{"id":160,"date":"2026-06-21T21:00:50","date_gmt":"2026-06-21T21:00:50","guid":{"rendered":"https:\/\/shattered.io\/no\/2026\/06\/21\/forticlient-ems-cve-2026-48720-infostjeler-2026\/"},"modified":"2026-06-28T23:49:03","modified_gmt":"2026-06-28T23:49:03","slug":"forticlient-ems-cve-2026-48720-infostjeler-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/no\/forticlient-ems-cve-2026-48720-infostjeler-2026\/","title":{"rendered":"FortiClient EMS CVE-2026-48720: Infostjelere Herjet Norske Bedriftsnettverk [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Kritisk s\u00e5rbarhet i FortiClient EMS ble aktivt utnyttet 28. mai 2026 for \u00e5 installere infostjeler-skadevare direkte i bedriftsnettverk verden over.<\/strong> Angrepet, sporet under CVE-2026-48720, ga trusselakt\u00f8rer med admin-tilgang mulighet til \u00e5 kj\u00f8re ondsinnet kode eksternt og hente ut legitimasjon, sensitiv forretningsinformasjon og interne systemtilganger. Norske og nordiske virksomheter befinner seg i faresonen: if\u00f8lge DNVs Nordiske Cyberresiliensrapport 2026 opplevde nordiske organisasjoner en historisk oppgang i lekkasjer av bedriftscredentials p\u00e5 m\u00f8rke nettet gjennom 2025 og inn i 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">FortiClient EMS (Endpoint Management Server) er et sentralt styringssystem for endepunkter som brukes av tusenvis av bedrifter globalt, inkludert i Norden. N\u00e5r angripere kompromitterer EMS, f\u00e5r de ikke bare tilgang til ett system, de f\u00e5r n\u00f8klene til hele bedriftens endepunktinfrastruktur. Skadevaren som ble deployet via CVE-2026-48720 stjal aktivt innloggingsdata, sensitiv virksomhetsdata og \u00e5pnet d\u00f8rene for dypere nettverkspenetrasjon.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Angrepet inntreffer i et bredere trusselbilde der infostjelere, phishing-kampanjer og dobbelt-utpressende ransomware rammer nordiske bedrifter fra flere kanter samtidig. Denne analysen ser n\u00e6rmere p\u00e5 CVE-2026-48720, de parallelle truslene HookedWing og BAVACAI-ransomware, og hva norske virksomheter b\u00f8r gj\u00f8re umiddelbart.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hva-er-forticlient-ems-og-hvorfor-er-det-et-kritisk-mal\">Hva er FortiClient EMS og hvorfor er det et kritisk m\u00e5l?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">FortiClient Endpoint Management Server er Fortinets sentraliserte plattform for administrasjon av FortiClient-installasjoner p\u00e5 tvers av bedriftsenheter. Via EMS distribuerer sikkerhetsteam konfigurasjon, retningslinjer og sikkerhetsoppdateringer til tusenvis av sluttpunkter fra ett enkelt grensesnitt. Det gj\u00f8r EMS til et ekstremt attraktivt m\u00e5l: kompromitterer en angriper EMS-serveren, f\u00e5r vedkommende kontroll over hele den administrerte enhetsparken.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fortinets produkter er utbredt i norsk og nordisk n\u00e6ringsliv, offentlig sektor og kritisk infrastruktur. Mange norske kommuner, helseforetak og energiselskaper benytter Fortinet-produkter som en del av sin nettverkssikkerhetsarkitektur. Det betyr at en kritisk s\u00e5rbarhet i FortiClient EMS ikke bare rammer \u00e9n bedrift, men potensielt hele sektorer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sofie Nystr\u00f8m, direkt\u00f8r i Nasjonal sikkerhetsmyndighet (NSM), har understreket at norske virksomheter m\u00e5 ta sikkerheten i forsyningskjeden p\u00e5 alvor: \u00abAngripere utnytter i stadig st\u00f8rre grad felles infrastruktur og administrasjonsverkt\u00f8y for \u00e5 kompromittere mange ofre p\u00e5 en gang. Virksomheter som deler plattformer, deler ogs\u00e5 sikkerhetsrisiko.\u00bb EMS er nettopp en slik plattform, og CVE-2026-48720 demonstrerer at angripere er godt klar over dette.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2026-48720-slik-fungerte-angrepet-mot-bedriftsnettverkene\">CVE-2026-48720: Slik fungerte angrepet mot bedriftsnettverkene<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-48720 ble dokumentert av sikkerhetssporere 28. mai 2026 og klassifisert som kritisk. Angripere med admin-tilgang til FortiClient EMS-serveren utnyttet s\u00e5rbarheten til \u00e5 kj\u00f8re vilk\u00e5rlig kode eksternt. Resultatet: infostjeler-skadevare ble installert p\u00e5 administrerte endepunkter uten at brukerne merket noe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Infostjelerne som ble deployet via CVE-2026-48720 er designet for \u00e5 operere stille i bakgrunnen. De tapper automatisk lagrede passord fra nettlesere, VPN-credentials, SSH-n\u00f8kler, API-tokens og interne systemtilganger. Innsamlet data sendes kryptert til angripernes kommando-og-kontroll-infrastruktur, ofte via legitime cloud-tjenester for \u00e5 unng\u00e5 nettverksfiltrering.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"infostjelerens-tre-fase-metodikk\">Infostjelerens tre-fase-metodikk<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Infostjelere deployet via EMS-s\u00e5rbarheter opererer i tre faser. <strong>Fase 1 (tilgang):<\/strong> Angriperen kompromitterer EMS-serveren, enten via CVE-2026-48720 direkte eller via stj\u00e5lne admin-credentials. <strong>Fase 2 (distribusjon):<\/strong> Skadevaren distribueres til administrerte klientenheter som en tilsynelatende legitim konfigurasjonsoppdatering. <strong>Fase 3 (eksfiltrering):<\/strong> Innstj\u00e5lne credentials og data sendes til C2-infrastruktur, og angriperen bruker de stj\u00e5lne tilgangene til lateral bevegelse i nettverket.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kevin Beaumont, uavhengig sikkerhetsforsker og tidligere Microsoft-analytiker, har observert dette m\u00f8nsteret gjentatte ganger i Fortinet-relaterte hendelser: \u00abFortinets administrasjonsverkt\u00f8y er et prioritert m\u00e5l fordi de sitter i hjertet av nettverksinfrastrukturen. \u00c9n kompromittert admin-server gir tilgang til alt bak den. Angripere vet dette og bruker ressurser p\u00e5 \u00e5 finne null-dagss\u00e5rbarheter i akkurat disse komponentene.\u00bb<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Angrepsvektoren er s\u00e6rlig bekymringsfull fordi FortiClient EMS i mange bedrifter er eksponert mot internett for \u00e5 muliggj\u00f8re fjernarbeidsadministrasjon. Under og etter pandemien \u00f8kte antallet bedrifter som eksponerer EMS mot internett markant, noe som har utvidet angrepsflaten betraktelig.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hookedwing-google-microsoft-og-github-brukt-som-lokkemidler\">HookedWing: Google, Microsoft og GitHub brukt som lokkemidler<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Parallelt med CVE-2026-48720-utnyttelsen ble den nye phishing-operasjonen HookedWing lagt til trusseldeteksjonssystemer i mai 2026. HookedWing oppretter overbevisende falske innloggingssider som etterligner Google-, Microsoft- og GitHub-portaler for \u00e5 stjele credentials og kapre nettlesersesjoner. Operasjonen illustrerer en voksende trend: angripere kombinerer teknisk s\u00e5rbarhetsutnyttelse med sosialteknikk for \u00e5 maksimere effekten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">HookedWing-sidene er teknisk sofistikerte. De bruker ekte TLS-sertifikater, domener som visuelt ligner legitime tjenester, og inneholder dynamisk generert innhold tilpasset offerets spr\u00e5k og geografiske plassering. En norsk ansatt som klikker p\u00e5 en phishing-lenke ser en perfekt norsk Microsoft-innloggingsside, komplett med norsk spr\u00e5kdrakt og lokaliserte feilmeldinger.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge <a href=\"https:\/\/netnordic.com\/insights\/leaked-credentials-on-the-rise\/\" target=\"_blank\" rel=\"noopener\">NetNordics analyse av nordiske dark web-lekkasjer<\/a> opplevde nordiske organisasjoner en historisk oppgang i eksponerte credentials og sensitiv bedriftsdata p\u00e5 m\u00f8rke nettet i 2025. HookedWing-kampanjen treffer et marked allerede mettet med stj\u00e5lne nordiske credentials og gir angripere enda flere gyldige innloggingsdata til kombinasjonsangrep.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kombinasjonen er farlig: angripere bruker HookedWing til \u00e5 skaffe seg gyldige admin-credentials til FortiClient EMS, og bruker deretter CVE-2026-48720 til \u00e5 deploye infostjelere p\u00e5 klientenhetene. To separate angrepsvektorer forsterker hverandre og \u00f8ker sjansen for vellykket penetrasjon betraktelig.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"bavacai-ransomware-dobbel-utpressing-med-72-timers-frist\">BAVACAI-ransomware: Dobbel utpressing med 72-timers frist<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En tredje trussel som rammer nordiske bedrifter i samme periode er BAVACAI-ransomware, en ny MedusaLocker-basert variant oppdaget 5. mai 2026. BAVACAI kombinerer to angrepsmekanismer: filer krypteres og gj\u00f8res utilgjengelige, og sensitiv data stjeles og trues lekket offentlig innen 72 timer hvis l\u00f8sepenger ikke betales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dobbel utpressingstaktikken er industristandarden for moderne ransomware-grupper fordi den fjerner bedriftens alternativ om \u00e5 bare gjenopprette fra backup. Selv om IT-teamet klarer \u00e5 gjenopprette krypterte filer, er trusselen om datalekkasje fortsatt reell. GDPR-b\u00f8ter for dataeksponering, skader p\u00e5 omd\u00f8mme og tapt kundetillit kan overstige l\u00f8sepengebel\u00f8pet betraktelig.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">MedusaLocker-familien er kjent for \u00e5 m\u00e5lrette seg mot virksomheter med svak nettverkssegmentering, der ransomware kan spre seg raskt fra \u00e9n kompromittert maskin til hele nettverket. Bedrifter der FortiClient EMS er kompromittert via CVE-2026-48720 er s\u00e6rlig s\u00e5rbare: angriperne har allerede bred tilgang til nettverkstopologien og kan plante BAVACAI strategisk for \u00e5 maksimere skaden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00abRansomware-operasjoner i 2026 er ikke lenger enmannsjobber,\u00bb sier Gaute Wangen, professor i informasjonssikkerhet ved NTNU. \u00abVi ser h\u00f8yt profesjonaliserte kriminelle grupper som spesialiserer seg p\u00e5 ulike deler av angrepskjeden. Noen skaffer tilgang, noen deployer skadevare, noen h\u00e5ndterer forhandlinger. CVE-2026-48720 og BAVACAI kan godt v\u00e6re produkter av to separate grupper som samarbeider om tilgang og distribusjon.\u00bb<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nordiske-bedrifter-i-faresonen-statistikk-og-eksponeringsrisiko\">Nordiske bedrifter i faresonen: Statistikk og eksponeringsrisiko<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DNVs Nordiske Cyberresiliensrapport 2026 tegner et klart bilde av trussellandskapet i regionen. Norge registrerte 21 sikkerhetshendelser mot norske organisasjoner i 2025, sammenlignet med 60 i Sverige, 44 i Finland og 41 i Danmark. P\u00e5 overflaten ser norske tall positive ut, men ekspertene advarer mot \u00e5 tolke lavere hendelsestall som tegn p\u00e5 bedre sikkerhet snarere enn underrapportering.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"norges-eksponeringsrisiko-energisektoren-i-sentrum\">Norges eksponeringsrisiko: Energisektoren i sentrum<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Norge er Europas st\u00f8rste energiprodusent og hjem til kritisk olje-, gass- og vannkraftinfrastruktur. Dette gj\u00f8r norske virksomheter til h\u00f8yverdi-m\u00e5l for statlige akt\u00f8rer og kriminelle grupper. NSM bekreftet i februar 2026 at Salt Typhoon-kampanjen fra Kina kompromitterte norsk kritisk infrastruktur. FortiClient EMS er utbredt i energisektoren, og CVE-2026-48720 representerer en direkte risiko for operasjonell teknologi (OT)-milj\u00f8er der EMS administrerer sikkerhetsendepunkter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">PwC Nordics rapport om cybersikkerhetsmarkedet fastsl\u00e5r at den nordiske cybersikkerhetssektoren er posisjonert for sterk langsiktig vekst med tosifrede inntekts\u00f8kninger. Markedet reagerer p\u00e5 en reell \u00f8kning i trusselniv\u00e5. Norske bedrifter investerer mer i sikkerhet, men angriperne utvikler seg minst like raskt og utnytter eksisterende plattformer som FortiClient EMS.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Land<\/th><th>Cyberhendelser (2025)<\/th><th>UN ITU-rangering (globalt)<\/th><th>Prim\u00e6re trusselakt\u00f8rer<\/th><th>Kritiske sektorer<\/th><\/tr><\/thead><tbody><tr><td>Norge<\/td><td>21<\/td><td>17. plass<\/td><td>Statlige (Kina, Russland), kriminelle<\/td><td>Energi, maritim, olje og gass<\/td><\/tr><tr><td>Sverige<\/td><td>60<\/td><td>26. plass<\/td><td>Statlige, ransomware-grupper<\/td><td>Forsvar, telekom, helse<\/td><\/tr><tr><td>Finland<\/td><td>44<\/td><td>22. plass<\/td><td>Russland-tilknyttede grupper<\/td><td>Telekom, regjering, helse<\/td><\/tr><tr><td>Danmark<\/td><td>41<\/td><td>N\/A<\/td><td>Kriminelle grupper, hacktivister<\/td><td>Shipping, energi, finans<\/td><\/tr><\/tbody><tfoot><tr><td colspan=\"5\">Kilde: DNV Nordisk Cyberresiliensrapport 2026, UN ITU Global Cybersecurity Index<\/td><\/tr><\/tfoot><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"morke-web-lekkasjer-av-nordiske-credentials-pa-historisk-topp\">M\u00f8rke-web-lekkasjer av nordiske credentials p\u00e5 historisk topp<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lekkede credentials er drivstoffet for angrep som CVE-2026-48720. NetNordic dokumenterte at nordiske organisasjoner i 2025 opplevde en historisk \u00f8kning i eksponerte innloggingsdata og sensitiv bedriftsdata p\u00e5 m\u00f8rke nettet. Angripere samler credentials fra phishing-kampanjer, tidligere databrudd og infostjeler-skadevare, og selger dem videre p\u00e5 kriminelle markedsplasser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En admin-bruker med gjenbrukte passord fra et gammelt databrudds-lekkasj\u0435 kan, uten \u00e5 vite om det, gi angriperne n\u00f8kkelen til FortiClient EMS-administrasjonspanelet. Derfra er veien kort til \u00e5 utnytte CVE-2026-48720 og kompromittere hele nettverket. Credential-gjenbruk er en av de mest effektive angrepsvektorene fordi den kombinerer gammel eksponering med nye s\u00e5rbarheter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NJCCIC (New Jersey Cybersecurity and Communications Integration Cell) fastsl\u00e5r at tyveri og misbruk av innloggingsdata er den mest vedvarende og gjennomgripende cybertrusselen inn i 2026. Den enkle \u00e5rsaken er skalerbarhet: angripere automatiserer credential stuffing mot hundrevis av systemer med minimale ressurser. For norske bedrifter med eksponerte EMS-servere og svake passordrutiner er kombinasjonen av HookedWing-phishing og CVE-2026-48720 en konkret og umiddelbar trussel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/forumnordic.com\/defence\/cybersecurity-for-critical-infrastructure-enters-a-new-phase-in-norway\/\" target=\"_blank\" rel=\"noopener\">ForumNordic konkluderer i sin analyse av norsk kritisk infrastruktur<\/a> at Norges neste kapittel innen cyberforsvar ikke handler om \u00e5 koble til flere systemer, men om \u00e5 hermetisere de som allerede driver landet. Credential-lekkasjer er nettopp den typen angrepsvektor som undergraver hardening-arbeidet n\u00e5r grunnleggende tilgangsstyring er svak.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hva-koster-et-databrudd-i-2026-444-millioner-dollar-i-globalt-snitt\">Hva koster et databrudd i 2026? 4,44 millioner dollar i globalt snitt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">IBMs Cost of a Data Breach-rapport for 2026 fastsetter den globale gjennomsnittskostnaden ved et databrudd til 4,44 millioner dollar. I USA er gjennomsnittet historisk h\u00f8yt med 10,22 millioner dollar per hendelse. For ransomware-hendelser, som BAVACAI representerer, er gjennomsnittskostnaden 5,08 millioner dollar per brudd.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Disse tallene inkluderer direkte kostnader som gjenoppretting, juridisk bistand og regulatorisk b\u00f8telegging, og indirekte kostnader som tapte kunder, skader p\u00e5 merkevare og redusert forhandlingsstyrke. I Europa legger GDPR-regelverket et ekstra kostnadselement til: dataeksponering som involverer personopplysninger utl\u00f8ser rapporteringsplikt innen 72 timer og potensielle b\u00f8ter p\u00e5 opptil 4 prosent av global omsetning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Virksomheter med AI-drevet sikkerhet og automatisering sparer i snitt 1,9 millioner dollar per databrudd sammenlignet med virksomheter uten slike verkt\u00f8y, en reduksjon p\u00e5 34 prosent. Tredjeparts-leverand\u00f8rinvolvering i brudd har doblet seg til 30 prosent av alle hendelser (IBM 2026), noe som er direkte relevant for FortiClient EMS-scenariet der Fortinet er leverand\u00f8r av sikkerhetsprogramvare.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Trusselen<\/th><th>Type<\/th><th>Oppdaget<\/th><th>Prim\u00e6r metode<\/th><th>M\u00e5l<\/th><\/tr><\/thead><tbody><tr><td>CVE-2026-48720<\/td><td>Kritisk s\u00e5rbarhet (FortiClient EMS)<\/td><td>28. mai 2026<\/td><td>Infostealer-deploying via EMS<\/td><td>Bedriftsnettverk og endepunkter<\/td><\/tr><tr><td>HookedWing<\/td><td>Phishing-kampanje<\/td><td>Mai 2026<\/td><td>Falske Google\/Microsoft\/GitHub-sider<\/td><td>Credentials og nettlesersesjoner<\/td><\/tr><tr><td>BAVACAI<\/td><td>Ransomware (MedusaLocker)<\/td><td>5. mai 2026<\/td><td>Filkryptering og datatyveri<\/td><td>Filer, backup og sensitiv data<\/td><\/tr><tr><td>Nordiske dark web-lekkasjer<\/td><td>Credential-eksponering<\/td><td>2025 (p\u00e5g\u00e5ende)<\/td><td>Kj\u00f8p\/salg av stj\u00e5lne legitimasjon<\/td><td>Alle nordiske virksomheter<\/td><\/tr><tr><td>Infostealer-kampanjer<\/td><td>Skadevare<\/td><td>P\u00e5g\u00e5ende 2026<\/td><td>Automatisk credential-innhenting<\/td><td>Browser, VPN, SSH, API-n\u00f8kler<\/td><\/tr><\/tbody><tfoot><tr><td colspan=\"5\">Kilde: CM-Alliance Biggest Cyber Attacks May 2026, NetNordic Credential Leak Analysis 2025<\/td><\/tr><\/tfoot><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fortinets-sarbarhetsmonster-et-gjentakende-sikkerhetsutfordring\">Fortinets s\u00e5rbarhetsm\u00f8nster: Et gjentakende sikkerhetsutfordring<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-48720 er ikke Fortinets f\u00f8rste m\u00f8te med kritiske s\u00e5rbarheter i produktlinjen. FortiBleed-hendelsen eksponerte 86.644 FortiGate-brannmurer i 194 land og demonstrerte at Fortinet-produkter er i s\u00f8kelyset til avanserte trusselakt\u00f8rer. FortiClient EMS er et annet produkt, men m\u00f8nsteret er det samme: kritiske feil i administrasjonsgrensesnittet gir angriperne masseskalaadgang.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fortinets Threat Intelligence Team understreker viktigheten av umiddelbar patching: \u00abAlle kunder med eksponerte FortiClient EMS-installasjoner b\u00f8r umiddelbart isolere systemet fra internett og applikere sikkerhetspatcher s\u00e5 snart de er tilgjengelige. Systemer som ikke kan patches umiddelbart b\u00f8r betraktes som kompromitterte til det motsatte er bevist.\u00bb<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Patching av EMS-servere er komplisert i praksis. EMS administrerer endepunkter, og en feil oppdatering kan avbryte klientforbindelsene til tusenvis av enheter. Mange IT-avdelinger er tilbakeholdne med \u00e5 putte produksjonssystemer gjennom hastigpatching, noe angriperne er godt klar over. Vindusperioden mellom CVE-avsl\u00f8ring og bred patching-dekning er nettopp der trusselakt\u00f8rene opererer mest aggressivt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CISA beordret ved Ivanti EPMM-s\u00e5rbarheten CVE-2026-1340 amerikanske f\u00f8derale etater til \u00e5 patche innen fire dager. Norges NSM har tilsvarende rask kommunikasjon om kritiske s\u00e5rbarheter via sine varslingssystemer. Norske virksomheter som abonnerer p\u00e5 NSMs sikkerhetsvarsler mottar umiddelbar informasjon ved nye trusler og s\u00e5rbarhetsvarsler.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"interpol-slo-til-45-000-kriminelle-ip-adresser-nedtatt-i-72-land\">INTERPOL slo til: 45.000 kriminelle IP-adresser nedtatt i 72 land<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">I mars 2026 gjennomf\u00f8rte INTERPOL en koordinert operasjon i 72 land som resulterte i nedtaking av over 45.000 ondsinnede IP-adresser og servere koblet til phishing, skadevare og credential-tyveri. Operasjonen er en av de mest omfattende internasjonale cyberoperasjonene noensinne og viser at rettsh\u00e5ndhevelse er i ferd med \u00e5 skalere opp svaret p\u00e5 den voksende cybertrusselen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For norske og nordiske virksomheter har INTERPOL-operasjonen to viktige implikasjoner. Kriminell infrastruktur brytes ned, men operasjonene tilpasser seg raskt. Trusselakt\u00f8rene bak HookedWing og infostjeleroperasjonene knyttet til CVE-2026-48720 er sannsynligvis ikke blant de 45.000 nedtatte nodene, men de opererer i et kriminelt \u00f8koystem der nedetid for infrastruktur er kortvarig, ofte bare timer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Norsk deltakelse i internasjonale cyberpolitioperasjoner er avgj\u00f8rende. Kripos og NSM samarbeider tett med Europol og INTERPOL for \u00e5 sikre at norske etterretningsdata bidrar til globale takedown-operasjoner. Denne typen samarbeid er ikke bare reaktiv, det er en aktiv form for nasjonal cyberforsvar der norsk trusseletterretning styrker den internasjonale responsen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.cm-alliance.com\/cybersecurity-blog\/biggest-cyber-attacks-data-breaches-ransomware-attacks-of-may-2026\" target=\"_blank\" rel=\"noopener\">CM-Alliances oversikt over mai 2026s st\u00f8rste cyberangrep<\/a> dokumenterer at mai 2026 var en av de mest intensive m\u00e5nedene for cyberhendelser hittil dette \u00e5ret, med store angrep mot Instructure, Mediaworks, Taiwan High Speed Rail, OpenAI og Vimeo. Norske virksomheter er ikke isolert fra disse globale b\u00f8lgene.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"norges-nye-cyberforsvarsstrategi-herdede-systemer-fremfor-nye-forbindelser\">Norges nye cyberforsvarsstrategi: Herdede systemer fremfor nye forbindelser<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Norsk cyber-politikk er i et vannskille. PST bekreftet i februar 2026 at Salt Typhoon-kampanjen fra Kina kompromitterte norsk kritisk infrastruktur. Responsen fra norske myndigheter har v\u00e6rt tydelig: Norges neste kapittel innen cyberforsvar handler ikke om \u00e5 koble til enda flere systemer, men om \u00e5 hermetisere og herje de eksisterende.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Norges Forskningsr\u00e5d lanserte i 2026 et eget program for samfunnssikkerhet og beredskap rettet spesifikt mot digital motstandsdyktighet i kritisk infrastruktur. Programmet dekker kriser som truer samfunnets grunnleggende funksjoner, en direkte respons p\u00e5 trusler som Salt Typhoon og det voksende omfanget av statlig og kriminell cyberaktivitet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NSMs direkt\u00f8r Sofie Nystr\u00f8m har gjentatt at norske virksomheter m\u00e5 bygge sin sikkerhetstenkning rundt antagelse om kompromittering: \u00abVi anbefaler at norske virksomheter opererer ut fra en grunnforutsetning om at angripere allerede kan ha tilgang til deler av nettverket. Tidlig deteksjon, god nettverkssegmentering og rask respons er mer verdifullt enn \u00e5 tro at perimetersikkerheten er ugjennomtrengelig.\u00bb<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For FortiClient EMS-eksponerte virksomheter betyr denne strategiendringen at de ikke kan vente p\u00e5 at leverand\u00f8ren l\u00f8ser problemet alene. Virksomheter med FortiClient EMS i produksjon b\u00f8r umiddelbart gjennomg\u00e5 om EMS-serveren er direkte tilgjengelig fra internett og vurdere om eksisterende tilgangskontroll er sterk nok til \u00e5 motst\u00e5 kombinerte credential- og tekniske angrep.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hva-norske-virksomheter-bor-gjore-umiddelbart\">Hva norske virksomheter b\u00f8r gj\u00f8re umiddelbart<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Virksomheter med FortiClient EMS i sin infrastruktur b\u00f8r f\u00f8lge disse prioriterte stegene:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Isoler EMS fra internett<\/strong> der dette er operativt mulig. Tilgang til EMS b\u00f8r kun skje via VPN eller zero trust network access (ZTNA) med sterk multifaktorautentisering (MFA).<\/li>\n<li><strong>Sjekk tilgjengelig patch for CVE-2026-48720<\/strong> fra Fortinet og applik\u00e9r den uten forsinkelse. Abonner p\u00e5 Fortinets PSIRT-varsler for automatisk informasjon om sikkerhetsoppdateringer.<\/li>\n<li><strong>Gjennomf\u00f8r credential-revisjon.<\/strong> Endre alle admin-passord til FortiClient EMS og tving endring av brukerpassord for alle administrerte endepunkter. Sjekk om admin-credentials har dukket opp i kjente dark web-databaser via HaveIBeenPwned eller tilsvarende tjenester.<\/li>\n<li><strong>Revider nettverkslogger<\/strong> for anomal aktivitet i perioden rundt 28. mai 2026 og fremover. Tegn p\u00e5 kompromittering inkluderer uvanlig outbound-trafikk, nye admin-p\u00e5logginger p\u00e5 uventede tidspunkter og klientenheter som kommuniserer med ukjente IP-adresser.<\/li>\n<li><strong>Aktiver EDR-l\u00f8sninger p\u00e5 alle administrerte endepunkter.<\/strong> EDR (Endpoint Detection and Response) kan oppdage infostjeler-atferd som unormal datautpakking og eksfiltrering, selv etter at skadevaren er installert.<\/li>\n<li><strong>Tren ansatte p\u00e5 HookedWing-taktikker.<\/strong> Phishing-simulering mot falske Google- og Microsoft-portaler b\u00f8r inkluderes i virksomhetens sikkerhetsoppl\u00e6ring. IT- og sikkerhetsansatte er spesifikke m\u00e5l fordi de har privilegerte tilganger til systemer som FortiClient EMS.<\/li>\n<li><strong>Implementer og test offline-backups<\/strong> som forsvar mot BAVACAI-scenariet. Offline og krypterte backups som testes jevnlig er det eneste effektive vernet mot dobbel-utpressende ransomware med 72-timers lekkasjefrist.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.nsm.no\/aktuelt\/\" target=\"_blank\" rel=\"noopener\">NSMs aktuelle sikkerhetsvarsler<\/a> er en uunnv\u00e6rlig ressurs for norske virksomheter som vil holde seg oppdatert p\u00e5 kritiske s\u00e5rbarheter og norsk trusselbilde. NSM publiserer m\u00e5lrettede varsler til registrerte virksomheter og sektorer ved kritiske hendelser som CVE-2026-48720.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ekspertanalyse-ai-drevet-sikkerhet-reduserer-bruddkostnad-med-34-prosent\">Ekspertanalyse: AI-drevet sikkerhet reduserer bruddkostnad med 34 prosent<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">IBM-statistikken viser at virksomheter med AI-drevet sikkerhetsautomatisering sparer 34 prosent p\u00e5 bruddkostnader. For norske bedrifter er implikasjonen klar: investering i moderne Security Operations Center (SOC)-plattformer med AI-drevet trusseldeteksjon betaler seg raskt n\u00e5r ett enkelt brudd koster 4,44 millioner dollar i gjennomsnitt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ransomware er n\u00e5 tilstede i 44 prosent av alle databrudd (Verizon DBIR), opp fra 32 prosent tidligere. Angrep via tredjepartsleverand\u00f8rer og forsyningskjeden utgj\u00f8r 30 prosent av hendelsene og har doblet seg p\u00e5 ett \u00e5r. FortiClient EMS faller rett inn i forsyningskjedekategorien: Fortinet er leverand\u00f8ren, og et angrep via EMS er et forsyningskjedeangrep mot alle kundene som bruker produktet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/app.stationx.net\/articles\/cyber-security-breach-statistics\" target=\"_blank\" rel=\"noopener\">StationX sin oversikt over 2026s bruddstatistikk<\/a> gir et verdifullt overblikk: 68 prosent av alle brudd involverer menneskelige faktorer, enten feil, sosial manipulasjon eller misbruk. Dette understreker at tekniske sikkerhetstiltak alene er utilstrekkelig. Treningsprogrammer, bevisstgj\u00f8ring og klare prosedyrer er like viktige som patcher og brannmurer, og virksomheter som investerer i begge deler reduserer bruddrisikoen mest effektivt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fem-spadommer-for-andre-halvar-2026\">Fem sp\u00e5dommer for andre halv\u00e5r 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. FortiClient EMS-utnyttelse intensiveres de neste 90 dagene.<\/strong> Historiske m\u00f8nstre viser at angripere masseutnytter kjente kritiske CVEer i 30 til 90 dager etter offentliggj\u00f8ring. Virksomheter som ikke patcher EMS innen sommeren 2026 er spesielt utsatt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. HookedWing-metoden adopteres av ransomware-as-a-service-grupper.<\/strong> Den tekniske kvaliteten p\u00e5 sesjonshijacking og credential-tyveri via falske bedriftssider er h\u00f8y. Metodikken vil sannsynligvis spres i kriminelle underjordiske markedsplasser der phishing-kits selges som abonnementer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. BAVACAI-lignende dobbel-utpressingsmodeller dominerer andre halv\u00e5r 2026.<\/strong> MedusaLocker-familien er modul\u00e6r og enkel \u00e5 tilpasse. Kombinasjonen av filkryptering og 72-timers datatrussel vil kopieres av konkurrerende ransomware-grupper.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Norsk energisektor forblir prioritert m\u00e5l.<\/strong> Med Norges posisjon som Europas energileverand\u00f8r, \u00f8kt geopolitisk spenning og dokumenterte statlige angrep mot norsk infrastruktur vil trusselaktiviteten mot energi, maritim og olje\/gass-sektoren holde seg h\u00f8y gjennom 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Nordiske sikkerhetsinvesteringer akselererer i andre halv\u00e5r 2026.<\/strong> PwC forventer sterk tosifret vekst i det nordiske cybersikkerhetsmarkedet. CVE-2026-48720, HookedWing og BAVACAI gir styrer og ledelse ny ammunisjon for \u00e5 prioritere sikkerhetsbudsjetter til EMS-sikring, SOC-oppbygging og treningsprogrammer.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"relatert-dekning\">Relatert dekning<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/no\/ivanti-epmm-zero-day-cvss-9-8-eu-kommisjonen-2026\/\">Ivanti EPMM Zero-Day: CVSS 9.8, EU-Kommisjonen hacket [2026]<\/a><\/li>\n<li><a href=\"\/no\/nordisk-cyberrapport-2026-166-angrep\/\">Nordisk Cyberrapport 2026: 166 Angrep, 66% Varsler Trusseltopp<\/a><\/li>\n<li><a href=\"\/no\/verizon-dbir-2026-sarbarheter-brudd\/\">Verizon DBIR 2026: 31% Angrep Via S\u00e5rbarhet, 22.000 Brudd [2026]<\/a><\/li>\n<li><a href=\"\/no\/ai-phishing-norden-14x-surge-2026\/\">AI-phishing i Norden: 14x \u00f8kning, 44% av alle angrep [2026]<\/a><\/li>\n<li><a href=\"\/no\/cpanel-cve-2026-41940-brudd-2026\/\">cPanel-bruddet: CVSS 9.8, 1,5 mill. servere [2026]<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ofte-stilte-sporsmal\">Ofte stilte sp\u00f8rsm\u00e5l<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-er-cve-2026-48720-i-forticlient-ems\">Hva er CVE-2026-48720 i FortiClient EMS?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-48720 er en kritisk s\u00e5rbarhet i Fortinets FortiClient Endpoint Management Server (EMS) som ble aktivt utnyttet fra 28. mai 2026. Angripere med admin-tilgang kan bruke s\u00e5rbarheten til \u00e5 kj\u00f8re vilk\u00e5rlig kode eksternt p\u00e5 EMS-serveren og deploye infostjeler-skadevare til alle administrerte klientenheter i bedriftsnettverket.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"er-norske-bedrifter-direkte-rammet-av-cve-2026-48720\">Er norske bedrifter direkte rammet av CVE-2026-48720?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Norske bedrifter som bruker FortiClient EMS med serveren eksponert mot internett, eller med svake tilgangskontroller, er i risikogruppen. NSM anbefaler at alle virksomheter med Fortinet-produkter sjekker sin eksponering umiddelbart og applikerer tilgjengelige patcher uten forsinkelse.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-er-hookedwing-kampanjen\">Hva er HookedWing-kampanjen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">HookedWing er en phishing-operasjon lagt til trusseldeteksjonssystemer i mai 2026. Den bruker avanserte falske innloggingssider som etterligner Google, Microsoft og GitHub for \u00e5 stjele credentials og kapre aktive nettlesersesjoner. Kampanjen er aktivt i bruk og representerer en direkte trussel mot nordiske bedriftsbrukere med privilegerte tilganger.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-er-bavacai-ransomware\">Hva er BAVACAI-ransomware?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">BAVACAI er en ny ransomware-variant basert p\u00e5 MedusaLocker-familien, oppdaget 5. mai 2026. Den kombinerer filkryptering med datatyveri og truer med \u00e5 offentliggj\u00f8re stj\u00e5lne data innen 72 timer hvis l\u00f8sepengekravet ikke im\u00f8tekommes. Denne dobbelt-utpressingstaktikken er standard for profesjonelle ransomware-grupper i 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-koster-et-databrudd-i-gjennomsnitt-i-2026\">Hva koster et databrudd i gjennomsnitt i 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Globalt gjennomsnitt er 4,44 millioner dollar per databrudd (IBM 2026). Ransomware-brudd er dyrere med et snitt p\u00e5 5,08 millioner dollar. I USA er gjennomsnittskostnaden historisk h\u00f8y med 10,22 millioner dollar per hendelse. Virksomheter med AI-drevet sikkerhetsautomatisering reduserer kostnadene med i snitt 34 prosent.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvordan-kan-norske-virksomheter-beskytte-seg-mot-forticlient-ems-angrep\">Hvordan kan norske virksomheter beskytte seg mot FortiClient EMS-angrep?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Umiddelbare tiltak inkluderer \u00e5 isolere EMS fra direkte internetteksponering via VPN eller ZTNA med MFA, patche CVE-2026-48720, endre alle admin-credentials, revidere nettverkslogger for tegn p\u00e5 kompromittering, aktivere EDR p\u00e5 alle endepunkter og abonnere p\u00e5 NSMs sikkerhetsvarsler for l\u00f8pende informasjon.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"har-interpol-gjort-noe-med-cybertrusselen-mot-nordiske-bedrifter\">Har INTERPOL gjort noe med cybertrusselen mot nordiske bedrifter?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">I mars 2026 gjennomf\u00f8rte INTERPOL en koordinert operasjon i 72 land og tok ned over 45.000 ondsinnede IP-adresser og servere knyttet til phishing og skadevare. Norge deltar i internasjonalt samarbeid om cyberkriminalitetsbekjempelse via Kripos og NSM i samarbeid med Europol og INTERPOL. Trusselakt\u00f8rene tilpasser seg raskt, og operasjonelle takedowns er bare ett element i en bredere forsvarsstrategi.<\/p>\n\n\n\n\n\n\n","protected":false},"excerpt":{"rendered":"<p>Kritisk s\u00e5rbarhet i FortiClient EMS ble aktivt utnyttet 28. mai 2026 for \u00e5 installere infostjeler-skadevare direkte i bedriftsnettverk verden over. Angrepet, sporet under CVE-2026-48720, ga trusselakt\u00f8rer med admin-tilgang mulighet til\u2026<\/p>\n","protected":false},"author":2,"featured_media":161,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-160","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/160","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/comments?post=160"}],"version-history":[{"count":2,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/160\/revisions"}],"predecessor-version":[{"id":163,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/160\/revisions\/163"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/media\/161"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/media?parent=160"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/categories?post=160"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/tags?post=160"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}