Fönster 22.00–06.00
Natten domineras av aktivt utnyttjade brister i fjärråtkomst, telefoni och webbpublicering: SonicWall SMA1000, Sangoma Switchvox och ett WordPress-tillägg med drygt tre miljoner sårbara installationer. Danmarks säkerhetspolis går ut med en öppen varning för att Ryssland aktivt förbereder sabotage mot försvarsindustrin, samma dygn som Polens premiärminister pekar ut Ryssland för branden vid en polsk drönarfabrik. I Sverige kvarstår SMHI:s varning för lågt grundvatten i Västmanland.
Händelser
1. Två zero-day-sårbarheter i SonicWall SMA1000 utnyttjas i kedjade angrepp
Klassning: B2 · K3 · N4 · tekniskt beroende
SonicWall uppger att angripare aktivt utnyttjar CVE-2026-83548 och CVE-2026-83549 i SMA1000 och kedjar ihop dem för fjärrkörning av kod. Den första bristen sitter i webbgränssnittet Appliance WorkPlace och bygger på en server-side request forgery, den andra i Appliance Management Console och kan utnyttjas av den som redan har administratörsbehörighet. BleepingComputer skriver att modellerna 6210, 7210 och 8200v berörs, att SSL-VPN i SonicWalls brandväggar och SMA 100-serien inte gör det, och att Shadowserver följer över 400 SMA1000-enheter som är exponerade mot internet. SonicWall rekommenderar snabb uppgradering till aktuell hotfix och, vid tecken på intrång, ominstallation av enheten, byte av alla lösenord och återställning av engångskoder.
Källa: BleepingComputer – publicerad 3 september 2026 kl. 04.00
https://www.bleepingcomputer.com/news/security/sonicwall-warns-of-actively-exploited-sma1000-zero-day-flaws/
- Elektronisk kommunikation och it-drift – SMA1000 används som fjärråtkomstlösning i kommuner, regioner och företag. En angripare som kedjar ihop bristerna kan nå interna nät utan autentisering och därefter förflytta sig mot verksamhetssystem.
- Informations- och cybersäkerhet – En aktivt utnyttjad brist i en internetexponerad åtkomstprodukt kräver omedelbar inventering, uppgradering och spårsökning. Ett intrång med betydande påverkan utlöser rapporteringsplikt enligt cybersäkerhetslagen (2025:1506) till Nationellt cybersäkerhetscenter (NCSC) via Cyberportalen.
- Fysisk säkerhet och skydd av anläggning – Fjärråtkomst används ofta för drift av lås-, larm- och kamerasystem. Obehörig åtkomst till driftnätet kan därför få följder även för det fysiska skyddet.
2. Danska säkerhetspolisen varnar för att Ryssland förbereder sabotage mot försvarsindustrin
Klassning: B2 · K2 · N3 · sektorsanalogi
Emil Græsholm, chef för kontraspionaget vid Politiets Efterretningstjeneste (PET), uppger i en intervju med Berlingske att ryska säkerhetstjänster aktivt förbereder sabotage mot särskilt försvarsindustrin i Danmark. Han säger att det handlar om så konkreta planer och förberedelser att PET anser det nödvändigt att gå ut offentligt. PET uppger att hotet från fysiskt sabotage har skärpts och gäller både militära och civila mål med anknytning till stödet till Ukraina, och att ryska tjänster har försökt värva vanliga danskar för att kartlägga tillträdes- och säkerhetsförhållanden vid fabriker och företag. Berlingske skriver att personer med möjlig koppling till ryska underrättelsetjänster under flera månader knutits till mordbrand och grov skadegörelse i flera europeiska länder.
Källa: Berlingske – publicerad 2 september 2026, klockslag anges ej av källan
https://www.berlingske.dk/politik/fakta-pet-skaerpede-trussel-fra-russisk-sabotage-i-2024
- Industri, försvarsindustri och leveranskedjor – Samma metod och samma målbild gäller svenska leverantörer till försvarsmateriel. Underleverantörer har ofta svagare skalskydd än huvudleverantören och blir därför den väg in som är enklast att välja.
- Säkerhetsskydd och personalsäkerhet – Värvning av lokalt bosatta för kartläggning gör säkerhetsprövning, besöksrutiner och rapportering av avvikande intresse till en central åtgärd.
- Fysisk säkerhet och skydd av anläggning – Kartläggning av tillträdesvägar föregår sabotage. Perimeterskydd, kamerabevakning och rutin för att anmäla spaning bör ses över vid anläggningar med anknytning till försvarsmateriel.
3. Aktivt utnyttjad SQL-injektion i Sangoma Switchvox ger fjärrkörning av kod
Klassning: B2 · K3 · N3 · tekniskt beroende
Horizon3 uppger att angripare aktivt utnyttjar CVE-2026-9586, en oautentiserad SQL-injektion i telefoniplattformen Sangoma Switchvox som kan leda till fjärrkörning av kod. Enligt Horizon3 sågs exploatering den 30 augusti mot flera honungsfällor i snabb följd från ip-adressen 176.65.148.184, där angriparen körde en första nyttolast, samlade in uppgifter om systemets processer och skickade dem base64-kodade till en fjärrserver. Bristen är åtgärdad i Switchvox 8.4.0.2 som släpptes den 14 juli, och Horizon3 rapporterade totalt tolv sårbarheter till Sangoma den 10 april. Shodan visar omkring 4 000 enheter exponerade mot internet, de flesta i USA.
Källa: BleepingComputer – publicerad 2 september 2026, klockslag anges ej av källan
https://www.bleepingcomputer.com/news/security/hackers-exploit-sangoma-switchvox-flaw-to-deploy-reverse-shells/
- Elektronisk kommunikation och it-drift – Switchvox används som telefoniväxel i offentlig sektor och i företag. Fjärrkörning av kod i växeln ger fotfäste i ett system som ofta står i samma nät som verksamhetens övriga servrar.
- Räddningstjänst, larm och blåljus – Telefoni är en förutsättning för larmmottagning och intern kriskommunikation. En manipulerad växel kan avlyssna, avbryta eller omdirigera samtal.
- Informations- och cybersäkerhet – Sårbarheten finns i katalogen över kända utnyttjade brister och bör åtgärdas samma vecka, i linje med riskanalyssteget i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
4. Brist i WordPress-tillägg för säkerhetskopiering lämnar 3,25 miljoner webbplatser öppna
Klassning: B2 · K2 · N3 · tekniskt beroende
BleepingComputer rapporterar att CVE-2026-19949 i tillägget All-in-One WP Migration and Backup gör det möjligt för oautentiserade angripare att ta över WordPress-webbplatser. Bristen är en SQL-injektion i andra ledet: angriparen planterar manipulerade data via trackbacks, och när en administratör senare exporterar och importerar webbplatsen körs de som SQL. Den injicerade koden kan avslöja tilläggets hemliga importnyckel ai1wm_secret_key, som i sin tur kan användas för att importera ett skadligt .wpress-arkiv med körbar kod. Tillägget har över fem miljoner aktiva installationer, bristen åtgärdades i version 7.110 den 20 augusti 2026, och omkring 35 % hade uppdaterat vilket lämnar cirka 3,25 miljoner webbplatser på en sårbar version.
Källa: BleepingComputer – publicerad 2 september 2026, klockslag anges ej av källan
https://www.bleepingcomputer.com/news/security/wordpress-backup-plugin-flaw-exposes-millions-of-sites-to-takeover-attacks/
- Offentlig förvaltning och myndighetsutövning – Många kommuner och kommunala bolag driver webbplatser på WordPress. En övertagen webbplats kan användas för att sprida falsk information i kris eller för att lura besökare att lämna uppgifter.
- Informations- och cybersäkerhet – Angreppet kräver att en administratör återställer ett arkiv, vilket gör återläsning av säkerhetskopior till ett angreppsmoment. Inventera versioner av tillägget och uppdatera till 7.110 eller senare.
5. Kinesisk kampanj använde komprometterade Cisco-routrar som plattform för vidare angrepp
Klassning: B2 · K2 · N3 · tekniskt beroende
The Record rapporterar att kampanjen Fire Ant, som knyts till kinesiska angripare, tog över Cisco IOS XR-routrar och använde dem för att övervaka organisationer, samla in trafik, stjäla inloggningsuppgifter och nå vidare in i andra nät. Angriparna komprometterade även TACACS-servrar, som autentiserar användare och loggar kommandon, vilket gjorde det möjligt att fånga upp uppgifter när de användes och att sudda ut gränsen mellan legitima konton och angreppet. Enligt rapporten raderade angriparna filer, dolde loggar och ändrade brandväggsregler för att försvåra upptäckt, och de utnyttjade infrastrukturrelationer mellan organisationer för att nå högvärdiga nät och samhällsviktig verksamhet.
Källa: The Record – publicerad 1 september 2026, klockslag anges ej av källan
https://therecord.media/router-hacks-fire-ant-group-china
- Elektronisk kommunikation och it-drift – Routern är den punkt där all trafik passerar. En angripare med kontroll över den ser trafiken, når inloggningsuppgifter och kan flytta sig mellan zoner utan att passera de kontroller som bevakas.
- Informations- och cybersäkerhet – Angrepp mot nätutrustning och autentiseringsservrar syns dåligt i vanlig loggning. Logga centralt från nätutrustningen och skydda loggarna mot radering.
- Industri, försvarsindustri och leveranskedjor – Angriparna utnyttjade förtroendeförhållanden mellan organisationer, vilket gör en leverantörs nätdrift till en väg in i den egna verksamheten.
6. Nätfiske missbrukar administrationsverktyget Faronics Deploy för att installera fjärrstyrning
Klassning: B2 · K2 · N2 · tekniskt beroende
BleepingComputer rapporterar att angripare missbrukar den legitima plattformen Faronics Deploy för att fjärrstyra angripna datorer och installera ScreenConnect. Mellan den 21 juli och den 20 augusti nådde nätfiskemeddelanden med Faronics-tema fler än 457 enheter, utformade som fakturor, skattedokument eller andra företagsfiler. Offren lurades att köra ett äkta, signerat installationsprogram från Faronics, ofta med namnet Adobe.exe, varefter datorn registrerades i en distribution som angriparna styrde och användes för att köra PowerShell-skript och installera en andra oberoende fjärråtkomstkanal. Aktiviteten minskade kraftigt från den 21 augusti sedan Faronics vidtagit motåtgärder.
Källa: BleepingComputer – publicerad 1 september 2026, klockslag anges ej av källan
https://www.bleepingcomputer.com/news/security/hackers-abuse-faronics-deploy-admin-tool-to-install-screenconnect/
- Informations- och cybersäkerhet – Angreppet använder signerad och legitim programvara, vilket gör att skydd som utgår från filers anseende inte slår till. Begränsa vilka fjärrstyrningsverktyg som får köras och larma på nya installationer.
- Offentlig förvaltning och myndighetsutövning – Meddelanden utformade som fakturor och skattedokument riktar sig mot ekonomi- och administrationsfunktioner, där dokument från okända avsändare öppnas som en del av arbetet.
7. Katalogen över kända utnyttjade sårbarheter utökades med sju brister
Klassning: A2 · K3 · N3 · tekniskt beroende
Sju sårbarheter fördes in i den amerikanska katalogen över kända utnyttjade brister. Posterna gäller CVE-2026-59822 i BerriAI LiteLLM, CVE-2026-48710 i Kludex Starlette, CVE-2026-49869 i Kestra OSS, CVE-2026-82329 i JFrog Artifactory, CVE-2026-9586 i Sangoma Switchvox samt CVE-2026-83548 och CVE-2026-83549 i SonicWall SMA1000. Bristerna omfattar bland annat felaktig autentisering, smuggling av http-anrop, kommandoinjektion och SQL-injektion.
Källa: CISA, katalogen över kända utnyttjade sårbarheter – publicerad 3 september 2026 kl. 06.04
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Informations- och cybersäkerhet – Katalogen är den snabbaste öppna indikationen på vad som utnyttjas just nu och bör styra vilka uppdateringar som prioriteras under veckan.
- Elektronisk kommunikation och it-drift – Tre av produkterna – Switchvox, SMA1000 och Artifactory – är driftnära system som finns i både offentlig sektor och företag med samhällsviktig verksamhet.
8. Angripare utnyttjar kritisk autentiseringsbrist i JFrog Artifactory
Klassning: B2 · K3 · N3 · leverantörsberoende
The Hacker News rapporterar att angripare utnyttjar CVE-2026-82329 i JFrog Artifactory för att skapa administratörsnycklar. Bristen har CVSS 9.8 och beskrivs som ett förbigående av autentiseringen som i standardkonfiguration kan ge en oautentiserad angripare administrativ åtkomst. Sårbarheten fördes in i katalogen över kända utnyttjade brister den 2 september 2026. Uppgiften togs upp i föregående rapport och tas med igen eftersom exploateringen nu bekräftas i ytterligare källor inom fönstret.
Källa: The Hacker News – publicerad 3 september 2026 kl. 04.00
https://thehackernews.com/2026/09/attackers-exploit-critical-jfrog.html
- Informations- och cybersäkerhet – Artifactory är ett artefaktregister i mjukvaruleveranskedjan. Administrativ åtkomst gör det möjligt att byta ut paket och plantera kod som senare rullas ut i produktion.
- Industri, försvarsindustri och leveranskedjor – Manipulerade paket följer med i nästa bygge hos varje organisation som hämtar dem, utan att mottagaren ser något avvikande.
9. Dataintrång hos amerikansk vårdleverantör berör 9,5 miljoner patienter
Klassning: B2 · K3 · N2 · sektorsanalogi
Aesto LLC, som bedriver verksamhet under namnet Aesto Health, uppger att ett dataintrång berör 9 540 683 personer och att angreppet gällde en begränsad del av företagets infrastruktur hos Amazon Web Services. Obehörig åtkomst kan enligt företaget ha skett mellan omkring den 2 och den 18 december 2025, och företaget bekräftade den 26 maj 2026 att uppgifter kan ha kommit i orätta händer. Enligt HIPAA Journal berörs 29 vårdgivare indirekt, bland dem VillageMD, Everside Health och Together Women’s Health. Bland de röjda uppgifterna finns namn, födelsedatum, medicinsk information, körkortsnummer, försäkringsuppgifter och personnummer.
Källa: BleepingComputer – publicerad 1 september 2026, klockslag anges ej av källan
https://www.bleepingcomputer.com/news/security/aesto-health-says-data-breach-affects-over-95-million-patients/
- Vård, omsorg och socialtjänst – Intrånget skedde hos en leverantör och drabbade 29 vårdgivare. Motsvarande beroenden finns i svensk vård, där journal- och bilddrift ofta ligger hos en gemensam leverantör.
- Informations- och cybersäkerhet – Nära sex månader gick mellan intrånget och bekräftelsen. Avtalade krav på leverantörens upptäckt, loggning och underrättelseskyldighet är den enda praktiska styrningen av den tiden.
10. Cisco släppte samlad säkerhetshärdning för IOS XR i september
Klassning: A2 · K3 · N2 · tekniskt beroende
Cisco PSIRT publicerade en samlad härdningsutgåva för IOS XR i september 2026. Utgåvan samlar flera säkerhetsrättningar för operativsystemet i Ciscos operatörs- och stamnätsroutrar. Publiceringen kommer samma dygn som rapporteringen om kampanjen Fire Ant, som utnyttjade komprometterade IOS XR-routrar.
Källa: Cisco PSIRT – publicerad 2 september 2026, klockslag anges ej av källan
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-iosxr-qg64NcM
- Elektronisk kommunikation och it-drift – IOS XR körs i stamnät hos operatörer och i större datacenternät. Planera fönster för uppgradering och kontrollera att härdningsinställningarna faktiskt sätts, inte bara att programvaran byts.
11. Utpressningsgrupp uppger nya offer på sin läckagesida
Klassning: E · K0 · N2 · omvärldsläge
Utpressningsgruppen som kallar sig Silentransomgroup förde under natten upp flera nya organisationer på sin läckagesida, bland dem advokatbyrån Greenberg Traurig. Uppgifterna kommer från gärningsmännens egen kanal och är obekräftade. Ingen av de namngivna organisationerna hade vid publiceringen bekräftat något intrång.
Status: Obekräftat påstående från gärningsmän. Kontrolleras nästa pass mot de utpekade organisationernas egna besked.
Källa: Ransomware.live – publicerad 3 september 2026, natt
https://www.ransomware.live/id/R3JlZW5iZXJnIFRyYXVyaWdAU2lsZW50UmFuc29tR3JvdXA=
- Informations- och cybersäkerhet – Läckagesidorna är ofta den första öppna indikationen på ett intrång som ännu inte bekräftats. Bevaka listorna efter egna leverantörer och rådgivare.
- Offentlig förvaltning och myndighetsutövning – Advokatbyråer förvaltar handlingar från offentliga uppdrag. Ett intrång hos en juridisk rådgivare kan röja uppgifter som annars omfattas av sekretess.
12. Polens premiärminister pekar ut Ryssland för brand vid drönarfabrik
Klassning: B2 · K1 · N3 · sektorsanalogi
Politico rapporterar att Polens premiärminister Donald Tusk vid ett regeringssammanträde beskrev branden vid försvarsföretaget WB Electronics som avsiktlig mordbrand och sade att Ryssland sannolikt ligger bakom. Branden bröt ut på måndagsmorgonen och släcktes snabbt, och enligt polsk radio omkom ingen. WB Electronics är ett av Polens största privata försvarsföretag och tillverkar spaningsdrönaren FlyEye och attackroboten Warmate, som används av Ukraina.
Status: Attributionen är en bedömning från Polens premiärminister. Kontrolleras nästa pass mot polsk åklagare eller säkerhetstjänst.
Källa: Politico Europe – publicerad 2 september 2026 kl. 21.05
https://www.politico.eu/article/polands-donald-tusk-blames-moscow-over-a-drone-factory-fire/
- Industri, försvarsindustri och leveranskedjor – Mordbrand mot en tillverkare av obemannade farkoster är den metod som PET samma dygn varnar för i Danmark. Bilden är samstämmig över flera länder och gäller även svenska leverantörer.
- Fysisk säkerhet och skydd av anläggning – Brandskydd, tillträdeskontroll och bevakning nattetid vid produktionslokaler bör ses över hos leverantörer inom försvarsmateriel.
13. SMHI:s varning för lågt grundvatten i Västmanland kvarstår
Klassning: A2 · K3 · N2 · direkt verksamhetspåverkan
SVT rapporterar att grundvattennivåerna i Västmanland är låga och att SMHI:s varning för lågt grundvatten gäller sedan den 11 augusti. Isabella Segerström, vattenhandläggare vid Länsstyrelsen i Västmanlands län, uppger att man bör vara försiktig med vattenanvändningen och avstå från onödig bevattning. Bristen gäller främst hushåll med egna borrade brunnar där vattnet kan sina, men även hushåll med kommunalt vatten uppmanas hålla igen. Kommunerna och Länsstyrelsen har under våren tagit fram en regional vattenförsörjningsplan, där en av åtgärderna är att filtrera ned ytvatten i grundvattenmagasinen.
Källa: SVT Nyheter Västmanland – publicerad 3 september 2026, klockslag anges ej av källan
https://www.svt.se/nyheter/lokalt/vastmanland/risk-for-vattenbrist-i-vastmanland-sa-kan-du-paverkas
- Vatten och avlopp – Låga grundvattennivåer minskar marginalen i den kommunala vattenförsörjningen och ökar risken för kvalitetsproblem när koncentrationen av oönskade ämnen stiger.
- Miljö, väder och klimathändelser – Varningen har gällt sedan mitten av augusti utan att hävas, vilket pekar mot ett utdraget läge snarare än en kortvarig torrperiod.
- Livsmedel och försörjning – Vattenbrist påverkar livsmedelsproduktion och storkök, som har krav på både mängd och kvalitet.
14. Polisen larmades till brand i Södertälje under kvällen
Klassning: A1 · K3 · N1 · geografisk närhet
Polismyndigheten registrerade en händelse om brand i Södertälje kommun kl. 21.22 den 2 september 2026. Notisen är kortfattad och anger inte omfattning eller orsak.
Källa: Polismyndigheten, händelsenotiser – publicerad 2 september 2026 kl. 21.22
https://polisen.se/aktuellt/handelser/2026/september/2/2-september-21.22-brand-sodertalje/
- Räddningstjänst, larm och blåljus – Bränder binder resurser i räddningstjänsten och påverkar insatstiden för andra larm i samma område under insatsen.
15. USA vill bryta Kinas dominans över drönare och robotar
Klassning: B3 · K2 · N2 · omvärldsläge
Realtid rapporterar om amerikanska ansträngningar att minska beroendet av kinesisk tillverkning av drönare och robotar. Frågan gäller vem som kontrollerar komponenter och slutmontering i en produktkategori som nu används brett i både civil och militär verksamhet.
Källa: Realtid – publicerad 2 september 2026 kl. 22.48
https://www.realtid.se/it-tech/sa-forsoker-usa-bryta-kinas-grepp-om-dronare-och-robotar/
- Industri, försvarsindustri och leveranskedjor – Exportrestriktioner och omställning av leveranskedjor för drönarkomponenter påverkar leveranstider och pris för svenska verksamheter som använder obemannade farkoster i inspektion och bevakning.
- Internationell verksamhet och resande personal – Skärpta regler kring drönarteknik påverkar vad som får föras in i och ut ur olika länder vid tjänsteresor.
Berörda verksamheter i sammandrag
Elektronisk kommunikation och it-drift
- Händelse 1: Två zero-day-sårbarheter i SonicWall SMA1000 utnyttjas i kedjade angrepp – SMA1000 används som fjärråtkomstlösning i kommuner, regioner och företag. En angripare som kedjar ihop bristerna kan nå interna nät utan autentisering och därefter förflytta sig mot verksamhetssystem.
- Händelse 3: Aktivt utnyttjad SQL-injektion i Sangoma Switchvox ger fjärrkörning av kod – Switchvox används som telefoniväxel i offentlig sektor och i företag. Fjärrkörning av kod i växeln ger fotfäste i ett system som ofta står i samma nät som verksamhetens övriga servrar.
- Händelse 5: Kinesisk kampanj använde komprometterade Cisco-routrar som plattform för vidare angrepp – Routern är den punkt där all trafik passerar. En angripare med kontroll över den ser trafiken, når inloggningsuppgifter och kan flytta sig mellan zoner utan att passera de kontroller som bevakas.
- Händelse 7: Katalogen över kända utnyttjade sårbarheter utökades med sju brister – Tre av produkterna – Switchvox, SMA1000 och Artifactory – är driftnära system som finns i både offentlig sektor och företag med samhällsviktig verksamhet.
- Händelse 10: Cisco släppte samlad säkerhetshärdning för IOS XR i september – IOS XR körs i stamnät hos operatörer och i större datacenternät. Planera fönster för uppgradering och kontrollera att härdningsinställningarna faktiskt sätts, inte bara att programvaran byts.
Informations- och cybersäkerhet
- Händelse 1: Två zero-day-sårbarheter i SonicWall SMA1000 utnyttjas i kedjade angrepp – En aktivt utnyttjad brist i en internetexponerad åtkomstprodukt kräver omedelbar inventering, uppgradering och spårsökning. Ett intrång med betydande påverkan utlöser rapporteringsplikt enligt cybersäkerhetslagen (2025:1506) till Nationellt cybersäkerhetscenter (NCSC) via Cyberportalen.
- Händelse 3: Aktivt utnyttjad SQL-injektion i Sangoma Switchvox ger fjärrkörning av kod – Sårbarheten finns i katalogen över kända utnyttjade brister och bör åtgärdas samma vecka, i linje med riskanalyssteget i NCSC:s metodstöd för informationssäkerhetsarbete (https://www.ncsc.se/sv/radgivning-och-stod/arbeta-systematiskt-med-informationssakerhet-och-cybersakerhet/metodstod-for-informationssakerhetsarbete/).
- Händelse 4: Brist i WordPress-tillägg för säkerhetskopiering lämnar 3,25 miljoner webbplatser öppna – Angreppet kräver att en administratör återställer ett arkiv, vilket gör återläsning av säkerhetskopior till ett angreppsmoment. Inventera versioner av tillägget och uppdatera till 7.110 eller senare.
- Händelse 5: Kinesisk kampanj använde komprometterade Cisco-routrar som plattform för vidare angrepp – Angrepp mot nätutrustning och autentiseringsservrar syns dåligt i vanlig loggning. Logga centralt från nätutrustningen och skydda loggarna mot radering.
- Händelse 6: Nätfiske missbrukar administrationsverktyget Faronics Deploy för att installera fjärrstyrning – Angreppet använder signerad och legitim programvara, vilket gör att skydd som utgår från filers anseende inte slår till. Begränsa vilka fjärrstyrningsverktyg som får köras och larma på nya installationer.
- Händelse 7: Katalogen över kända utnyttjade sårbarheter utökades med sju brister – Katalogen är den snabbaste öppna indikationen på vad som utnyttjas just nu och bör styra vilka uppdateringar som prioriteras under veckan.
- Händelse 8: Angripare utnyttjar kritisk autentiseringsbrist i JFrog Artifactory – Artifactory är ett artefaktregister i mjukvaruleveranskedjan. Administrativ åtkomst gör det möjligt att byta ut paket och plantera kod som senare rullas ut i produktion.
- Händelse 9: Dataintrång hos amerikansk vårdleverantör berör 9,5 miljoner patienter – Nära sex månader gick mellan intrånget och bekräftelsen. Avtalade krav på leverantörens upptäckt, loggning och underrättelseskyldighet är den enda praktiska styrningen av den tiden.
- Händelse 11: Utpressningsgrupp uppger nya offer på sin läckagesida – Läckagesidorna är ofta den första öppna indikationen på ett intrång som ännu inte bekräftats. Bevaka listorna efter egna leverantörer och rådgivare.
Fysisk säkerhet och skydd av anläggning
- Händelse 1: Två zero-day-sårbarheter i SonicWall SMA1000 utnyttjas i kedjade angrepp – Fjärråtkomst används ofta för drift av lås-, larm- och kamerasystem. Obehörig åtkomst till driftnätet kan därför få följder även för det fysiska skyddet.
- Händelse 2: Danska säkerhetspolisen varnar för att Ryssland förbereder sabotage mot försvarsindustrin – Kartläggning av tillträdesvägar föregår sabotage. Perimeterskydd, kamerabevakning och rutin för att anmäla spaning bör ses över vid anläggningar med anknytning till försvarsmateriel.
- Händelse 12: Polens premiärminister pekar ut Ryssland för brand vid drönarfabrik – Brandskydd, tillträdeskontroll och bevakning nattetid vid produktionslokaler bör ses över hos leverantörer inom försvarsmateriel.
Industri, försvarsindustri och leveranskedjor
- Händelse 2: Danska säkerhetspolisen varnar för att Ryssland förbereder sabotage mot försvarsindustrin – Samma metod och samma målbild gäller svenska leverantörer till försvarsmateriel. Underleverantörer har ofta svagare skalskydd än huvudleverantören och blir därför den väg in som är enklast att välja.
- Händelse 5: Kinesisk kampanj använde komprometterade Cisco-routrar som plattform för vidare angrepp – Angriparna utnyttjade förtroendeförhållanden mellan organisationer, vilket gör en leverantörs nätdrift till en väg in i den egna verksamheten.
- Händelse 8: Angripare utnyttjar kritisk autentiseringsbrist i JFrog Artifactory – Manipulerade paket följer med i nästa bygge hos varje organisation som hämtar dem, utan att mottagaren ser något avvikande.
- Händelse 12: Polens premiärminister pekar ut Ryssland för brand vid drönarfabrik – Mordbrand mot en tillverkare av obemannade farkoster är den metod som PET samma dygn varnar för i Danmark. Bilden är samstämmig över flera länder och gäller även svenska leverantörer.
- Händelse 15: USA vill bryta Kinas dominans över drönare och robotar – Exportrestriktioner och omställning av leveranskedjor för drönarkomponenter påverkar leveranstider och pris för svenska verksamheter som använder obemannade farkoster i inspektion och bevakning.
Säkerhetsskydd och personalsäkerhet
- Händelse 2: Danska säkerhetspolisen varnar för att Ryssland förbereder sabotage mot försvarsindustrin – Värvning av lokalt bosatta för kartläggning gör säkerhetsprövning, besöksrutiner och rapportering av avvikande intresse till en central åtgärd.
Räddningstjänst, larm och blåljus
- Händelse 3: Aktivt utnyttjad SQL-injektion i Sangoma Switchvox ger fjärrkörning av kod – Telefoni är en förutsättning för larmmottagning och intern kriskommunikation. En manipulerad växel kan avlyssna, avbryta eller omdirigera samtal.
- Händelse 14: Polisen larmades till brand i Södertälje under kvällen – Bränder binder resurser i räddningstjänsten och påverkar insatstiden för andra larm i samma område under insatsen.
Offentlig förvaltning och myndighetsutövning
- Händelse 4: Brist i WordPress-tillägg för säkerhetskopiering lämnar 3,25 miljoner webbplatser öppna – Många kommuner och kommunala bolag driver webbplatser på WordPress. En övertagen webbplats kan användas för att sprida falsk information i kris eller för att lura besökare att lämna uppgifter.
- Händelse 6: Nätfiske missbrukar administrationsverktyget Faronics Deploy för att installera fjärrstyrning – Meddelanden utformade som fakturor och skattedokument riktar sig mot ekonomi- och administrationsfunktioner, där dokument från okända avsändare öppnas som en del av arbetet.
- Händelse 11: Utpressningsgrupp uppger nya offer på sin läckagesida – Advokatbyråer förvaltar handlingar från offentliga uppdrag. Ett intrång hos en juridisk rådgivare kan röja uppgifter som annars omfattas av sekretess.
Vård, omsorg och socialtjänst
- Händelse 9: Dataintrång hos amerikansk vårdleverantör berör 9,5 miljoner patienter – Intrånget skedde hos en leverantör och drabbade 29 vårdgivare. Motsvarande beroenden finns i svensk vård, där journal- och bilddrift ofta ligger hos en gemensam leverantör.
Vatten och avlopp
- Händelse 13: SMHI:s varning för lågt grundvatten i Västmanland kvarstår – Låga grundvattennivåer minskar marginalen i den kommunala vattenförsörjningen och ökar risken för kvalitetsproblem när koncentrationen av oönskade ämnen stiger.
Miljö, väder och klimathändelser
- Händelse 13: SMHI:s varning för lågt grundvatten i Västmanland kvarstår – Varningen har gällt sedan mitten av augusti utan att hävas, vilket pekar mot ett utdraget läge snarare än en kortvarig torrperiod.
Livsmedel och försörjning
- Händelse 13: SMHI:s varning för lågt grundvatten i Västmanland kvarstår – Vattenbrist påverkar livsmedelsproduktion och storkök, som har krav på både mängd och kvalitet.
Internationell verksamhet och resande personal
- Händelse 15: USA vill bryta Kinas dominans över drönare och robotar – Skärpta regler kring drönarteknik påverkar vad som får föras in i och ut ur olika länder vid tjänsteresor.
Bedömning
Två spår löper parallellt i fönstret. Det ena är fjärråtkomst och driftnära system: SMA1000, Switchvox och Artifactory utnyttjas alla aktivt och finns i samma typ av miljö hos kommuner, regioner och företag med samhällsviktig verksamhet. Det är sannolikt att svenska organisationer har minst en av produkterna exponerad mot internet, och inventering bör göras under dagen. Det andra spåret är fysiskt sabotage mot försvarsindustrin i Europa. PET:s öppna varning och Tusks utpekande pekar åt samma håll och gör det möjligt att förberedelser pågår även mot svenska leverantörer, som i regel har svagare skalskydd än huvudleverantörerna. Angreppen mot nätutrustning i kampanjen Fire Ant visar dessutom att routrar och autentiseringsservrar behöver samma loggning och uppföljning som servrar och klienter.