Innehåll
01. Nyhetsnotiser
-
ShinyHunters hävdar att FBI har begått ett dataintrång
-
Google bötfälls med 403 miljoner euro för brott mot GDPR
-
Microsoft och brottsbekämpande myndigheter stör EvilTokens PhaaS-verksamhet kopplad till 12 000 kontointrång
-
WaterPlum-malwareoperationen kopplad till 30 000 infektioner av enheter världen över
-
Kritisk F5 BIG-IP APM-zero-day-sårbarhet utnyttjas aktivt och möjliggör oautentiserad fjärrkörning av kod
02. Slutsats
ShinyHunters tar på sig ansvaret för intrånget hos FBI
Den cyberkriminella gruppen ShinyHunters har tagit på sig ansvaret för ett dataintrång hos den amerikanska federala utredningsbyrån (FBI) och hävdar att man har kommit över cirka 2 TB känslig information om nuvarande och tidigare anställda, jobbsökande samt flera interna system, däribland FBIJOBS, HR, Medlink, PEGA, CJ, och PHIRE.
Gruppen hävdar att intrånget skedde genom en tidigare okänd sårbarhet i Oracle PeopleSoft som möjliggör fjärrkörning av kod, även om det för närvarande inte finns några offentliga detaljer eller oberoende bekräftelse på en sådan zero-day-sårbarhet. FBI har bekräftat att man är medveten om påståendena och utreder aktivt den påstådda obehöriga aktiviteten som påverkar FBIJobs.gov. Det är värt att notera att ShinyHunters uppgav att operationen inte var ekonomiskt motiverad, utan framställde den istället som en hämndåtgärd mot tidigare offentliga uttalanden från FBI angående gruppens aktiviteter.
Händelsen stärker ytterligare ShinyHunters rykte som en kompetent och uthållig hotaktör med en historia av att rikta in sig på företagsapplikationer, identitetsinfrastruktur, SaaS-miljöer och HR-system.
Google bötfälldes med 403 miljoner euro för GDPR-överträdelser
Google har bötfällts med 403 miljoner euro av Irlands dataskyddskommission (DPC) efter en utredning av företagets behandling av användarnas platsdata mellan maj 2018 och februari 2020.
Utredningen visade att Googles funktioner ”Webb- och appaktivitet”, ”Platshistorik” och ”Platsnoggrannhet” inte uppfyllde GDPR-kraven avseende laglighet, rättvisa, öppenhet, ansvarsskyldighet och lagring av uppgifter. Tillsynsmyndigheterna fastställde att användarna kanske inte hade informerats tillräckligt om att deras platsdata kunde användas för att dra slutsatser om intressen eller påverka annonseringen, samtidigt som platsinformationen lagrades längre än nödvändigt.
Utöver det ekonomiska bötesbeloppet har Google ålagts att se till att de berörda behandlingsaktiviteterna uppfyller kraven inom sex månader. Ur ett hotinformationsperspektiv belyser fallet de växande reglerings- och anseenderiskerna som är förknippade med storskalig insamling, behandling och lagring av geolokaliseringsdata, vilket understryker vikten av transparent datastyrning, dataminimering, kontroller av lagringstider och principerna om inbyggt integritetsskydd för organisationer som hanterar känslig användarinformation.
Microsoft och brottsbekämpande myndigheter stoppar EvilTokens PhaaS-verksamhet kopplad till 12 000 kontoläckor
EvilTokens, en sofistikerad phishing-as-a-service-plattform (PhaaS) som spårats av Microsoft under beteckningen Storm-2992, har stoppats genom en samordnad insats där Microsofts Digital Crimes Unit (DCU), brottsbekämpande myndigheter, Health-ISAC och andra branschpartner efter att mer än 12 000 Microsoft-konton hos över 10 000 organisationer världen över hade komprometterats.
Plattformen specialiserade sig på phishing via enhetskod och utnyttjade Microsofts legitima OAuth 2.0-flöde för enhetsauktorisering för att erhålla autentiseringstoken och kringgå traditionella skydd mot stöld av inloggningsuppgifter samt multifaktorautentisering. Microsoft rapporterade att EvilTokens var den första storskaliga PhaaS-plattformen som kombinerade phishing via enhetskod med AI-drivna funktioner, vilket gjorde det möjligt för hotaktörer att anpassa phishing-beten, analysera komprometterade inkorgar, identifiera högvärdiga mål och underlätta efterföljande BEC-aktiviteter (Business Email Compromise).
De drabbade sektorerna omfattade finansiella tjänster, hälso- och sjukvård, högre utbildning, byggbranschen, fastighetsbranschen och grossistdistribution. Tekniska indikatorer kopplade till verksamheten inkluderar missbruk av OAuth-autentisering via enhetskod, stöld av autentiseringstoken, misstänkta OAuth-auktoriseringar, avvikande inloggningar med Entra ID samt obehörig åtkomst till Microsoft 365-inkorgar.
WaterPlum-malwareoperationen kopplad till 30 000 infektioner av enheter världen över
Ett gemensamt varningsmeddelande från myndigheter i USA, Japan, Australien och Tyskland har kopplat den nordkoreanska hotgruppen WaterPlum (även känd som Contagious Interview) till en storskalig kampanj som komprometterade minst 30 000 enheter i över 100 länder mellan december 2025 och juli 2026, vilket resulterade i stöld av kryptovalutatillgångar och inloggningsuppgifter från över 7 000 kryptovalutaplånböcker.
Utredarna uppskattar att cirka 10,7 miljoner dollar i stulna kryptovalutor överfördes till Nordkorea under denna period. Kampanjen riktade sig främst mot mjukvaruutvecklare och IT-proffs genom att utge sig för att vara legitima organisationer inom AI, kryptovalutor, NFT och rekrytering, och lockade offren till falska intervjuer eller kodningstester som krävde nedladdning av skadliga filer eller körning av kod. Bland de skadliga programfamiljer som kopplas till operationen finns BeaverTail, InvisibleFerret, OtterCookie, OtterCandy och StoatWaffle, vilka underlättar stöld av inloggningsuppgifter, fjärråtkomst, tangentloggning, dataexfiltrering och kompromettering av kryptovalutaplånböcker.
Myndigheterna varnade vidare för att infekterade enheter kan utnyttjas som en inkörsport till företagsmiljöer, vilket möjliggör stöld av immateriella rättigheter och spionage.
Kritisk F5 BIG-IP APM-zero-day-sårbarhet som aktivt utnyttjas möjliggör oautentiserad fjärrkörning av kod
F5 Networks har släppt akuta snabbkorrigeringar för en kritisk sårbarhet av typen zero-day, CVE-2026-94127 (CVSS 9,8), som påverkar BIG-IP Access Policy Manager (APM)-installationer konfigurerade som en OAuth-auktoriseringsserver. Enligt F5 handlar det om ett heap-baserat buffertöverskridande som kan utnyttjas på distans och utan autentisering, vilket gör det möjligt för angripare att utföra kod på distans genom att skicka specialkonstruerad trafik till sårbara virtuella servrar.
Leverantören har bekräftat att sårbarheten aktivt har utnyttjats i det vilda, vilket har fått Cybersecurity and Infrastructure Security Agency (CISA) att lägga till den i sin katalog över kända utnyttjade sårbarheter (KEV) och kräva att federala myndigheter i USA åtgärdar de drabbade systemen. Tekniska indikatorer kopplade till sårbarheten inkluderar ovanliga misslyckanden vid OAuth-autentisering, misstänkt aktivitet vid kommandokörning samt krascher i Traffic Management Microkernel (TMM)-processen (SIGABRT).
De drabbade versionerna är BIG-IP APM 17.1.x, 17.5.x och 21.1.x när de fungerar som OAuth-auktoriseringsserver. Med tanke på produktens utbredda användning för VPN, identitetshantering och hantering av applikationsåtkomst kan ett framgångsrikt utnyttjande ge angripare ett värdefullt fotfäste för stöld av inloggningsuppgifter, lateral rörelse och omfattande nätverkskompromettering.
Om du är orolig för någon av de hot som beskrivs i detta nyhetsbrev eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de allvarligaste hoten som din organisation står inför, kontakta gärna din kundansvarige ellerta kontaktmed oss för att ta reda på hur du kan skydda din organisation.
Ansvarsfriskrivning
”Threat Intel Roundup” har sammanställts av Integrity360 och sammanfattar nyheter om hot utifrån våra observationer. Informationen är aktuell vid publiceringstillfället. Den ska inte betraktas som juridisk rådgivning, konsultation eller någon annan form av professionell rådgivning. Eventuella rekommendationer bör övervägas utifrån just din organisations specifika situation. Integrity360 intar ingen politisk ståndpunkt i den information som vi delar. Dessutom speglar de åsikter som uttrycks inte nödvändigtvis Integrity360:s ståndpunkt.