{"id":76,"date":"2026-06-14T08:58:01","date_gmt":"2026-06-14T08:58:01","guid":{"rendered":"https:\/\/shattered.io\/no\/2026\/06\/14\/oracle-ebs-clop-brudd-2026\/"},"modified":"2026-06-14T16:45:47","modified_gmt":"2026-06-14T16:45:47","slug":"oracle-ebs-clop-brudd-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/no\/oracle-ebs-clop-brudd-2026\/","title":{"rendered":"Cl0p-bruddet: Oracle EBS, CVSS 9.8, 29 ofre [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Det begynte med en e-post i innboksen til toppledere verden over. Avsenderen hevdet \u00e5 sitte p\u00e5 sensitive forretningsdata, stj\u00e5let fra selskapets Oracle E-Business Suite. Betal, eller dataene havner p\u00e5 nett. Bak truslene sto utpressingsmerket Cl0p, og s\u00e5rbarheten de hadde brukt var en nulldag med h\u00f8yest tenkelige alvorlighetsgrad. <strong>CVE-2025-61882<\/strong> fikk en CVSS-score p\u00e5 9.8 og lar en angriper kj\u00f8re kode uten \u00e5 logge inn i det hele tatt. Innen midten av november 2025 hadde Cl0p navngitt 29 ofre p\u00e5 lekkasjesiden sin, deriblant Harvard University og The Washington Post.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dette er anatomien til et moderne masseutpressingsangrep, og det treffer en programvarekategori f\u00e5 snakker om, men som driver l\u00f8nn, regnskap og innkj\u00f8p i tusenvis av store virksomheter, ogs\u00e5 i Norge og Norden. Denne analysen g\u00e5r gjennom hva som skjedde med Oracle E-Business Suite, hvordan s\u00e5rbarheten fungerer, hvem som st\u00e5r bak, og hva nordiske virksomheter b\u00f8r gj\u00f8re n\u00e5.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dette-skjedde-cl0p-utnyttet-en-nulldagssarbarhet-i-oracle-ebs\">Dette skjedde: Cl0p utnyttet en nulldagss\u00e5rbarhet i Oracle EBS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">I begynnelsen av oktober 2025 ble det offentlig kjent at utpressingsgruppen Cl0p hadde utnyttet en tidligere ukjent s\u00e5rbarhet i Oracle E-Business Suite (EBS), Oracles store pakke for ERP, \u00f8konomi og forsyningskjede. Angrepet fulgte et m\u00f8nster Cl0p har perfeksjonert: finn ett hull i en bedriftsprogramvare som mange organisasjoner eksponerer mot internett, stjel data i stor skala, og press deretter ofrene for penger gjennom e-post og en lekkasjeside.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Google Threat Intelligence Group (GTIG) og Mandiant beskrev kampanjen som en storstilt utpressingsoperasjon utf\u00f8rt av en finansielt motivert akt\u00f8r som opererer under CL0P-merket. If\u00f8lge Googles analyse begynte utpressingsmeldingene til ofre 29. september 2025. S\u00e5rbarheten ble formelt tildelt identifikatoren CVE-2025-61882, og Oracle bekreftet at den lot seg utnytte over nettverk uten autentisering.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det som gj\u00f8r hendelsen alvorlig er kombinasjonen av tre faktorer. For det f\u00f8rste rammer den selve ryggraden i forretningsdriften: Oracle EBS holder p\u00e5 personaldata, leverand\u00f8ravtaler, fakturaer og finansielle poster. For det andre var det en nulldag, alts\u00e5 et hull uten tilgjengelig oppdatering p\u00e5 utnyttelsestidspunktet. For det tredje sto en gruppe bak som har bevist gang p\u00e5 gang at den kan industrialisere slike angrep mot hundrevis av m\u00e5l samtidig.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2025-61882-en-cvss-9-8-pre-auth-rce-forklart\">CVE-2025-61882: en CVSS 9.8 pre-auth RCE forklart<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2025-61882 er det tekniske hjertet i hele saken. S\u00e5rbarheten ligger i Oracle Concurrent Processing-komponenten i Oracle E-Business Suite og har en CVSS 3.1-score p\u00e5 9.8, klassifisert som kritisk. Vektoren AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H forteller hele historien p\u00e5 kort form: angrepet kan utf\u00f8res over nettverk (AV:N), krever lav kompleksitet (AC:L), ingen rettigheter (PR:N) og ingen brukerinteraksjon (UI:N), med full p\u00e5virkning p\u00e5 konfidensialitet, integritet og tilgjengelighet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Oversatt til klartekst: en angriper p\u00e5 internett kan ta full kontroll over en s\u00e5rbar Oracle EBS-installasjon uten \u00e5 kjenne et eneste passord. Det er denne kombinasjonen, fjernutnyttelse uten autentisering som gir kj\u00f8ring av vilk\u00e5rlig kode, som sikkerhetsforskere omtaler som det verste utgangspunktet et forsvar kan ha. Ber\u00f8rte versjoner spenner fra 12.2.3 til 12.2.14.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-angrepskjeden-faktisk-gjor\">Hva angrepskjeden faktisk gj\u00f8r<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2025-61882 er ikke ett enkelt programmeringsfeilsteg, men en kjede av svakheter som lenkes sammen. Sikkerhetsanalyser fra blant andre Rapid7 og Censys beskriver en pre-auth RCE-kjede som utnytter teknikker som server-side request forgery (SSRF), path traversal, XML External Entity (XXE), CRLF-injeksjon og omg\u00e5else av autentisering. Hvert ledd i kjeden er en kjent klasse av webfeil, men satt sammen gir de en angriper en rett vei fra det \u00e5pne internettet og inn til kodekj\u00f8ring p\u00e5 serveren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Censys m\u00e5lte tidlig i oktober 2025 at 2 043 Oracle E-Business Suite-instanser var direkte tilgjengelige fra internett. Det er det eksponerte angrepsflatebildet: hver av disse var et potensielt m\u00e5l s\u00e5 lenge oppdateringen ikke var p\u00e5 plass. Tallet illustrerer et bredere problem, nemlig at tunge forretningssystemer som egentlig h\u00f8rer hjemme bak flere lag med segmentering, ofte ender opp eksponert for nettet av praktiske grunner.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cve-2025-61884-og-de-andre-hullene\">CVE-2025-61884 og de andre hullene<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2025-61882 fikk mest oppmerksomhet, men den var ikke alene. Kort tid etter ble CVE-2025-61884 offentliggjort, en separat s\u00e5rbarhet i Oracle E-Business Suite (knyttet til Configurator-komponenten) med CVSS-score 7.5. Ogs\u00e5 denne kan utnyttes eksternt uten autentisering og kan gi uautorisert tilgang til konfigurasjonsdata. Den inng\u00e5r etter tilgjengelige kilder ikke i samme eksploit-kjede som 61882, men understreker at angrepsflaten i EBS var bredere enn ett enkelt hull.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>CVE<\/th><th>CVSS 3.1<\/th><th>Komponent<\/th><th>Type<\/th><th>Krav<\/th><\/tr><\/thead><tbody><tr><td>CVE-2025-61882<\/td><td>9.8 (kritisk)<\/td><td>Concurrent Processing<\/td><td>Pre-auth RCE<\/td><td>Ingen autentisering<\/td><\/tr><tr><td>CVE-2025-61884<\/td><td>7.5 (kritisk)<\/td><td>Configurator<\/td><td>Uautorisert datatilgang<\/td><td>Ingen autentisering<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Kjernes\u00e5rbarhetene i Oracle E-Business Suite, oktober 2025. Kilde: Oracle Security Alert og NVD.<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tidslinje-fra-eksploit-salg-i-juni-til-utpressing-i-oktober\">Tidslinje: fra eksploit-salg i juni til utpressing i oktober<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Hendelsesforl\u00f8pet rundt Oracle E-Business Suite-bruddet strekker seg over flere m\u00e5neder, og det viser hvor lenge en avansert akt\u00f8r kan operere f\u00f8r et angrep blir synlig. Allerede i juni 2025 ble det if\u00f8lge sikkerhetsrapportering annonsert et Oracle EBS-nulldagseksploit til salgs p\u00e5 et kriminelt forum for rundt 70 000 dollar. Den brede utpressingsb\u00f8lgen traff f\u00f8rst virksomhetene utover h\u00f8sten.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Dato<\/th><th>Hendelse<\/th><\/tr><\/thead><tbody><tr><td>Juni 2025<\/td><td>Et Oracle EBS-nulldagseksploit annonseres til salgs for ca. 70 000 dollar p\u00e5 kriminelt forum (rapportert)<\/td><\/tr><tr><td>August 2025<\/td><td>Cl0p-relatert aktivitet mot Oracle EBS spores tilbake til denne perioden<\/td><\/tr><tr><td>29. september 2025<\/td><td>Cl0p begynner \u00e5 sende utpressings-e-poster til ofre, if\u00f8lge Google Threat Intelligence Group<\/td><\/tr><tr><td>4. oktober 2025<\/td><td>Oracle publiserer sikkerhetsvarsel og en hasteoppdatering for CVE-2025-61882<\/td><\/tr><tr><td>6. oktober 2025<\/td><td>CISA legger CVE-2025-61882 inn i katalogen over kjente utnyttede s\u00e5rbarheter (KEV)<\/td><\/tr><tr><td>Oktober 2025<\/td><td>CVE-2025-61884 (CVSS 7.5) offentliggj\u00f8res som en ytterligere EBS-s\u00e5rbarhet<\/td><\/tr><tr><td>17. november 2025<\/td><td>Cl0p har navngitt 29 p\u00e5st\u00e5tte ofre p\u00e5 lekkasjesiden, if\u00f8lge offentlig rapportering<\/td><\/tr><tr><td>Januar 2026<\/td><td>Utpressingskrav fra kampanjen fortsetter \u00e5 n\u00e5 ofre m\u00e5neder etter f\u00f8rste innbrudd<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Tidslinje for Oracle E-Business Suite-kampanjen. Kilder: Google Cloud, Oracle, CISA og offentlig sikkerhetsrapportering.<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hvem-er-cl0p-og-hvorfor-masseutnyttelse-fungerer\">Hvem er Cl0p, og hvorfor masseutnyttelse fungerer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cl0p (ogs\u00e5 skrevet Clop) er ingen nykommer. Gruppen, som av flere etterretningsmilj\u00f8er er knyttet til russisktalende kriminelle nettverk, har i \u00e5revis spesialisert seg p\u00e5 det som kalles masseutnyttelse av filoverf\u00f8rings- og forretningsprogramvare. Forretningsmodellen er enkel og brutalt effektiv: i stedet for \u00e5 bryte seg inn i ett selskap av gangen, finner gruppen en enkelt s\u00e5rbarhet i et produkt som mange organisasjoner bruker, og h\u00f8ster deretter data fra alle de n\u00e5r frem til p\u00e5 kort tid.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et viktig trekk ved Oracle EBS-kampanjen, og ved flere av Cl0ps nyere angrep, er at gruppen ikke n\u00f8dvendigvis krypterer ofrenes systemer slik tradisjonell l\u00f8sepengevirus gj\u00f8r. I stedet stjeler de data og bruker trusselen om publisering som pressmiddel. Det gj\u00f8r angrepet vanskeligere \u00e5 oppdage i sanntid, fordi systemene fortsetter \u00e5 virke som normalt mens dataene allerede er ute av huset. For et offer betyr det ofte at den f\u00f8rste indikasjonen p\u00e5 et brudd er en e-post fra utpresserne selv.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Denne dataekstorteringen uten kryptering er en utvikling resten av trusselbildet beveger seg mot. N\u00e5r selve l\u00e5singen av filer faller bort, forsvinner ogs\u00e5 et av de tydeligste varslene et offer historisk har hatt. Det legger desto st\u00f8rre vekt p\u00e5 \u00e5 oppdage unormal datautf\u00f8rsel og uautorisert tilgang f\u00f8r utpresseren rekker \u00e5 sende sin f\u00f8rste melding.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"29-navngitte-ofre-harvard-washington-post-og-flere\">29 navngitte ofre: Harvard, Washington Post og flere<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Innen 17. november 2025 hadde Cl0p navngitt 29 p\u00e5st\u00e5tte ofre p\u00e5 lekkasjesiden sin, if\u00f8lge offentlig rapportering. Det er verdt \u00e5 v\u00e6re presis med spr\u00e5ket her, fordi det er forskjell p\u00e5 \u00e5 bli oppf\u00f8rt p\u00e5 en lekkasjeside, \u00e5 bli omtalt i media og selv \u00e5 bekrefte et brudd. Tabellen under skiller mellom disse niv\u00e5ene for et utvalg av de mest omtalte navnene.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Organisasjon<\/th><th>Status i offentlig rapportering<\/th><th>Sektor<\/th><\/tr><\/thead><tbody><tr><td>Harvard University<\/td><td>Oppf\u00f8rt p\u00e5 lekkasjeside, bekreftet \u00e5 v\u00e6re rammet<\/td><td>Utdanning<\/td><\/tr><tr><td>The Washington Post<\/td><td>Oppf\u00f8rt p\u00e5 lekkasjeside, bekreftet \u00e5 v\u00e6re angrepet<\/td><td>Media<\/td><\/tr><tr><td>Logitech<\/td><td>Oppf\u00f8rt\/rapportert p\u00e5 lekkasjeside<\/td><td>Teknologi\/maskinvare<\/td><\/tr><tr><td>Cox Enterprises<\/td><td>Oppf\u00f8rt\/rapportert p\u00e5 lekkasjeside<\/td><td>Telekom\/media<\/td><\/tr><tr><td>Schneider Electric<\/td><td>Oppf\u00f8rt\/rapportert p\u00e5 lekkasjeside<\/td><td>Industri\/energi<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Utvalgte navn knyttet til Oracle EBS-kampanjen. Status gjengir offentlig rapportering, ikke n\u00f8dvendigvis bekreftelse fra hver organisasjon. Kilde: offentlig sikkerhetsrapportering.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">At b\u00e5de et eliteuniversitet, en av verdens mest kjente avisredaksjoner og et globalt industrikonsern ender p\u00e5 samme liste sier noe om hvor vilk\u00e5rlig masseutnyttelse rammer. Cl0p velger ikke ofre etter bransje eller geografi. De velger etter hvem som tilfeldigvis kj\u00f8rte en s\u00e5rbar versjon av programvaren, eksponert mot nettet, i det vinduet hvor eksploitet var aktivt. Det er en p\u00e5minnelse om at risikoen ikke handler om hvor interessant du er som m\u00e5l, men om hvilke systemer du eksponerer.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hva-google-threat-intelligence-og-mandiant-sier\">Hva Google Threat Intelligence og Mandiant sier<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Den tydeligste tilskrivingen i saken kom fra Google. Google Threat Intelligence Group og Mandiant knyttet aktiviteten til CL0P-merket og beskrev en finansielt motivert akt\u00f8r bak en storstilt utpressingskampanje. Charles Carmakal, teknologidirekt\u00f8r (CTO) i Mandiant ved Google Cloud, uttalte offentlig at <em>\u00abClop har sendt utpressings-e-poster til flere ofre siden i forrige mandag\u00bb<\/em>, en bekreftelse p\u00e5 at e-postb\u00f8lgen var i full gang da angrepet ble kjent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Googles analyse la ogs\u00e5 til en nyanse som er viktig for risikovurderingen: p\u00e5 publiseringstidspunktet hadde GTIG enn\u00e5 ikke observert ofre fra kampanjen p\u00e5 Cl0ps lekkasjeside, og selskapet p\u00e5pekte at Cl0p ofte venter uker f\u00f8r de publiserer stj\u00e5lne data. Det betyr at antallet kjente ofre i de f\u00f8rste ukene nesten alltid undervurderer det reelle omfanget. M\u00f8nsteret med forsinket publisering er en del av pressetaktikken: jo lenger et offer lever i uvisshet, desto sterkere er insentivet til \u00e5 betale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">At det er nettopp Mandiant og Google som leder analysen er ikke tilfeldig. Etter at Google styrket sin posisjon i skysikkerhetsmarkedet, har konsernets trusseletterretning blitt en av de mest siterte stemmene n\u00e5r store hendelser bryter. Det gir kampanjen ekstra synlighet, men reiser ogs\u00e5 sp\u00f8rsm\u00e5l om hvor konsentrert markedet for trusseletterretning er i ferd med \u00e5 bli.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"oracles-respons-og-cisas-kev-oppforing\">Oracles respons og CISAs KEV-oppf\u00f8ring<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Oracle reagerte med \u00e5 publisere et eget sikkerhetsvarsel og en hasteoppdatering for CVE-2025-61882 den 4. oktober 2025, utenom den ordin\u00e6re kvartalsvise oppdateringssyklusen. At en leverand\u00f8r slipper en patch utenfor plan er i seg selv et signal om alvoret: det skjer typisk bare n\u00e5r en s\u00e5rbarhet allerede utnyttes aktivt i felten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">To dager senere, 6. oktober 2025, la den amerikanske cybersikkerhetsmyndigheten CISA CVE-2025-61882 inn i sin Known Exploited Vulnerabilities-katalog (KEV). KEV-oppf\u00f8ring er ikke bare symbolsk. For amerikanske f\u00f8derale etater utl\u00f8ser den en juridisk frist for \u00e5 oppdatere, og for resten av verden fungerer katalogen som en de facto prioriteringsliste: hvis en s\u00e5rbarhet st\u00e5r p\u00e5 KEV, vet du at den ikke er teoretisk, men aktivt misbrukt akkurat n\u00e5.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For virksomheter som kj\u00f8rer Oracle EBS er r\u00e5det entydig. Installer Oracles oktober-oppdateringer umiddelbart, kartlegg om EBS-instanser er eksponert mot internett, og let etter tegn p\u00e5 kompromittering bakover i tid, ettersom angrepet kan ha skjedd uker f\u00f8r utpressings-e-posten kom. Det siste punktet er avgj\u00f8rende: en oppdatering stopper fremtidig utnyttelse, men fjerner ikke data som allerede er stj\u00e5let.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"konsekvenser-for-norge-og-norden\">Konsekvenser for Norge og Norden<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ingen av de 29 f\u00f8rste navngitte ofrene var norske eller nordiske, men det gir ingen grunn til \u00e5 puste lettet ut. Oracle E-Business Suite er utbredt i store nordiske konsern, offentlig sektor og industriselskaper som bruker pakken til \u00f8konomi, l\u00f8nn og innkj\u00f8p. Eksponeringen Censys m\u00e5lte globalt, over to tusen internett-tilgjengelige instanser, omfatter ogs\u00e5 europeiske systemer. Risikoen for nordiske virksomheter er derfor reell, ikke hypotetisk.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">For norske virksomheter kommer hendelsen i en periode hvor regelverket strammes inn. Med innf\u00f8ringen av NIS2-direktivet og den norske digitalsikkerhetsloven f\u00e5r tusenvis av virksomheter nye krav til risikostyring og varsling av alvorlige hendelser. Et brudd via Oracle EBS som lekker personopplysninger vil i tillegg utl\u00f8se meldeplikt etter personvernforordningen (GDPR). Kombinasjonen av aktiv utnyttelse, sensitive data og strengere rapporteringskrav gj\u00f8r ERP-sikkerhet til et styrerommstema, ikke bare et IT-anliggende.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det nordiske trusselbildet har dessuten allerede vist seg s\u00e5rbart det siste \u00e5ret, fra statlig tilskrevne angrep mot kritisk infrastruktur til en jevn str\u00f8m av cyberhendelser p\u00e5 tvers av regionen. Oracle EBS-saken f\u00f8yer seg inn i et m\u00f8nster der den svakeste lenken ofte er ett eksponert, uoppdatert forretningssystem som ingen helt har ansvaret for.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"markedseffekt-erp-sikkerhet-under-press\">Markedseffekt: ERP-sikkerhet under press<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cl0p-kampanjen mot Oracle E-Business Suite forsterker en trend sikkerhetsbransjen har sett bygge seg opp i flere \u00e5r: angriperne flytter fokus fra endepunkter og e-post til de store, tunge forretningsapplikasjonene. ERP-systemer, filoverf\u00f8ringsverkt\u00f8y og andre sentrale plattformer har lenge v\u00e6rt underprioritert i sikkerhetsbudsjettene, nettopp fordi de oppleves som stabile og \u00abinterne\u00bb. Cl0p har gjort det til en forretningsmodell \u00e5 bevise det motsatte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Markedsmessig peker dette mot \u00f8kt ettersp\u00f8rsel etter angrepsflateh\u00e5ndtering (ASM), kontinuerlig kartlegging av eksponerte tjenester og raskere oppdateringssykluser for forretningskritisk programvare. For leverand\u00f8rer som Oracle \u00f8ker presset for \u00e5 levere sikkerhetsoppdateringer hyppigere enn den tradisjonelle kvartalsvise rytmen, s\u00e6rlig n\u00e5r en nulldag allerede utnyttes. For kj\u00f8perne betyr det at sikkerhet i \u00f8kende grad blir et kriterium ved valg og fornyelse av ERP-kontrakter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge Reuters, som siterer sikkerhetsselskapet Halcyon, har l\u00f8sepengekrav i Oracle EBS-kampanjen ligget p\u00e5 opptil 50 millioner dollar. Selv om hvert enkelt krav forhandles og sjelden bekreftes offentlig, illustrerer st\u00f8rrelsesordenen hvorfor masseutpressing er blitt en s\u00e5 l\u00f8nnsom forretning. N\u00e5r \u00e9n s\u00e5rbarhet kan gi tilgang til titalls organisasjoner samtidig, blir avkastningen per utviklet eksploit enorm.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"slik-beskytter-du-oracle-ebs-mot-utnyttelse\">Slik beskytter du Oracle EBS mot utnyttelse<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Forsvaret mot denne typen angrep handler om tre ting: patch raskt, reduser eksponering og oppdag datautf\u00f8rsel. Sjekklisten under oppsummerer tiltakene sikkerhetsmilj\u00f8ene har anbefalt etter Oracle EBS-bruddet.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Installer Oracles oktober 2025-oppdateringer for CVE-2025-61882 og CVE-2025-61884 umiddelbart, p\u00e5 samtlige EBS-instanser.<\/li><li>Kartlegg om Oracle EBS er tilgjengelig fra internett, og fjern un\u00f8dvendig eksponering bak brannmur, VPN eller segmentering.<\/li><li>Gjennomf\u00f8r retrospektiv jakt p\u00e5 kompromittering (threat hunting), ettersom angrepet kan ha skjedd uker f\u00f8r det ble synlig.<\/li><li>Overv\u00e5k for unormal utg\u00e5ende datatrafikk og uautoriserte filnedlastinger fra EBS-servere.<\/li><li>Forbered varslingsrutiner etter GDPR og NIS2\/digitalsikkerhetsloven i tilfelle personopplysninger er ber\u00f8rt.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">For team som vil sjekke om en EBS-instans er n\u00e5dd fra utsiden, er et enkelt utgangspunkt \u00e5 verifisere hvilke tjenester som faktisk svarer p\u00e5 offentlige IP-adresser f\u00f8r man g\u00e5r videre med dypere logganalyse.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Sjekk om en Oracle EBS-tjeneste svarer paa en offentlig adresse\n# (kun for systemer du selv har autorisasjon til aa teste)\ncurl -s -o \/dev\/null -w '%{http_code}\\n' https:\/\/ebs.eksempel.no\/OA_HTML\/AppsLogin\n\n# Kartlegg aapne porter mot egen EBS-vert\nnmap -p 80,443,8000 ebs.eksempel.no<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Et viktig forbehold: en patch lukker d\u00f8ren for fremtidig misbruk, men den gjenoppretter ikke data som allerede er stj\u00e5let. Derfor m\u00e5 oppdatering alltid f\u00f8lges av en vurdering av om systemet allerede er kompromittert. Mer om hvordan slike brudd oppst\u00e5r og hva de koster, finner du i v\u00e5r gjennomgang av <a href=\"\/no\/2026\/06\/10\/datalekkasjer\/\">datalekkasjer og hvordan du beskytter deg<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cl0p-sammenlignet-med-tidligere-masseangrep-moveit-goanywhere-og-cleo\">Cl0p sammenlignet med tidligere masseangrep: MOVEit, GoAnywhere og Cleo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Oracle EBS-kampanjen er langt fra Cl0ps f\u00f8rste masseutnyttelse. Gruppen har gjentatte ganger funnet og utnyttet s\u00e5rbarheter i programvare for filoverf\u00f8ring og forretningsdrift, og hver gang har m\u00f8nsteret v\u00e6rt det samme: \u00e9n kritisk feil, mange ofre, og utpressing uten n\u00f8dvendigvis \u00e5 kryptere. Tabellen under setter Oracle EBS inn i denne historikken.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Kampanje<\/th><th>\u00c5r<\/th><th>Utnyttet programvare<\/th><th>Metode<\/th><th>Omfang (rapportert)<\/th><\/tr><\/thead><tbody><tr><td>Accellion FTA<\/td><td>2020-2021<\/td><td>Accellion File Transfer Appliance<\/td><td>Datatyveri og utpressing<\/td><td>Titalls organisasjoner<\/td><\/tr><tr><td>GoAnywhere MFT<\/td><td>2023<\/td><td>Fortra GoAnywhere<\/td><td>Nulldag, datatyveri<\/td><td>Over hundre organisasjoner<\/td><\/tr><tr><td>MOVEit Transfer<\/td><td>2023<\/td><td>Progress MOVEit<\/td><td>Nulldag, masseutpressing<\/td><td>En av de st\u00f8rste kampanjene noensinne<\/td><\/tr><tr><td>Cleo<\/td><td>2024<\/td><td>Cleo filoverf\u00f8ringsverkt\u00f8y<\/td><td>Nulldag, datatyveri<\/td><td>Flere titalls organisasjoner<\/td><\/tr><tr><td>Oracle EBS<\/td><td>2025<\/td><td>Oracle E-Business Suite<\/td><td>Pre-auth RCE (CVE-2025-61882)<\/td><td>29 navngitte ofre per nov. 2025<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Cl0ps gjentatte masseutnyttelseskampanjer. Omfangstall gjengir offentlig rapportering og kan endre seg over tid.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Sammenligningen avsl\u00f8rer en l\u00e6ringskurve hos angriperne. Fra Accellion til MOVEit til Oracle EBS har Cl0p beveget seg fra relativt smale filoverf\u00f8ringsprodukter til selve kjernen i forretningsdriften. Hvert steg har gitt tilgang til mer sensitive data og dermed sterkere pressmiddel. Det er en utvikling som speiler hvordan kompromittering av leverand\u00f8rkjeden og sentrale plattformer er blitt det foretrukne angrepspunktet, slik vi ogs\u00e5 s\u00e5 i <a href=\"\/no\/2026\/06\/14\/f5-big-ip-sikkerhetsbrudd-2026\/\">F5 BIG-IP-bruddet<\/a> der kildekode og s\u00e5rbarhetsinformasjon ble stj\u00e5let.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"historisk-kontekst-utpressing-uten-kryptering\">Historisk kontekst: utpressing uten kryptering<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 hvorfor Oracle EBS-saken er representativ for 2026, m\u00e5 man se p\u00e5 hvordan l\u00f8sepenge\u00f8konomien har endret seg. I de tidlige \u00e5rene handlet l\u00f8sepengevirus om \u00e5 kryptere filer og selge tilbake n\u00f8kkelen. Den modellen m\u00f8tte motstand: bedre sikkerhetskopier gjorde at mange ofre kunne gjenopprette uten \u00e5 betale. Svaret fra de kriminelle ble dobbel utpressing, der data f\u00f8rst stjeles og deretter trues med publisering.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cl0p har tatt dette ett skritt videre og i flere kampanjer droppet krypteringen helt. N\u00e5r data allerede er ute, spiller det mindre rolle om offeret har gode sikkerhetskopier. Trusselen om \u00e5 lekke kundeinformasjon, personaldata eller forretningshemmeligheter er pressmiddel nok i seg selv. Denne dreiningen gj\u00f8r tradisjonelt forsvar, som fokuserer p\u00e5 \u00e5 hindre kryptering og gjenopprette fra backup, mindre effektivt. Tyngdepunktet flyttes til \u00e5 hindre selve datautf\u00f8rselen og til \u00e5 oppdage inntrenging tidlig.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Konteksten forklarer ogs\u00e5 hvorfor masseutnyttelse av \u00e9n bredt utbredt programvare er blitt gullstandarden for grupper som Cl0p. Det er en industriell tiln\u00e6rming til kriminalitet: utvikle eller kj\u00f8p ett godt eksploit, automatiser innh\u00f8stingen, og la volumet gj\u00f8re jobben. Oracle E-Business Suite var bare det siste store m\u00e5let, og neppe det siste.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fem-spadommer-for-erp-sikkerhet-i-2026\">Fem sp\u00e5dommer for ERP-sikkerhet i 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Basert p\u00e5 utviklingen rundt Oracle EBS og Cl0ps historikk peker noen klare tendenser seg ut for det kommende \u00e5ret. Sp\u00e5dommene under er analyse, ikke fasit, men de bygger p\u00e5 m\u00f8nstre som allerede er godt dokumentert.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Flere nulldager i forretningsplattformer.<\/strong> Angriperne har sett hvor l\u00f8nnsomt ERP- og forsyningskjedeprogramvare er, og vil lete videre etter s\u00e5rbarheter i tunge bedriftssystemer fremfor klassiske endepunkter.<\/li><li><strong>Utpressing uten kryptering blir normen.<\/strong> Rent datatyveri uten l\u00e5sing av filer vil dominere, fordi det er vanskeligere \u00e5 oppdage og omg\u00e5r verdien av sikkerhetskopier.<\/li><li><strong>Lengre eksponeringsvinduer kommer for dagen.<\/strong> Etterforskning vil avdekke at flere ofre ble kompromittert m\u00e5neder f\u00f8r de fikk vite det, slik m\u00f8nsteret med forsinket publisering allerede antyder.<\/li><li><strong>Regelverk strammer grepet i Norden.<\/strong> NIS2 og digitalsikkerhetsloven vil gj\u00f8re meldeplikt og dokumentert risikostyring til konkrete krav, og brudd via systemer som Oracle EBS blir et tilsynstema.<\/li><li><strong>Angrepsflateh\u00e5ndtering blir standardutstyr.<\/strong> Kontinuerlig kartlegging av hva som er eksponert mot internett g\u00e5r fra \u00abkjekt \u00e5 ha\u00bb til en grunnleggende kontroll i sikkerhetsprogrammet.<\/li><\/ol>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/no\/2026\/06\/14\/f5-big-ip-sikkerhetsbrudd-2026\/\">F5 BIG-IP-bruddet: kildekode stj\u00e5let i 12 m\u00e5neder<\/a><\/li><li><a href=\"\/no\/2026\/06\/13\/salt-typhoon-norge-pst-2026\/\">Salt Typhoon i Norge: PST bekrefter Kina-angrep<\/a><\/li><li><a href=\"\/no\/2026\/06\/12\/norden-166-cyberhendelser-2026\/\">Norden: 166 cyberhendelser og hvem som tar ansvaret<\/a><\/li><li><a href=\"\/no\/2026\/06\/12\/nis2-norge-digitalsikkerhetsloven-2026\/\">NIS2 i Norge: 5 000 virksomheter og nye b\u00f8ter<\/a><\/li><li><a href=\"\/no\/2026\/06\/10\/datalekkasjer\/\">Datalekkasjer: hvordan de skjer og hvordan du beskytter deg<\/a><\/li><li><a href=\"\/no\/2026\/06\/10\/security-hub\/\">Nettsikkerhet: den store guiden til datalekkasjer, passord og HTTPS<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ofte-stilte-sporsmal-om-oracle-e-business-suite-bruddet\">Ofte stilte sp\u00f8rsm\u00e5l om Oracle E-Business Suite-bruddet<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-er-cve-2025-61882\">Hva er CVE-2025-61882?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2025-61882 er en kritisk s\u00e5rbarhet i Oracle E-Business Suite med CVSS-score 9.8. Den ligger i Concurrent Processing-komponenten og lar en angriper kj\u00f8re vilk\u00e5rlig kode over nettverk uten autentisering. S\u00e5rbarheten ble utnyttet som en nulldag av utpressingsgruppen Cl0p f\u00f8r Oracle slapp en oppdatering 4. oktober 2025.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvem-star-bak-angrepet-mot-oracle-e-business-suite\">Hvem st\u00e5r bak angrepet mot Oracle E-Business Suite?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Google Threat Intelligence Group og Mandiant har knyttet kampanjen til utpressingsmerket Cl0p, en finansielt motivert gruppe kjent for masseutnyttelse av bedriftsprogramvare. Charles Carmakal, CTO i Mandiant ved Google Cloud, bekreftet at Cl0p sendte utpressings-e-poster til flere ofre fra slutten av september 2025.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvor-mange-ofre-er-rammet\">Hvor mange ofre er rammet?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Per 17. november 2025 hadde Cl0p navngitt 29 p\u00e5st\u00e5tte ofre p\u00e5 lekkasjesiden sin, if\u00f8lge offentlig rapportering. Det reelle tallet kan v\u00e6re h\u00f8yere, fordi Cl0p ofte venter uker med \u00e5 publisere stj\u00e5lne data. Blant de navngitte er Harvard University og The Washington Post.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"er-norske-og-nordiske-virksomheter-berort\">Er norske og nordiske virksomheter ber\u00f8rt?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ingen av de f\u00f8rste navngitte ofrene var nordiske, men Oracle E-Business Suite er utbredt i store nordiske konsern og offentlig sektor. Virksomheter som kj\u00f8rer EBS, s\u00e6rlig hvis systemet er eksponert mot internett, b\u00f8r anta at de er et mulig m\u00e5l og oppdatere umiddelbart.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-bor-virksomheter-gjore-na\">Hva b\u00f8r virksomheter gj\u00f8re n\u00e5?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Installer Oracles oktober 2025-oppdateringer for CVE-2025-61882 og CVE-2025-61884 umiddelbart, fjern un\u00f8dvendig internett-eksponering av EBS, og gjennomf\u00f8r retrospektiv jakt p\u00e5 tegn til kompromittering. Forbered ogs\u00e5 varsling etter GDPR og NIS2\/digitalsikkerhetsloven dersom personopplysninger kan v\u00e6re ber\u00f8rt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvorfor-krypterer-ikke-cl0p-systemene\">Hvorfor krypterer ikke Cl0p systemene?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cl0p har i flere nyere kampanjer droppet kryptering og satset p\u00e5 rent datatyveri med trussel om publisering. Det gj\u00f8r angrepet vanskeligere \u00e5 oppdage, fordi systemene fortsetter \u00e5 virke normalt, og det omg\u00e5r verdien av gode sikkerhetskopier. Pressmiddelet er trusselen om \u00e5 lekke sensitive data.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvordan-henger-oracle-ebs-bruddet-sammen-med-tidligere-cl0p-angrep\">Hvordan henger Oracle EBS-bruddet sammen med tidligere Cl0p-angrep?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cl0p har tidligere st\u00e5tt bak masseutnyttelse av blant annet Accellion, GoAnywhere, MOVEit og Cleo. Oracle EBS f\u00f8lger samme oppskrift: \u00e9n kritisk s\u00e5rbarhet i bredt utbredt programvare utnyttes til \u00e5 stjele data fra mange organisasjoner samtidig, etterfulgt av utpressing.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kilder-og-videre-lesning\">Kilder og videre lesning<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/www.oracle.com\/security-alerts\/alert-cve-2025-61882.html\" target=\"_blank\" rel=\"noopener\">Oracle Security Alert: CVE-2025-61882<\/a><\/li><li><a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/oracle-ebusiness-suite-zero-day-exploitation\" target=\"_blank\" rel=\"noopener\">Google Cloud \/ Mandiant: Oracle E-Business Suite Zero-Day Exploited<\/a><\/li><li><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-61882\" target=\"_blank\" rel=\"noopener\">NVD: CVE-2025-61882 Detail<\/a><\/li><li><a href=\"https:\/\/www.rapid7.com\/blog\/post\/etr-cve-2025-61882-critical-0day-in-oracle-e-business-suite-exploited-in-the-wild\/\" target=\"_blank\" rel=\"noopener\">Rapid7: Critical 0day in Oracle E-Business Suite<\/a><\/li><li><a href=\"https:\/\/www.enisa.europa.eu\/topics\/cyber-threats\/threat-landscape\" target=\"_blank\" rel=\"noopener\">ENISA Threat Landscape<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Det begynte med en e-post i innboksen til toppledere verden over. Avsenderen hevdet \u00e5 sitte p\u00e5 sensitive forretningsdata, stj\u00e5let fra selskapets Oracle E-Business Suite. Betal, eller dataene havner p\u00e5 nett.\u2026<\/p>\n","protected":false},"author":9,"featured_media":77,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-76","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/76","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/comments?post=76"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/76\/revisions"}],"predecessor-version":[{"id":78,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/76\/revisions\/78"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/media\/77"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/media?parent=76"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/categories?post=76"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/tags?post=76"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}