Innehåll
01. Nyhetsnotiser
-
Nästan tre av fyra EU-arbetstagare utsätts för cyberhot
-
Sydafrikansk leverantör av flygtrafiktjänster utreder skadlig programvara kopplad till utpressningsprogram
-
Citrix åtgärdar två kritiska NetScaler-zero-day-sårbarheter som utnyttjats i attacker
-
Cisco åtgärdar en kritisk SD-WAN-zero-day-sårbarhet som möjliggör administratörsåtkomst
-
Ryska hackare använder e-postkonversationer för att rikta in sig på över 100 organisationer
02. Slutsats
Nästan tre av fyra EU-anställda utsätts för cyberhot
Nästan tre av fyra arbetstagare i EU har utsatts för cyberattacker eller digitala hot på arbetsplatsen, enligt en färsk Eurobarometerundersökning, vilket understryker den fortsatta vikten av att öka medarbetarnas medvetenhet om cybersäkerhet.
Mer än 39 % av de tillfrågade uppgav att de stött på länkar eller meddelanden med nätfiske, medan AI-genererade attacker stod för cirka 15 % av bedrägerierna på arbetsplatsen. Dessa tekniker kan hjälpa brottslingar att skapa övertygande meddelanden och identitetsförfalskningar som är svårare att upptäcka.
Undersökningen avslöjade också brister i medvetenheten. Cirka 69 % av de tillfrågade uppgav att de inte var medvetna om att arbetsrelaterad information inte bör delas på sociala medier, vilket potentiellt utsätter organisationer för riktad nätfiske och social manipulation.
Samtidigt uppgav 48 % att de kunde känna igen AI-genererade falska videor, även om denna självförtroende inte nödvändigtvis innebär en förmåga att upptäcka sofistikerade deepfakes.
Resultaten belyser varför organisationer av alla storlekar behöver regelbunden medvetenhetsutbildning, tydliga riktlinjer för informationsdelning och enkla rapporteringsprocesser för att hjälpa medarbetarna att känna igen misstänkt aktivitet och agera mer effektivt.
Sydafrikansk leverantör av flygtrafiktjänster utreder skadlig programvara kopplad till ransomware
Sydafrikas Air Traffic and Navigation Services (ATNS) har inlett en sökning efter specialister inom cyberforensik efter att ha upptäckt skadlig programvara kopplad till ransomware i ett operativt tekniknätverk (OT) som stöder vädertjänster.
Det statligt ägda företaget, som ansvarar för cirka 10 % av världens luftrum, uppgav att tekniska team hade begränsat den misstänkta aktiviteten och avlägsnat skadlig programvara. Det krävs dock ytterligare utredning för att fastställa orsaken, omfattningen av intrånget och eventuella kvarstående risker.
I dokument rörande offentlig upphandling har man också identifierat tecken på möjlig dataexfiltrering till externa IP-adresser i Kina. Detta fastställer inte vem som var ansvarig för incidenten.
En separat misstänkt datastöld utförd av en insider ingår också i utredningsbegäran. Tidpunkten för incidenterna är fortfarande oklar, även om ATNS begärde kriminaltekniska tjänster från och med den 18 september.
Fallet belyser vikten av att övervaka OT-miljöer, utreda potentiell dataförlust och validera begränsningsåtgärder inom hela flyginfrastrukturen, där störningar kan få betydande konsekvenser för verksamheten.
Citrix släpper säkerhetsuppdateringar för två kritiska NetScaler-zero-days som utnyttjats i attacker
Citrix har släppt säkerhetsuppdateringar för två kritiska sårbarheter i NetScaler efter att det bekräftats att angripare aktivt utnyttjar båda bristerna.
Sårbarheterna, som spåras som CVE-2026-88771 och CVE-2026-88772, påverkar NetScaler ADC- och NetScaler Gateway-enheter och har båda en allvarlighetsgrad på 9,5.
Den första gör det möjligt för icke-autentiserade angripare att köra godtyckliga kommandon och påverkar installationer även i standardkonfigurationen. Den andra kan möjliggöra fjärrkörning av kod eller överbelastningsattacker (DoS) när DTLS är aktiverat, vilket är standardinställningen för virtuella VPN-servrar.
NetScaler-enheter är attraktiva mål eftersom de ofta tillhandahåller internetanslutna fjärråtkomst- och applikationsleveranstjänster. En lyckad attack kan ge angripare en inkörsport till företagsnätverk.
Uppdateringarna åtgärdar även ytterligare sex sårbarheter. Organisationer som använder drabbade, kundhanterade enheter bör prioritera att uppgradera till de rekommenderade versionerna.
Om omedelbar patchning inte är möjlig kan en minskning av exponeringen mot internet, där det är operativt genomförbart, bidra till att begränsa risken medan teamen förbereder sig för att installera de nödvändiga säkerhetsuppdateringarna.
Cisco åtgärdar kritisk SD-WAN-zero-day-sårbarhet som ger administratörsåtkomst
Cisco har släppt säkerhetsuppdateringar för en kritisk sårbarhet i Catalyst SD-WAN Manager som angripare aktivt utnyttjar för att skaffa sig administratörsbehörighet.
Sårbarheten, som spåras som CVE-2026-76504, påverkar alla installationer oavsett konfiguration. Den gör det möjligt för oautentiserade fjärrangripare att kringgå autentiseringen genom att skicka en specialkonstruerad HTTP-förfrågan till ett drabbat systems API.
Plattformen, som tidigare kallades SD-WAN vManage, gör det möjligt för organisationer att övervaka och hantera upp till 6 000 SD-WAN-enheter via en enda kontrollpanel, vilket gör obehörig åtkomst särskilt oroande.
Cisco fick kännedom om att sårbarheten utnyttjades i september och rekommenderar starkt att man uppgraderar till en version där felet har åtgärdats. Företaget har även publicerat indikatorer på intrång för att hjälpa säkerhetsteam att utreda misstänkta autentiseringsförfrågningar och identifiera potentiella intrång.
CISA har lagt till sårbarheten i sin katalog över kända utnyttjade sårbarheter, vilket innebär att amerikanska federala myndigheter måste åtgärda den senast den 3 oktober.
Detta är den femte aktivt utnyttjade Cisco SD-WAN-zero-day-sårbarheten som rapporterats hittills under 2026.
Ryska hackare använder e-postkonversationer för att rikta in sig på över 100 organisationer
Den ryska statsanknutna hackergruppen Star Blizzard har riktat in sig på mer än 100 organisationer genom en phishing-operation som bygger upp förtroende innan skadliga filer levereras.
Forskare har identifierat minst 13 kampanjer mellan januari och augusti 2026, främst riktade mot organisationer i USA och Storbritannien. Bland målen fanns myndigheter, forskningsinstitutioner, journalistiska organisationer och finansiella koncerner som är involverade i Ukraina-relaterat arbete.
Det första e-postmeddelandet innehåller inga skadliga bilagor, utan inbjuder istället mottagarna till till synes legitima professionella konversationer. De som svarar får lösenordsskyddade arkiv, där lösenorden tillhandahålls som bilder för att försvåra automatiserad granskning.
Filerna kan innehålla Windows-genvägar förklädda som PDF-filer eller virtuella diskar som utlöser skadliga nedladdningar. Man har observerat att RedFlick-distributionskedjan använder bakdörren CosmicPulse, vilket potentiellt ger angriparna bestående åtkomst till komprometterade enheter.
Kampanjen belyser varför man inte automatiskt bör lita på en etablerad e-postkonversation. Organisationer bör verifiera oväntade dokumentförfrågningar via kända kanaler och omedelbart undersöka misstänkta arkiv, skript och schemalagda uppgifter.
Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de allvarligaste hoten som din organisation står inför, vänligen kontakta din kundansvarige ellerta kontaktmed oss för att ta reda på hur du kan skydda din organisation.
Ansvarsfriskrivning
”Threat Intel Roundup” har sammanställts av Integrity360 och sammanfattar nyheter om hot enligt våra observationer, aktuella vid publiceringstillfället. Den ska inte betraktas som juridisk rådgivning, konsultation eller någon annan form av professionell rådgivning. Eventuella rekommendationer bör beaktas utifrån din egen organisations specifika sammanhang. Integrity360 intar ingen politisk ståndpunkt i den information som vi delar. Dessutom är de åsikter som uttrycks inte nödvändigtvis Integrity360:s egna.