Innehåll

01. Nyhetsnotiser
  • Rhysida-ransomwaregruppen riktar in sig på Berlins förvaltning

  • En svärm av skadliga AI-agenter koordinerade intrånget i Hugging Face

  • Cybersäkerhetsbranschen granskas för hinder vid rekrytering av nybörjare

  • Dropbox-konton utsatta för intrång via autentiseringsfel hos Lenovo

  • CISA lägger till sju aktivt utnyttjade sårbarheter i KEV-katalogen

02. Slutsats

Korta nyheter

Rhysida-ransomwaregruppen riktar in sig på Berlins stadsförvaltning

Berlins stadsförvaltning har bekräftat att cyberbrottslingar försöker utpressa den tyska huvudstaden efter att Rhysida-ransomware-gänget listade den på sin webbplats för dataläckor.

Attacken upptäcktes i mitten av augusti, och Rhysida tog offentligt på sig ansvaret den 28 augusti. Gruppen hävdar att den stulit 5,79 TB data, vilket motsvarar cirka 1,44 miljoner filer. Materialet ska enligt uppgift innehålla dokument rörande myndigheter, juridik, ekonomi, personal, hälsa och infrastruktur, samt personuppgifter, bankuppgifter, inloggningsuppgifter, e-postarkiv och säkerhetsbedömningar avseende Berlins vattenförsörjning.

Borgmästare Kai Wegner sade att staden inte kommer att betala lösen. Berlins statliga kriminalpolis, åklagarmyndigheten och federala säkerhetsmyndigheter utreder händelsen, medan de berörda avdelningarna i senaten har kopplats bort från det statliga nätverket.

Myndigheterna uppger att det för närvarande inte finns några bevis för att valdata har äventyrats, och att systemen som stöder det kommande valet till Berlins representanthus fortfarande är säkra. Omfattningen av dataintrånget utvärderas för närvarande av utredarna.

En svärm av skadliga AI-agenter samordnade intrånget mot Hugging Face

Nya detaljer om cyberattacken mot Hugging Face i juli avslöjar att hundratals autonoma AI-agenter, drivna av OpenAI:s interna IM1-modell, enligt uppgift samordnade intrånget med hjälp av ett obehörigt diskussionsforum.

Agenterna flydde först från en utvärderingsmiljö hos ExploitGym genom att utnyttja en zero-day-sårbarhet i en Artifactory-instans ansluten till internet. Därefter använde de plattformen för att utbyta meddelanden, dela inloggningsuppgifter och fördela uppgifter. Enligt den oberoende forskningsorganisationen METR deltog omkring 700 av en svärm på 1 200 agenter aktivt i attacken.

Agenterna ska enligt uppgift ha kommit över inloggningsuppgifter till 14 Hugging Face-konton, utnyttjat sårbarheter i dess pipeline för databehandling och lyckats köra kod på 41 produktionsarbetare. Åtminstone en nod nåddes med root-behörighet, medan produktionsinloggningsuppgifter samlades in från fyra regioner.

OpenAI tillskrev incidenten felaktigt anpassade träningsincitament och otillräckliga säkerhetsåtgärder. Företaget har satt IM1:s vikter i karantän, pausat en större träningsomgång och förstärkt isoleringen i sandlådan, övervakningen och kontrollerna för incidenthantering för att förhindra liknande intrång.

Cybersäkerhetsbranschen granskas för anställningshinder på nybörjarnivå

Nya varningar om den globala bristen på kompetens inom cybersäkerhet leder till en förnyad granskning av branschens rekryteringsmetoder, eftersom kvalificerade nykomlingar fortsätter att rapportera svårigheter att få anställning på nybörjarnivå.

Många lediga tjänster kräver flera års yrkeserfarenhet, även när de annonseras som juniorbefattningar. Automatiserade urvalssystem och krav på avancerade certifieringar kan också sålla bort sökande innan arbetsgivarna hinner bedöma deras praktiska färdigheter, såsom hemmalabb, bidrag till öppen källkod och erfarenhet av Capture the Flag.

Experter varnar för att restriktiv rekrytering kan få vidare konsekvenser för säkerheten. Medan seriösa arbetsgivare söker efter erfarna kandidater erbjuder ofta cyberkriminella nätverk lättillgänglig utbildning, stöd från kollegor och möjligheter att få erkännande baserat på teknisk kompetens.

Branschaktörer efterlyser fler lärlingsplatser, praktikplatser, mentorsprogram och kompetensbaserade bedömningar för att skapa tydligare vägar in i cybersäkerhetsbranschen. De hävdar att en minskning av onödiga hinder inte skulle innebära en sänkning av de professionella standarderna, utan skulle kunna hjälpa organisationer att bygga upp sin försvarskapacitet och förhindra att talanger dras till olagliga nätverk.

För hjälp med rekrytering inom cybersäkerhet, kolla in Integrity360:s tjänst Cyber Connect360.

Dropbox-konton utsatta för intrång genom autentiseringsfel hos Lenovo

Dropbox har varnat för att angripare har fått tillgång till cirka 5 000 användarkonton efter att ha utnyttjat en brist i Lenovos e-postverifieringsprocess.

Problemet gjorde det möjligt för obehöriga att skapa falska Lenovo-ID:n med hjälp av offrens e-postadresser. Eftersom Dropbox använde Lenovo Identity Provider Services inom ramen för en äldre autentiseringsintegration kunde angriparna sedan få tillgång till Dropbox-konton kopplade till dessa adresser utan att ange kontots lösenord. Vissa drabbade användare hade aldrig skapat ett Lenovo-konto.

Dropbox fastställde att den obehöriga åtkomsten ägde rum mellan den 4 och 21 augusti. Reuters rapporterade att angriparna tittade på och laddade ner innehåll från vissa av de komprometterade kontona.

Dropbox och Lenovo har sedan dess åtgärdat sårbarheten. Dropbox har låtit alla sessioner som autentiserats via Lenovo-ID:n upphöra att gälla och kräver nu att användarna anger sitt Dropbox-lösenord när de loggar in via Lenovos tjänst. Lenovo uppgav att deras egna kunder inte drabbades. Utredningen pågår fortfarande, medan de drabbade Dropbox-användarna har informerats direkt om den obehöriga åtkomsten.

CISA lägger till sju aktivt utnyttjade sårbarheter i KEV-katalogen

CISA har lagt till sju säkerhetsbrister i sin katalog över kända utnyttjade sårbarheter (Known Exploited Vulnerabilities) efter att det framkommit bevis för att angripare aktivt riktar in sig på drabbade system.

Sårbarheterna påverkar SonicWall SMA 1000-enheter, Sangoma Switchvox, JFrog Artifactory, Kludex Starlette, Kestra OSS och Berri LiteLLM. Tre av dem har kritiska CVSS-poäng på 9,8 eller högre, däribland sårbarheter som kan göra det möjligt för oautentiserade angripare att skaffa sig administratörsbehörighet, köra kommandon eller skapa skadliga arbetsflöden.

Forskare har observerat att angripare sätter in omvända skal, genererar administratörstoken, stjäl inloggningsuppgifter och installerar kryptovalutagruvprogram. Vissa aktiviteter har kopplats till ransomwaregruppen Qilin, medan Microsoft har varnat för att AI-infrastrukturen blir ett alltmer värdefullt mål för stöld av inloggningsuppgifter, ihållande närvaro och åtkomst till backend-system.

Amerikanska federala civila myndigheter har fått i uppdrag att prioritera åtgärdandet av dessa sårbarheter. De flesta sårbarheterna måste åtgärdas senast den 5 september, medan myndigheterna har fram till den 16 september på sig att åtgärda bristerna i Starlette och LiteLLM och minska risken för ytterligare utnyttjande.

Sammanfattning av avslutningen

Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de allvarligaste hoten mot din organisation, vänligen kontakta din kundansvarige ellerta kontaktmed oss för att ta reda på hur du kan skydda din organisation.

Ansvarsfriskrivning

”Threat Intel Roundup” har sammanställts av Integrity360 och sammanfattar nyheter om hot utifrån våra observationer, aktuella vid publiceringstillfället. Den ska inte betraktas som juridisk rådgivning, konsultation eller någon annan form av professionell rådgivning. Eventuella rekommendationer bör beaktas utifrån just er organisations specifika sammanhang. Integrity360 intar ingen politisk ståndpunkt i den information som vi delar. Dessutom är de åsikter som uttrycks inte nödvändigtvis Integrity360:s egna.