden-mot-skolan/
- Skola och förskola – Inrymning är den åtgärd som utlöses vid pågående hot. Händelsen ställer krav på larmkedja, låsfunktion och information till vårdnadshavare.
- Personsäkerhet och hot mot förtroendevalda och anställda – Kvarstående misstankar och oklar hotbild kräver fortsatt stöd till personal och elever.
- Räddningstjänst, larm och blåljus – Händelsen ställer krav på samverkan mellan skola, polis och kommunens säkerhetsfunktion.
11. Dropboxkonton komprometterade via brist i Lenovos e-postverifiering
Klassning: B2 · K2 · N3 · tekniskt beroende
BleepingComputer rapporterar att Dropboxkonton har komprometterats genom en brist i Lenovos e-postverifiering. Enligt artikeln kunde angripare utnyttja verifieringsflödet för att ta kontroll över konton.
Källa: BleepingComputer – publicerad 2 september 2026 kl. 14.30
https://www.bleepingcomputer.com/news/security/dropbox-accounts-breached-through-lenovo-email-verification-flaw/
- Informations- och cybersäkerhet – När en extern parts identitetsfunktion ger åtkomst till en fillagringstjänst kringgås verksamhetens egen behörighetsstyrning. Filer i molnlagring innehåller ofta känsliga handlingar.
- Elektronisk kommunikation och it-drift – Verksamheter som tillåter Dropbox behöver kontrollera kopplade konton och tvinga fram omverifiering, en åtgärd som hör till identifiera- och analysera-steget i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
12. Kapad BGP-rutt användes för att distribuera skadlig uppdatering till Virtualizor
Klassning: B2 · K1 · N3 · tekniskt beroende
The Hacker News rapporterar att en BGP-kapning användes för att leverera en skadlig uppdatering till hanteringsplattformen Virtualizor, vilket enligt artikeln gav angriparen bestående root-åtkomst. Metoden innebär att uppdateringstrafik styrs om på nätnivå så att klienten hämtar filen från angriparens server.
Källa: The Hacker News – publicerad 2 september 2026, klockslag anges ej av källan
https://thehackernews.com/2026/09/bgp-hijack-delivers-malicious.html
- Elektronisk kommunikation och it-drift – BGP-kapning utnyttjar att routningen mellan operatörer bygger på tillit och inte på verifiering. Trafiken leds om till angriparens infrastruktur, vilket drabbar även en väl härdad server.
- Informations- och cybersäkerhet – Skyddet ligger i signaturverifiering av paket, fastställda uppdateringskällor och ursprungsvalidering av routningen med RPKI. Verksamheter bör kontrollera att automatiska uppdateringar avvisar osignerade paket, ett arbete som hör hemma i det systematiska informationssäkerhetsarbetet enligt NCSC:s metodstöd (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
13. Skadliga git-konfigurationer kan få AI-kodagenter att köra angriparens kod
Klassning: B2 · K1 · N3 · tekniskt beroende
The Hacker News rapporterar att skadliga .git-konfigurationer kan förmå AI-kodagenter som Claude, Codex och Cursor att köra kod som en angripare valt. Enligt artikeln räcker det att agenten arbetar i ett förberett kodträd för att kommandon ska köras i utvecklarens miljö.
Källa: The Hacker News – publicerad 2 september 2026, klockslag anges ej av källan
https://thehackernews.com/2026/09/malicious-git-configs-can-make-claude.html
- Informations- och cybersäkerhet – AI-kodagenter körs i dag på utvecklares arbetsstationer med åtkomst till interna kodförråd. Kodkörning på en sådan arbetsstation ger angriparen en position innanför perimeterskyddet, med åtkomst till källkod och lagrade autentiseringsuppgifter.
- Industri, försvarsindustri och leveranskedjor – Angreppet riktas mot utvecklingsmiljön och kan föra in kod i källkodsförrådet, som därefter byggs och levereras vidare som en godkänd artefakt.
14. Falska installationsprogram slår av Windows Update och försvagar Defender
Klassning: B2 · K1 · N3 · tekniskt beroende
The Hacker News rapporterar att falska installationsprogram stänger av Windows Update och försvagar Microsoft Defender på de datorer som infekteras. Enligt artikeln lämnar det maskinen utan uppdateringar och med nedsatt skydd, vilket gör senare angrepp enklare.
Källa: The Hacker News – publicerad 2 september 2026, klockslag anges ej av källan
https://thehackernews.com/2026/09/fake-software-installers-disable.html
- Informations- och cybersäkerhet – Avstängd uppdatering är svår att upptäcka utan central uppföljning. Verksamheter bör larma på klienter som slutar rapportera uppdateringsstatus, en kontroll som hör till uppföljningssteget i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Elektronisk kommunikation och it-drift – Klienter som inte tar emot säkerhetsuppdateringar blir angreppsväg vid nästa kampanj.
15. Kritisk sårbarhet i Submariner ger felaktig anslutningskonfiguration
Klassning: A2 · K3 · N3 · tekniskt beroende
NVD publicerade CVE-2026-66786 med kritisk cvss-nivå. Enligt posten finns bristen i Submariner, där anslutningskonfigurationen i läget cert-auth hanteras felaktigt. Submariner används för att koppla samman nätverk mellan Kubernetes-kluster.
Källa: NVD – publicerad 2 september 2026 kl. 20.21
https://nvd.nist.gov/vuln/detail/CVE-2026-66786
- Informations- och cybersäkerhet – Brister i kluster-till-kluster-anslutningar kan ge en angripare väg mellan miljöer som annars är åtskilda.
- Elektronisk kommunikation och it-drift – Containerplattformar bär i dag verksamhetskritiska tjänster i både kommuner och företag.
16. Microsoft publicerar tolv sårbarheter i Visual Studio Code, Copilot och Windows
Klassning: A2 · K3 · N2 · tekniskt beroende
Microsoft Security Update Guide publicerade den 2 september 2026 ett antal sårbarheter, bland andra CVE-2026-59113, CVE-2026-69320 och CVE-2026-70336 som beskrivs som fjärrkörning av kod i Visual Studio Code, CVE-2026-70335 som rättighetshöjning i GitHub Copilot och Visual Studio Code, samt CVE-2026-62768 i Windows Installer, CVE-2026-62880 i Windows NTFS och CVE-2026-50376 i Windows Remote Desktop Client.
Källa: Microsoft Security Update Guide – publicerad 2 september 2026 kl. 16.00
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-59113
- Informations- och cybersäkerhet – Rättighetshöjning i NTFS och Windows Installer är ett återkommande steg efter ett initialt intrång. Uppdatering bör planeras in i närmaste fönster, som en del av det systematiska informationssäkerhetsarbetet enligt NCSC:s metodstöd (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Elektronisk kommunikation och it-drift – Remote Desktop Client används brett för fjärrarbete och drift, och informationsläckage där rör åtkomstuppgifter.
17. Storbritannien vill stänga ute högriskleverantörer från kritisk infrastruktur
Klassning: B2 · K2 · N2 · regel och tillsyn
SecurityWeek rapporterar att Storbritannien går vidare med åtgärder för att blockera högriskleverantörer av teknik från kritisk infrastruktur. Enligt artikeln handlar det om att begränsa vilka leverantörer som får finnas i samhällsviktiga system.
Källa: SecurityWeek – publicerad 2 september 2026 kl. 17.45
https://www.securityweek.com/uk-moves-to-block-high-risk-tech-suppliers-from-critical-infrastructure/
- Industri, försvarsindustri och leveranskedjor – Leverantörsbegränsningar i ett land påverkar upphandlingar och koncernkrav även i Sverige, och kan tvinga fram byte av utrustning.
- Offentlig förvaltning och myndighetsutövning – Verksamheter som upphandlar teknik behöver följa hur kraven utvecklas för att inte binda upp sig vid en leverantör som senare stängs ute.
18. Sality, ett av de äldsta botnäten, har störts
Klassning: B2 · K3 · N2 · omvärldsläge
The Record rapporterar att botnätet Sality, ett av de mest långlivade, har störts i en insats där det amerikanska justitiedepartementet är inblandat. Sality har funnits i många år och spridit sig genom infekterade filer.
Källa: The Record – publicerad 2 september 2026 kl. 14.16
https://therecord.media/sality-botnet-cyber-doj
- Informations- och cybersäkerhet – En nedtagning stoppar styrservrarna men inte de klienter som redan är infekterade. Verksamheter bör söka efter kvarvarande skadlig kod och trafik mot kända styrdomäner, i linje med steget följa upp och förbättra i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
19. Ny grupp som säger sig stödja Ukraina använder egen utpressningskod mot ryska bolag
Klassning: B2 · K1 · N2 · omvärldsläge
The Record rapporterar att en ny hackergrupp som uppges stödja Ukraina angriper ryska företag med egenutvecklad utpressningskod. Enligt artikeln är koden skriven för ändamålet i stället för hämtad från befintliga familjer.
Källa: The Record – publicerad 2 september 2026 kl. 17.07
https://therecord.media/new-pro-ukraine-hacker-group-custom-ransomware-russia
- Informations- och cybersäkerhet – Ideologiskt drivna grupper väljer mål efter politisk hemvist snarare än betalningsförmåga. Svenska verksamheter med rysk eller ukrainsk anknytning kan därför väljas som mål.
20. Rysk medborgare riskerar 20 års fängelse för kampanj mot 80 000 frilansare
Klassning: B2 · K3 · N2 · omvärldsläge
The Record rapporterar att en rysk medborgare riskerar 20 års fängelse för en kampanj med skadlig kod som enligt uppgifterna infekterade 80 000 frilansare. Åtalet gäller spridning av kod mot personer som arbetar på uppdragsbasis.
Källa: The Record – publicerad 2 september 2026 kl. 20.43
https://therecord.media/russian-national-facing-20-years-malware-campaign
- Informations- och cybersäkerhet – Frilansare och konsulter har ofta åtkomst till andra verksamheters miljöer utan att omfattas av verksamhetens klientskydd. Anlitad personal blir därmed en åtkomstväg in i verksamheten, och bör omfattas av samma behörighetsstyrning som egen personal enligt NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Säkerhetsskydd och personalsäkerhet – Inhyrd personal behöver samma krav på utrustning och åtkomst som egen personal.
21. Regeringen ger nytt uppdrag för att stärka totalförsvaret
Klassning: B2 · K3 · N2 · regel och tillsyn
Dagens industri rapporterar att totalförsvaret ska stärkas och att regeringen ger ett nytt uppdrag i det syftet.
Källa: Dagens industri – publicerad 2 september 2026 kl. 19.01
https://www.di.se/nyheter/totalforsvaret-ska-starkas-regeringen-ger-nytt-uppdrag/
- Offentlig förvaltning och myndighetsutövning – Nya uppdrag inom totalförsvaret leder ofta till krav på kommuner och myndigheter i form av planering, krigsplacering och rapportering.
- Industri, försvarsindustri och leveranskedjor – Företag som pekas ut som viktiga för totalförsvaret får krav på leveransförmåga och personalförsörjning.
22. Must uppger att Sverige inte är främsta målet för rysk hybridkrigföring
Klassning: B2 · K3 · N2 · omvärldsläge
DN rapporterar att Militära underrättelse- och säkerhetstjänsten Must i dag inte ser något ryskt militärt hot mot Sverige på kort sikt och inte heller bedömer Sverige som ett prioriterat mål för rysk hybridkrigföring i form av sabotage. Thomas Nilsson vid Must säger enligt DN att det snarare handlar om Tyskland, Polen och de baltiska länderna.
Källa: Dagens Nyheter – publicerad 2 september 2026 kl. 16.49
https://www.dn.se/sverige/must-sverige-inte-framsta-malet-for-hybridattacker/
- Säkerhetsskydd och personalsäkerhet – Bedömningen påverkar hur verksamheter viktar sina skyddsåtgärder, men gäller prioritering och inte frånvaro av hot.
- Offentlig förvaltning och myndighetsutövning – Underlaget är användbart i kommunernas och myndigheternas egna risk- och sårbarhetsanalyser.
23. Norge beslagtar ryskt fartyg på begäran av Ukraina
Klassning: B2 · K2 · N2 · geografisk närhet
Dagens industri rapporterar att Norge beslagtar ett ryskt fartyg på begäran av Ukraina. Barents Observer beskriver fartyget som Rysslands Svalbardsfartyg.
Källa: Dagens industri – publicerad 2 september 2026 kl. 20.50
https://www.di.se/live/norge-beslagtar-ryskt-fartyg-pa-begaran-av-ukraina/
- Transport och infrastruktur – Beslag av fartyg i nordiska hamnar kan följas av motåtgärder och ökar spänningen i sjöfarten i norr.
- Internationell verksamhet och resande personal – Verksamheter med personal eller transporter i Barentsområdet bör följa utvecklingen.
24. Fartyg i Svarta havet sätter upp improviserat drönarskydd
Klassning: C2 · K1 · N2 · sektorsanalogi
Al-Monitor rapporterar att fartyg sätter upp improviserade skydd mot drönare i takt med att angreppen i Svarta havet blir fler. Enligt artikeln handlar det om lösningar som besättningarna själva ordnar.
Källa: Al-Monitor – publicerad 2 september 2026 kl. 14.46
https://www.al-monitor.com/originals/2026/09/ships-adopt-makeshift-anti-drone-defences-black-sea-attacks-intensify
- Transport och infrastruktur – Sjötransporter är en del av försörjningskedjan för svenska verksamheter. Ökad hotbild mot fartyg påverkar försäkring, rutter och leveranstider.
- Internationell verksamhet och resande personal – Personal som reser eller arbetar i regionen berörs av förändrade säkerhetsvillkor.
25. Iran uppger sig svara brett medan fartyg brinner
Klassning: B2 · K1 · N2 · geografisk närhet
DN rapporterar att Iran går till brett motanfall och att fartyg står i brand. Al-Monitor skriver att USA utvidgat sin kampanj med angrepp mot oljetankfartyg och att Iran lovar fortsatta militära åtgärder.
Källa: Dagens Nyheter – publicerad 2 september 2026 kl. 15.08
https://www.dn.se/varlden/iran-till-brett-motanfall-fartyg-star-i-brand/
- Transport och infrastruktur – Angrepp mot tankfartyg påverkar sjövägar och därmed leveranser av drivmedel och insatsvaror till Sverige.
- Livsmedel och försörjning – Störningar i oljetransporter slår igenom på drivmedelspris och därmed på transportkostnader i hela försörjningskedjan.
- Internationell verksamhet och resande personal – Verksamheter med personal i Mellanöstern bör se över reseriktlinjer och evakueringsplaner.
26. SMHI varnar för kuling i sydöstra Östersjön
Klassning: A1 · K3 · N2 · geografisk närhet
SMHI utfärdade en gul varning för kuling med 14 till 17 meter per sekund i sydöstra Östersjön. Varningen gäller havsområdet och publicerades i myndighetens varningstjänst.
Källa: SMHI vädervarningar – publicerad 2 september 2026 kl. 20.32
https://www.smhi.se/vader/varningar-och-brandrisk/varningar-och-meddelanden/varningar
- Miljö, väder och klimathändelser – Kuling påverkar sjöfart och arbete till sjöss, och kan försena transporter till och från hamn.
- Transport och infrastruktur – Färje- och godstrafik i södra Östersjön kan störas.
27. Polisen larmades om misstänkt farligt föremål i Stockholm
Klassning: A2 · K3 · N2 · geografisk närhet
Polisen uppger i sin händelsenotis att polis kallades till en plats i Stockholm den 2 september 2026 klockan 14.24 med anledning av ett misstänkt farligt föremål.
Källa: Polisen, händelser – publicerad 2 september 2026 kl. 16.08
https://polisen.se/aktuellt/handelser/2026/september/2/2-september-14.24-farligt-foremal-misstankt-stockholm/
- Räddningstjänst, larm och blåljus – Larm om misstänkt farligt föremål binder resurser och kan leda till avspärrning som stänger verksamhet i närområdet.
- Fysisk säkerhet och skydd av anläggning – Verksamheter i närheten kan behöva utrymma eller ställa in besök med kort varsel.
28. Arbetsplatsolycka i Luleå
Klassning: A2 · K3 · N2 · direkt verksamhetspåverkan
Polisen uppger i sin händelsenotis att en olycka inträffade under arbete i Luleå den 2 september 2026 klockan 12.45.
Källa: Polisen, händelser – publicerad 2 september 2026 kl. 17.33
https://polisen.se/aktuellt/handelser/2026/september/2/2-september-12.45-arbetsplatsolycka-lulea/
- Industri, försvarsindustri och leveranskedjor – Arbetsplatsolyckor stoppar produktion och utlöser anmälan till Arbetsmiljöverket samt intern utredning.
- Räddningstjänst, larm och blåljus – Insatsen binder ambulans och räddningstjänst.
29. Brand i lägenhetshus i Trollhättan
Klassning: A2 · K3 · N2 · geografisk närhet
Polisen uppger i sin händelsenotis att larm om brand i ett lägenhetshus i Trollhättan kom in den 2 september 2026 klockan 15.00.
Källa: Polisen, händelser – publicerad 2 september 2026 kl. 15.08
https://polisen.se/aktuellt/handelser/2026/september/2/2-september-15.00-brand-trollhattan/
- Räddningstjänst, larm och blåljus – Brand i flerbostadshus kräver stor insats och kan leda till evakuering och behov av tillfälligt boende via kommunen.
- Vård, omsorg och socialtjänst – Kommunens socialjour kan behöva ordna boende och stöd till drabbade.
30. Stall totalförstört efter brand utanför Kramfors
Klassning: B2 · K3 · N2 · geografisk närhet
SVT rapporterar att ett stall utanför Kramfors totalförstördes i en fullt utvecklad brand.
Källa: SVT Västernorrland – publicerad 2 september 2026 kl. 16.15
https://www.svt.se/nyheter/lokalt/vasternorrland/fullt-utvecklad-brand-i-ett-stall-utanfor-kramfors
- Räddningstjänst, larm och blåljus – Byggnadsbrand på landsbygden kräver vattentransport och lång insatstid, vilket binder resurser från flera stationer.
- Livsmedel och försörjning – Brand i djurstallar drabbar djurhållning och lantbruksverksamhet.
31. En person till sjukhus efter dykolycka i Lerkils hamn
Klassning: B2 · K3 · N2 · geografisk närhet
SVT rapporterar att en person fördes till sjukhus efter en dykolycka i Lerkils hamn.
Källa: SVT Halland – publicerad 2 september 2026 kl. 21.29
https://www.svt.se/nyheter/lokalt/halland/en-person-till-sjukhus-efter-dykolycka-i-lerkils-hamn
- Räddningstjänst, larm och blåljus – Dykolyckor kräver särskild kompetens och kan innebära lång transport till tryckkammare.
- Transport och infrastruktur – Insatser i hamnområde kan begränsa tillträde och trafik.
32. Utpressningsgrupp uppger sig ha angripit ett amerikanskt skoldistrikt
Klassning: E6 · K0 · N2 · sektorsanalogi
Utpressningsgruppen Incransom skriver på sin egen läckagesida att Westfield Public School District är ett nytt offer. Uppgiften kommer från gärningsmännens egen kanal och är inte bekräftad av skoldistriktet eller av någon myndighet.
Status: Obekräftat påstående från gärningsmännens egen kanal. Kontrolleras nästa pass mot skoldistriktets egen information.
Källa: Ransomware.live – publicerad 2 september 2026, klockslag anges ej av källan
https://www.ransomware.live/id/V2VzdGZpZWxkIFB1YmxpYyBTY2hvb2wgRGlzdHJpY3RAaW5jcmFuc29t
- Skola och förskola – Skolhuvudmän är återkommande mål eftersom de har många elevuppgifter och begränsade it-resurser. Svenska kommuner med samma systemuppsättning bör se över säkerhetskopior och behörigheter, med stöd i NCSC:s samlade material om cybersäkerhet i kommuner (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/cybersakerhet-i-kommuner/).
- Informations- och cybersäkerhet – Ett motsvarande angrepp i Sverige skulle innebära anmälan om personuppgiftsincident till IMY och rapportering enligt cybersäkerhetslagen till NCSC via Cyberportalen.
33. Utpressningsgrupp uppger sig ha angripit en fransk kommun
Klassning: E6 · K0 · N2 · sektorsanalogi
Utpressningsgruppen Kairos skriver på sin egen läckagesida att Ville de Libercourt är ett nytt offer. Uppgiften kommer från gärningsmännens egen kanal och är inte bekräftad av kommunen eller av fransk myndighet.
Status: Obekräftat påstående från gärningsmännens egen kanal. Kontrolleras nästa pass mot kommunens egen information.
Källa: Ransomware.live – publicerad 2 september 2026, klockslag anges ej av källan
https://www.ransomware.live/id/VmlsbGUgZGUgTGliZXJjb3VydEBrYWlyb3M=
- Offentlig förvaltning och myndighetsutövning – Franska kommuner har samma sårbarhetsbild som svenska: många system, få it-medarbetare och stort beroende av leverantörer. Anspråket är en påminnelse om att kommuner väljs som mål.
- Informations- och cybersäkerhet – Kommuner bör kontrollera att säkerhetskopior är åtskilda från produktionsnätet och att återläsning är testad, en åtgärd som beskrivs i NCSC:s samlade material om cybersäkerhet i kommuner (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/cybersakerhet-i-kommuner/).
Berörda verksamheter i sammandrag
Elektronisk kommunikation och it-drift
- Händelse 1: Två sårbarheter i SonicWall SMA1000 utnyttjas aktivt – SMA1000 används som fjärråtkomstlösning i kommuner, regioner och företag. Om sårbarheterna utnyttjas i kombination kan en angripare få obehörig åtkomst till interna nät utan autentisering och därefter förflytta sig i nätet mot verksamhetssystem.
- Händelse 4: CISA för in sju aktivt utnyttjade sårbarheter i katalogen – Sangoma Switchvox är en telefoniplattform och SonicWall SMA1000 en fjärråtkomstlösning. Båda finns i offentlig sektor och i företag med samhällsviktig verksamhet.
- Händelse 11: Dropboxkonton komprometterade via brist i Lenovos e-postverifiering – Verksamheter som tillåter Dropbox behöver kontrollera kopplade konton och tvinga fram omverifiering, en åtgärd som hör till identifiera- och analysera-steget i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Händelse 12: Kapad BGP-rutt användes för att distribuera skadlig uppdatering till Virtualizor – BGP-kapning utnyttjar att routningen mellan operatörer bygger på tillit och inte på verifiering. Trafiken leds om till angriparens infrastruktur, vilket drabbar även en väl härdad server.
- Händelse 14: Falska installationsprogram slår av Windows Update och försvagar Defender – Klienter som inte tar emot säkerhetsuppdateringar blir angreppsväg vid nästa kampanj.
- Händelse 15: Kritisk sårbarhet i Submariner ger felaktig anslutningskonfiguration – Containerplattformar bär i dag verksamhetskritiska tjänster i både kommuner och företag.
- Händelse 16: Microsoft publicerar tolv sårbarheter i Visual Studio Code, Copilot och Windows – Remote Desktop Client används brett för fjärrarbete och drift, och informationsläckage där rör åtkomstuppgifter.
Informations- och cybersäkerhet
- Händelse 1: Två sårbarheter i SonicWall SMA1000 utnyttjas aktivt – Aktivt utnyttjad brist i en internetexponerad åtkomstprodukt kräver omedelbar inventering, uppdatering och spårsökning. Ett intrång som ger betydande påverkan kan utlösa rapporteringsplikt enligt cybersäkerhetslagen till NCSC via Cyberportalen.
- Händelse 3: Angripare utnyttjar kritisk autentiseringsbrist i JFrog Artifactory – Artifactory är ett artefaktregister i mjukvaruleveranskedjan. Administrativ åtkomst gör det möjligt att byta ut paket och därmed plantera kod som senare rullas ut i produktion.
- Händelse 4: CISA för in sju aktivt utnyttjade sårbarheter i katalogen – Katalogen är den snabbaste öppna indikationen på vad som utnyttjas just nu. Den bör styra vilka uppdateringar som prioriteras samma vecka, i linje med riskanalyssteget i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Händelse 8: Aesto Health uppger att 9,5 miljoner patienter berörs av dataintrång – Fallet visar hur länge det kan dröja mellan upptäckt och besked om omfattning. Motsvarande händelse i Sverige innebär anmälan om personuppgiftsincident till IMY inom 72 timmar.
- Händelse 11: Dropboxkonton komprometterade via brist i Lenovos e-postverifiering – När en extern parts identitetsfunktion ger åtkomst till en fillagringstjänst kringgås verksamhetens egen behörighetsstyrning. Filer i molnlagring innehåller ofta känsliga handlingar.
- Händelse 12: Kapad BGP-rutt användes för att distribuera skadlig uppdatering till Virtualizor – Skyddet ligger i signaturverifiering av paket, fastställda uppdateringskällor och ursprungsvalidering av routningen med RPKI. Verksamheter bör kontrollera att automatiska uppdateringar avvisar osignerade paket, ett arbete som hör hemma i det systematiska informationssäkerhetsarbetet enligt NCSC:s metodstöd (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Händelse 13: Skadliga git-konfigurationer kan få AI-kodagenter att köra angriparens kod – AI-kodagenter körs i dag på utvecklares arbetsstationer med åtkomst till interna kodförråd. Kodkörning på en sådan arbetsstation ger angriparen en position innanför perimeterskyddet, med åtkomst till källkod och lagrade autentiseringsuppgifter.
- Händelse 14: Falska installationsprogram slår av Windows Update och försvagar Defender – Avstängd uppdatering är svår att upptäcka utan central uppföljning. Verksamheter bör larma på klienter som slutar rapportera uppdateringsstatus, en kontroll som hör till uppföljningssteget i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Händelse 15: Kritisk sårbarhet i Submariner ger felaktig anslutningskonfiguration – Brister i kluster-till-kluster-anslutningar kan ge en angripare väg mellan miljöer som annars är åtskilda.
- Händelse 16: Microsoft publicerar tolv sårbarheter i Visual Studio Code, Copilot och Windows – Rättighetshöjning i NTFS och Windows Installer är ett återkommande steg efter ett initialt intrång. Uppdatering bör planeras in i närmaste fönster, som en del av det systematiska informationssäkerhetsarbetet enligt NCSC:s metodstöd (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Händelse 18: Sality, ett av de äldsta botnäten, har störts – En nedtagning stoppar styrservrarna men inte de klienter som redan är infekterade. Verksamheter bör söka efter kvarvarande skadlig kod och trafik mot kända styrdomäner, i linje med steget följa upp och förbättra i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Händelse 19: Ny grupp som säger sig stödja Ukraina använder egen utpressningskod mot ryska bolag – Ideologiskt drivna grupper väljer mål efter politisk hemvist snarare än betalningsförmåga. Svenska verksamheter med rysk eller ukrainsk anknytning kan därför väljas som mål.
- Händelse 20: Rysk medborgare riskerar 20 års fängelse för kampanj mot 80 000 frilansare – Frilansare och konsulter har ofta åtkomst till andra verksamheters miljöer utan att omfattas av verksamhetens klientskydd. Anlitad personal blir därmed en åtkomstväg in i verksamheten, och bör omfattas av samma behörighetsstyrning som egen personal enligt NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Händelse 32: Utpressningsgrupp uppger sig ha angripit ett amerikanskt skoldistrikt – Ett motsvarande angrepp i Sverige skulle innebära anmälan om personuppgiftsincident till IMY och rapportering enligt cybersäkerhetslagen till NCSC via Cyberportalen.
- Händelse 33: Utpressningsgrupp uppger sig ha angripit en fransk kommun – Kommuner bör kontrollera att säkerhetskopior är åtskilda från produktionsnätet och att återläsning är testad, en åtgärd som beskrivs i NCSC:s samlade material om cybersäkerhet i kommuner (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/cybersakerhet-i-kommuner/).
Personsäkerhet och hot mot förtroendevalda och anställda
- Händelse 2: Ny attack mot Noras kommunhus dagen efter skyddsstoppet – Upprepade hot mot en och samma kommunhusentré stänger publik verksamhet och belastar personalen. Ett skyddsstopp innebär att arbetsgivaren måste vidta åtgärder innan arbetet återupptas.
- Händelse 10: Misstänkt elev frisläppt efter inrymning på skola i Karlskrona – Kvarstående misstankar och oklar hotbild kräver fortsatt stöd till personal och elever.
Offentlig förvaltning och myndighetsutövning
- Händelse 2: Ny attack mot Noras kommunhus dagen efter skyddsstoppet – Låst entré och stängt kommunhus begränsar medborgarnas tillgång till kommunal service och tvingar fram tillfälliga arbetssätt.
- Händelse 17: Storbritannien vill stänga ute högriskleverantörer från kritisk infrastruktur – Verksamheter som upphandlar teknik behöver följa hur kraven utvecklas för att inte binda upp sig vid en leverantör som senare stängs ute.
- Händelse 21: Regeringen ger nytt uppdrag för att stärka totalförsvaret – Nya uppdrag inom totalförsvaret leder ofta till krav på kommuner och myndigheter i form av planering, krigsplacering och rapportering.
- Händelse 22: Must uppger att Sverige inte är främsta målet för rysk hybridkrigföring – Underlaget är användbart i kommunernas och myndigheternas egna risk- och sårbarhetsanalyser.
- Händelse 33: Utpressningsgrupp uppger sig ha angripit en fransk kommun – Franska kommuner har samma sårbarhetsbild som svenska: många system, få it-medarbetare och stort beroende av leverantörer. Anspråket är en påminnelse om att kommuner väljs som mål.
Fysisk säkerhet och skydd av anläggning
- Händelse 2: Ny attack mot Noras kommunhus dagen efter skyddsstoppet – Föremål kastas mot byggnaden och brandfarlig vätska har burits in. Skalskydd, bemanning i reception och rutin för utrymning behöver ses över.
- Händelse 5: Tysk polis utreder sprängladdningar vid transformatorstation som terrorbrott – Händelserna motiverar översyn av perimeterskydd, kameraövervakning och larmöverföring vid ställverk och mottagningsstationer.
- Händelse 6: Tusk pekar ut Ryssland för brand vid polsk drönarfabrik – Mordbrand är en enkel metod som inte kräver avancerade resurser och som ger stor produktionsstörning.
- Händelse 7: Misstänkta för drönarhändelsen vid Leipzig uppges identifierade, Finland kallar upp Rysslands ambassadör – Anläggningar med öppna ytor och luftrum ovanför behöver rutin för upptäckt och hantering av drönare.
- Händelse 27: Polisen larmades om misstänkt farligt föremål i Stockholm – Verksamheter i närheten kan behöva utrymma eller ställa in besök med kort varsel.
Vård, omsorg och socialtjänst
- Händelse 2: Ny attack mot Noras kommunhus dagen efter skyddsstoppet – Samma person har enligt SVT tidigare lett till väktarinsats på vårdcentralen och till att ambulansen bytte lokaler, vilket visar att hotbilden spänner över flera verksamheter.
- Händelse 8: Aesto Health uppger att 9,5 miljoner patienter berörs av dataintrång – Journalleverantörer är en gemensam punkt för många vårdgivare. Ett intrång hos leverantören kan exponera patientuppgifter hos samtliga anslutna vårdgivare samtidigt, vilket gör leverantören till en enskild felkälla med bred spridning.
- Händelse 9: Ett tjugotal barn och vuxna sjuka efter misstänkt matförgiftning på förskola – Många samtidigt insjuknade belastar vårdcentral och 1177.
- Händelse 29: Brand i lägenhetshus i Trollhättan – Kommunens socialjour kan behöva ordna boende och stöd till drabbade.
Industri, försvarsindustri och leveranskedjor
- Händelse 3: Angripare utnyttjar kritisk autentiseringsbrist i JFrog Artifactory – Ett angrepp mot en leverantörs artefaktregister är ett angrepp i leveranskedjan: manipulerade paket följer med i nästa bygge hos varje organisation som hämtar dem, utan att mottagaren ser något avvikande.
- Händelse 6: Tusk pekar ut Ryssland för brand vid polsk drönarfabrik – Svenska försvarsindustrianläggningar och deras underleverantörer har samma hotbild. Brandskydd, tillträdeskontroll och skydd mot inre hot bör ses över.
- Händelse 13: Skadliga git-konfigurationer kan få AI-kodagenter att köra angriparens kod – Angreppet riktas mot utvecklingsmiljön och kan föra in kod i källkodsförrådet, som därefter byggs och levereras vidare som en godkänd artefakt.
- Händelse 17: Storbritannien vill stänga ute högriskleverantörer från kritisk infrastruktur – Leverantörsbegränsningar i ett land påverkar upphandlingar och koncernkrav även i Sverige, och kan tvinga fram byte av utrustning.
- Händelse 21: Regeringen ger nytt uppdrag för att stärka totalförsvaret – Företag som pekas ut som viktiga för totalförsvaret får krav på leveransförmåga och personalförsörjning.
- Händelse 28: Arbetsplatsolycka i Luleå – Arbetsplatsolyckor stoppar produktion och utlöser anmälan till Arbetsmiljöverket samt intern utredning.
Energi, el och fjärrvärme
- Händelse 5: Tysk polis utreder sprängladdningar vid transformatorstation som terrorbrott – Transformatorstationer står ofta obemannade bakom enkelt stängsel. Metoden med kablar över ledningar och laddningar vid stationer är enkel att upprepa mot svenska anläggningar.
Säkerhetsskydd och personalsäkerhet
- Händelse 5: Tysk polis utreder sprängladdningar vid transformatorstation som terrorbrott – Åtgärder vid anläggningar som omfattas av säkerhetsskyddslagen kan kräva samråd med Säkerhetspolisen.
- Händelse 20: Rysk medborgare riskerar 20 års fängelse för kampanj mot 80 000 frilansare – Inhyrd personal behöver samma krav på utrustning och åtkomst som egen personal.
- Händelse 22: Must uppger att Sverige inte är främsta målet för rysk hybridkrigföring – Bedömningen påverkar hur verksamheter viktar sina skyddsåtgärder, men gäller prioritering och inte frånvaro av hot.
Transport och infrastruktur
- Händelse 7: Misstänkta för drönarhändelsen vid Leipzig uppges identifierade, Finland kallar upp Rysslands ambassadör – Drönare med sprängämnen vid en fraktflygplats visar att flygplatser i Norden kan drabbas av samma metod, med stopp i trafiken och stängda luftrum som följd.
- Händelse 23: Norge beslagtar ryskt fartyg på begäran av Ukraina – Beslag av fartyg i nordiska hamnar kan följas av motåtgärder och ökar spänningen i sjöfarten i norr.
- Händelse 24: Fartyg i Svarta havet sätter upp improviserat drönarskydd – Sjötransporter är en del av försörjningskedjan för svenska verksamheter. Ökad hotbild mot fartyg påverkar försäkring, rutter och leveranstider.
- Händelse 25: Iran uppger sig svara brett medan fartyg brinner – Angrepp mot tankfartyg påverkar sjövägar och därmed leveranser av drivmedel och insatsvaror till Sverige.
- Händelse 26: SMHI varnar för kuling i sydöstra Östersjön – Färje- och godstrafik i södra Östersjön kan störas.
- Händelse 31: En person till sjukhus efter dykolycka i Lerkils hamn – Insatser i hamnområde kan begränsa tillträde och trafik.
Internationell verksamhet och resande personal
- Händelse 7: Misstänkta för drönarhändelsen vid Leipzig uppges identifierade, Finland kallar upp Rysslands ambassadör – Uppkallade ambassadörer och skärpta visumregler påverkar personal som reser i regionen.
- Händelse 23: Norge beslagtar ryskt fartyg på begäran av Ukraina – Verksamheter med personal eller transporter i Barentsområdet bör följa utvecklingen.
- Händelse 24: Fartyg i Svarta havet sätter upp improviserat drönarskydd – Personal som reser eller arbetar i regionen berörs av förändrade säkerhetsvillkor.
- Händelse 25: Iran uppger sig svara brett medan fartyg brinner – Verksamheter med personal i Mellanöstern bör se över reseriktlinjer och evakueringsplaner.
Skola och förskola
- Händelse 9: Ett tjugotal barn och vuxna sjuka efter misstänkt matförgiftning på förskola – Sjukdomsutbrott bland barn och personal tvingar fram avstängd matservering, extra städning och information till vårdnadshavare.
- Händelse 10: Misstänkt elev frisläppt efter inrymning på skola i Karlskrona – Inrymning är den åtgärd som utlöses vid pågående hot. Händelsen ställer krav på larmkedja, låsfunktion och information till vårdnadshavare.
- Händelse 32: Utpressningsgrupp uppger sig ha angripit ett amerikanskt skoldistrikt – Skolhuvudmän är återkommande mål eftersom de har många elevuppgifter och begränsade it-resurser. Svenska kommuner med samma systemuppsättning bör se över säkerhetskopior och behörigheter, med stöd i NCSC:s samlade material om cybersäkerhet i kommuner (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/cybersakerhet-i-kommuner/).
Livsmedel och försörjning
- Händelse 9: Ett tjugotal barn och vuxna sjuka efter misstänkt matförgiftning på förskola – Misstänkt matförgiftning i kommunal måltidsverksamhet leder till spårning av leverans och råvara, och kan kräva anmälan till kommunens miljöförvaltning och till Livsmedelsverket.
- Händelse 25: Iran uppger sig svara brett medan fartyg brinner – Störningar i oljetransporter slår igenom på drivmedelspris och därmed på transportkostnader i hela försörjningskedjan.
- Händelse 30: Stall totalförstört efter brand utanför Kramfors – Brand i djurstallar drabbar djurhållning och lantbruksverksamhet.
Räddningstjänst, larm och blåljus
- Händelse 10: Misstänkt elev frisläppt efter inrymning på skola i Karlskrona – Händelsen ställer krav på samverkan mellan skola, polis och kommunens säkerhetsfunktion.
- Händelse 27: Polisen larmades om misstänkt farligt föremål i Stockholm – Larm om misstänkt farligt föremål binder resurser och kan leda till avspärrning som stänger verksamhet i närområdet.
- Händelse 28: Arbetsplatsolycka i Luleå – Insatsen binder ambulans och räddningstjänst.
- Händelse 29: Brand i lägenhetshus i Trollhättan – Brand i flerbostadshus kräver stor insats och kan leda till evakuering och behov av tillfälligt boende via kommunen.
- Händelse 30: Stall totalförstört efter brand utanför Kramfors – Byggnadsbrand på landsbygden kräver vattentransport och lång insatstid, vilket binder resurser från flera stationer.
- Händelse 31: En person till sjukhus efter dykolycka i Lerkils hamn – Dykolyckor kräver särskild kompetens och kan innebära lång transport till tryckkammare.
Miljö, väder och klimathändelser
- Händelse 26: SMHI varnar för kuling i sydöstra Östersjön – Kuling påverkar sjöfart och arbete till sjöss, och kan försena transporter till och från hamn.
Bedömning
Två aktivt utnyttjade brister i produkter som står vända mot internet är kvällens viktigaste post. SonicWall SMA1000 används som fjärråtkomst i kommuner och företag, och Rapid7 varnar för att enbart uppdatering inte räcker eftersom angreppen pågick före offentliggörandet. JFrog Artifactory sitter i mjukvaruleveranskedjan, där administrativ åtkomst kan användas för att plantera kod som senare rullas ut hos mottagande verksamheter. Inventera båda produkterna, uppdatera och sök efter spår av intrång redan i natt. De fysiska händelserna i Tyskland och Polen pekar åt samma håll: enkla metoder mot elnätsanläggningar och försvarsindustri, med låg tröskel och stor effekt. Must bedömer samtidigt att Sverige inte är främsta målet, vilket gäller prioritering och inte frånvaro av hot. I Nora har hotbilden mot kommunhuset eskalerat trots skyddsstopp, och ärendet bör följas som en pågående personsäkerhetsfråga snarare än enskilda händelser. Till nästa pass följs orsaken till matförgiftningen på förskolan, åklagarens hotbildsutredning i Karlskrona och om någon svensk verksamhet rapporterar intrång kopplat till SonicWall eller Artifactory.