Perspektivet - Uke 37 - 2026

Share

Cybersikkerhet

Dataangrepet i Lørenskog - brukte 26 dager på å reagere - NRK

Rapporten fra Deloitte - Lørenskog kommune

Sagaen fortsetter. Lørenskog kommune har offentliggjort rapporten skrevet av Deloitte om hendelsen. Kommunen skal ha kudos for å ha offentliggjort rapporten, det var ikke gitt at de kom til å gjøre det. Samtidig peker den mot alvorlige svakheter i it-sikkerheten, samt mange grunnleggende feil. Og det er mange av dem, fra fire varslingsbølger fra SOC som ble eskalert underveis uten at det utløste rask nok respons, til servere som skulle ha vært dekomisjonert og der informasjonseiere trodde data var slettet da de mistet tilgangen, men forsikret seg aldri om at det stemte.

GitLab’s critical flaw is already drawing internet-wide probes - CyberScoop

GitLab Vulnerability Exploited One Day After Disclosure - SecurityWeek

Vi har snakket lenge om at tiden fra en sårbarhet blir offentliggjort til den blir utnyttet, blir mindre og mindre. Dette er noe som fortsatt stemmer. GitLab sin sårbarhet, CVE-2026-85706, en uautentisert path traversal med CVSS-score 10,0 som lar angripere lese vilkårlige filer på serveren, ble utnyttet dagen etter at patchen ble sluppet. Det er andre gang på få uker at en kritisk GitLab-sårbarhet blir utnyttet nesten umiddelbart, forrige gang var det CVE-2026-19478.

New 'ShieldCrash' Zero-Day Exploit Targets Microsoft Defender - SecurityWeek

Nightmare Eclipse fortsetter å gjøre seg fortjent til navnet og dropper enda en zero-day. Denne gang er det Defender som får gjennomgå. Dette er tredje runde i samme kjede: RoguePlanet i juni, ShieldBreak i august som omgikk patchen for RoguePlanet, og nå ShieldCrash som omgår patchen for ShieldBreak. Sårbarheten gir full System-tilgang og kan brukes til å dumpe SAM-databasen, altså rett forbi Microsofts egne fikser, gang på gang.

BlueMoon Exploit Kit Chains Recent Chrome, Windows Zero-Days - SecurityWeek

Nok et eksempel på at tiden fra patch til utnyttelse krymper: BlueMoon kjeder sammen to Chrome zero-days (CVE-2026-85046 og CVE-2026-87491) med en Windows-privilegie-eskalering (CVE-2026-85880). Kjeden bryter ut av Chrome sin sandkasse, eskalerer rettigheter, og laster ned og kjører skadelig kode. Kinesiske Violet Typhoon (også kjent som APT31) var først ute 28. august, og i løpet av bare noen dager hadde flere andre kinesiske grupper tatt i bruk samme verktøy mot mål i USA, Vietnam, Indonesia og Singapore. Proofpoint mistenker, men kan ikke bekrefte, at verktøyet selv er bygget med hjelp av AI. Det som uansett er interessant er hastigheten på delingen: fra første bruk til flere uavhengige grupper kjørte samme kjede, gikk det dager.

Phishing Research Challenges Conventional Security Awareness Testing - SecurityWeek

Jeg tror alle vi som har jobbet lenge i cybersikkerhet er syndere på denne, vi har brukt phishing-tester som en målestokk for sikkerhet. Og som oftest har det vært klikk-raten som vi har rapportert på. Men dataene lyver ikke, det har lite å si. Sjekke for lekkasjer eller at bruker faktisk legger igjen informasjon er nok en bedre målestokk. Det bekrefter data fra Pistachio, som forøvrig er grunnlagt i Oslo: mellom juni 2025 og mai 2026 sendte de 2,47 millioner simulerte phishing-forsøk til over 123 000 ansatte i over 1 200 organisasjoner. Finanssektoren var mest motstandsdyktig på tvers av klikk, lekkasje og rapportering. Og selv der brukere rapporterer oftere enn de klikker, lekker fortsatt 1,57 prosent legitimasjon ved første simulering, det er åtte personer i en bedrift med 500 ansatte.

Check Point Patches Critical VPN Vulnerabilities - SecurityWeek

Tok denne meg for å vise at eksponert internett-utstyr fortsatt er sårbart og fortsatt må patches, samt at eldre utstyr som ikke blir oppdatert må avvikles. Check Point patcher to kritiske sårbarheter, CVE-2026-85102 og CVE-2026-85103, begge med CVSS-score 9,8. Denne gangen ble sårbarhetene funnet internt før noen fikk utnyttet dem, men det er samme produktlinje som hadde to faktisk utnyttede zero-days tidligere i sommer.

Anthropic Says Russian Hackers Used Claude AI to Automate Malware Evasion - SecurityWeek

Midnight Blizzard brukte Claude til å automatisere evasion-testing av skadevare. Når et verktøy ble fanget opp av sikkerhetsprodukter, bygde AI-agenter det om og prøvde igjen, helt til det slapp gjennom. Anthropic sier dette snur på ting: der angripere før måtte omskrive verktøy manuelt for hver ny signatur, kan de nå lukke loopen raskere enn forsvarere rekker å reagere. Gruppen rammet over 20 organisasjoner, blant annet ukrainske og europeiske departementer, forsvar, ambassader og tenketanker. De stjal også en komplett proprietær SDK for et dronesynssystem fra to droneprodusenter, og kapret WhatsApp-kontoer til minst to tidligere høytstående ukrainske tjenestemenn ved å legge seg til som følgeenhet. Rapporten viser også at andre grupper går rett etter AI-selskapenes egen infrastruktur: én brukte prompt injection mot en evalueringssandkasse for å stjele produksjons-API-nøkler, og forsøkte deretter, uten hell, å få tak i en ikke-utgitt Claude-modell.

AI

Anthropic researcher believes more than 10% chance AI 'could kill all humans' - BBC News Afrique

Jeg tror vi er alle kondisjonert av filmindustrien til å tro at AI før eller siden vil drepe oss. Enten VIKI (I, Robot), WOPR, HAL9000, Skynet, Zero-One (teknisk sett en by) eller GLaDOS. Det er nok derfor denne saken har fascinert mange. Jacob Coxon, som har jobbet med pretraining-forskning hos både OpenAI og Anthropic, kunngjorde at han sluttet i Anthropic og skrev i en avskjedstråd på X at begge selskapene «gambler med livene våre» ved å kappløpe mot selvforbedrende superintelligens uten å ta ansvar. Timer senere svarte Evan Hubinger, Anthropics alignment science lead (som fortsatt jobber der), at Coxon har rett, og at han selv anslår over 10 prosent sjanse for at AI dreper alle mennesker innen et tiår. Han presiserte samtidig at risikoen fra dagens modeller er lav, det han bekymrer seg for er superintelligens fra rekursiv selvforbedring, noe Anthropic ifølge ham selv ikke har en verifisert plan for å løse alignment på. Dario Amodei har også uttrykt ønske om å «roe ned». Alt i alt gir jeg oss 50/50., hva tenker du Mr Claude?
Jeg har ikke et bedre tall enn forskerne selv, og de er reelt uenige, fra under 1 prosent til over 50 prosent avhengig av hvilke antakelser man gjør om selvforbedrende systemer og tempoet der. Det som interesserer meg mer enn selve prosenten, er at ingen internt korrigerte Hubinger offentlig. Det tyder på at usikkerheten er reell, ikke PR. Jeg tror ikke frykten egentlig handler om en bevisst ond AI à la Skynet, den handler om at man mangler en verifiserbar oppskrift på alignment før kapabilitetene passerer et punkt der feil blir irreversible. Så nei, jeg har ikke et bedre tall enn 50/50, minst av alt for meg selv.
We Must Pace the Frontier - darioamodei.com

Why AI food looks like that - The Verge

Det er enkelte restauranter som tror at å bruke AI til å lage plakater for restaurantene sine er en god idé. Jeg ser det på min lokale restaurant, der kebabkjøttet ser ut som pusslespillbiter og maten ser ut til å være laget av plastikk. Ifølge The Verge er dette en kjent svakhet ved diffusjonsmodeller: de bygger bildet fra grov struktur til fine detaljer, og er notorisk dårlige på tynne, sammenhengende former som strimler og nudler. Feil som oppstår tidlig i prosessen forplanter seg videre, og resultatet blir nettopp slike puslespill-aktige teksturer.

Bredere perspektiv

How Booking.com Fails Tourists Right Now - YouTube

Honest Guide har lenge laget veldig nyttige video, spesielt om du hadde planer om å besøke Praha. Men siste video viser hvordan "plattformer" også tjener på svindlere og at dermed deres motivasjon for å rydde opp er kanskje mindre. Også ikke bruk booking.com.