PICOX
Bringing knowledge about IT to everyone

Strategiskt skydd, byggt i lager.

I många år har vårt arbete handlat om hur man skyddar sig på riktigt. Vi tar reda på vad som ska skyddas, vilka riskerna är och vem som står bakom hoten, och formar skyddet efter svaren. Och vi lär ut sättet att tänka, med labb före bildspel och principer före produkter.

kali — labb 2, nätverkssäkerhet
kali@lab:~$ nmap -sV --top-ports 20 victim.com
Starting Nmap ( https://nmap.org )
PORT     STATE  SERVICE  VERSION
22/tcp   open   ssh      OpenSSH 9.6
80/tcp   open   http     Apache httpd 2.4
445/tcp  open   smb      Samba 4.x   # varför?
3306/tcp open   mysql    MariaDB     # nåbar utifrån
Nmap done: 1 IP address (1 host up)

kali@lab:~$ # Uppgift: vad ska brandväggen släppa igenom, och varifrån?
kali@lab:~$ 
Minsta möjliga behörighetIngen får mer rättigheter än uppgiften kräver.
Håll det aktuelltVersioner med stöd, och koll på när stödet tar slut.
LagerRäkna med att varje åtgärd fallerar. Vad möter det sedan?
VerifieraAnta inte. Skanna, testa och läs loggen.
Områden

Det här gör vi

Vi utbildar och konsultar, gärna i samma uppdrag. Mycket av arbetet är strategiskt: vad ska skyddas, vilka är riskerna, varifrån kommer hoten och hur ska skyddet byggas. Vi bygger det med struktur, där kombinationer och lager på lager av tekniker och övervakning är en stor del av skyddet, så att en okänd sårbarhet, en zero day, möter mer än ett hinder och zero trust blir något verksamheten faktiskt kan luta sig mot. Principerna ovan består år efter år, medan verktygen byts ut.

Cybersäkerhet, riskbedömning och brandväggar

Från skadlig kod och TCP/IP på bitnivå till brandväggar, kryptografi och angriparens perspektiv. Vi utbildar i och konfigurerar brandväggar av flera slag, och gör riskbedömningar som landar i en prioriterad åtgärdslista, inte i en pärm.

  • Riskanalys
  • Sårbarhetsgenomgång
  • Brandväggar
  • TCP/IP och Wireshark
  • Nätverkssegmentering
  • TLS och VPN
  • IDS/IPS

Linux server, scripting och Kubernetes

Där de flesta verktygen körs, och där större delen av internet körs. Linux server från grund till påbyggnad, shell-scripting och containerdrift med Kubernetes, i labbar som byggs upp steg för steg på deltagarnas egna maskiner.

  • bash
  • systemd
  • Nätverk
  • Containers
  • Kubernetes
  • Krypto i praktiken

AI och effektivisering

Vi hjälper organisationer att få verklig nytta av Claude och ChatGPT i vardagen, och att köra lokal AI när data inte får lämna huset. Konkreta arbetsflöden, och tydliga gränser för vad som får skickas vart.

  • Claude
  • ChatGPT
  • Lokala modeller
  • Arbetsflöden
  • Dataskydd

Rutiner, ledningssystem och regelefterlevnad

Säkerhet som fungerar består av rutiner folk faktiskt följer. Vi bygger ledningssystem för informationssäkerhet (LIS) efter ISO 27001, kartlägger kraven i NIS2, GDPR och säkerhetsskyddslagen, och prioriterar konkreta åtgärder med CIS Controls och NIST CSF, i ett format som går att revidera. Men vår främsta styrka är kunskapen om riskerna och teknikerna, den som formar strategin bakom skyddet. Det är där vi hjälper kunderna allra mest.

  • LIS
  • ISO 27001
  • NIS2
  • GDPR
  • Säkerhetsskyddslagen
  • NIST CSF
  • CIS Controls
Kurser

Kurser

Alla med labbar, hos kunden eller i egen lokal. Cybersäkerhetskursen ges på svenska och engelska, Linux-materialet på engelska. Varje kurs har ett labbhäfte och en samling länkar och kommandon som deltagarna tar med sig hem.

CYB

Cybersäkerhet

Fem dagar, från skadlig kod till angriparens perspektiv. Finns även som tre- och fyradagarskurs.

5 dagarSV / ENlabbmiljö

Fyra områden som går in i varandra hela veckan: säkerhet, nätverk, Linux och verktygen. Man kan inte skydda det man inte förstår, så kursen börjar i TCP/IP och slutar med att se veckan från angriparens sida. En stor del av avsnittet om skadlig kod handlar om hur man faktiskt skyddar sig: minsta behörighet och lager av skydd i en zero trust-anda. Vi kan nämligen inte lita på att antivirus fångar riktade attacker och alldeles nya varianter av skadlig kod.

  • Dag 1Malicious software. TCP/IP-adressering och protokollhuvuden. Nätverkssäkerhet.
  • Dag 2Nätverkssäkerhet, fortsättning. Lösenord. Verifiera säkerheten. Sårbarheter, hack och attacker.
  • Dag 3Intrångsdetektering och intrångsskydd. Riskbedömning. Fysisk säkerhet. En hel del om ISO 27001, NIS2 och ledningssystem för informationssäkerhet (LIS), samt policyer och rutiner som får säkerhetsarbetet att faktiskt fungera. Applikationssäkerhet och principer för säker design.
  • Dag 4Brandväggar och nätverkstopologi som skydd. NAT och port forward. VPN med SSH och IPsec. VLAN.
  • Dag 5Kryptografi. TLS i praktiken. Angriparens perspektiv. Avslutning: tre listor, fyra idéer och en uppgift till måndag.

Labbmiljön

Windows-host  deltagarens arbetsplats
  ├─ Kali        verktygen
  ├─ firewall    gränsen deltagaren bygger
  │    ├─ victim.com
  │    └─ LANHost
  ├─ evil.com    motståndaren
  └─ Legacy-VM   det som inte får uppdateras

Deltagarna får med sig

  • Labbhäfte med alla labbar och deras beroenden
  • Länkar och kommandon samlade i ett dokument
  • Presentationer för alla moduler, SV och EN
  • Tre åtgärdslistor att börja med på måndag
NET

TCP/IP på bitnivå med Wireshark

Varje fält i Ethernet-, IP- och TCP-huvudet, ett i taget, och vad det är till för. Sedan fångar du det själv.

SV / ENWiresharktcpdump

Grunden under all nätverkssäkerhet. Kursen följer ett paket från webbläsaren till servern och tillbaka, hopp för hopp, och läser sedan huvudena bit för bit i en riktig fångst. Målet är att netstat, tcpdump och Wireshark slutar vara verktyg man kör och blir text man läser.

  • AdresserFyra protokoll, tre slags adresser. MAC är för länken, IP är för vägen. Nätmasken skriven binärt, routingtabellen läst från mest specifik rad, switchen som lär sig vilken MAC som sitter på vilken port.
  • Ett paketSex steg dit och hem: ARP mot routern, ramen på insidans länk, routern som skriver om båda MAC-adresserna, svaret tillbaka. Samma regel två gånger med två routrar.
  • HuvudenaEthernet: två MAC-adresser och typfältet. IP: version, IHL, total längd, identifikation, flaggor och fragmentoffset, TTL, protokoll, kontrollsumma, adresser, optioner. Ett paket som blir tre fragment.
  • KontrollsummanFånga ett paket med tcpdump -X, hitta fältet i byten, räkna ut den i fyra steg och kontrollera den som mottagaren gör. Pseudohuvudet i TCP.
  • TCPPortar, dataoffset, de åtta flaggorna, sekvens- och bekräftelsenummer, fönstret. Nio paket som öppnar, skickar och stänger. Tillstånden LISTEN till TIME_WAIT, och att hitta ett av varje med netstat.
  • ARP och ICMPFrågan ropad till alla, svaret som tros utan invändning. ICMP-huvudet och de fyra meddelanden man faktiskt möter.
  • WiresharkFilter per protokoll, filter som tittar in i paketet, Follow TCP Stream. En nmap-skanning läst som det den är: många paket med olika målport.

Ur kursen

$ sudo tcpdump -i en0 -X
0x0000: 4500 003c 1c46 4000 4006 b1e6 c0a8 014f
        ─┬── ────      ──   ── ──┬─
         │ version 4,          │ kontrollsumma,
         │ IHL 5 (20 byte)     │ räkna själv
         ...

$ netstat -an | grep TIME_WAIT

Deltagarna

  • Nätverks- och systemtekniker som vill läsa en fångst utan att gissa
  • De som ska gå cybersäkerhetskursen eller brandväggskursen
  • Utvecklare som felsöker "det fungerar inte över nätet"
LSG

Linux server, grundkurs

Från första inloggningen till en server man vågar lämna igång: filsystem, användare, tjänster, nätverk och loggar.

SV / ENegen laptop

För dem som ska börja administrera Linux-servrar, eller som gjort det ett tag utan att någon förklarat varför. Arbetet sker i terminalen från första timmen, på Ubuntu i WSL2 eller i en virtuell maskin.

  • GrundShell och filsystem. Användare, grupper och rättigheter. Paket och uppdateringar. Manualsidor och hur man tar reda på saker själv.
  • DriftProcesser och systemd. Loggar med journalctl. Nätverk: adresser, DNS, SSH med nycklar. Brandvägg på servern.
  • TjänsterWebbserver och en tjänst till. Backup och återställning. Grundläggande scripting för att slippa göra samma sak två gånger.

Deltagarna

  • Nya Linux-administratörer, ofta med Windows-bakgrund
  • Utvecklare som vill förstå servern koden körs på
LSP

Linux server, påbyggnad

Drift på riktigt: automation, säkerhet, prestanda och felsökning när det inte fungerar.

SV / ENegen laptop

Fortsättningen för dem som redan driftar Linux och vill göra det säkrare, mer automatiserat och med färre överraskningar. Bygger på grundkursen eller motsvarande erfarenhet.

  • AutomationScripting i bash på allvar: felhantering, loggning, cron och systemd-timers. Konfigurationshantering.
  • SäkerhetSSH-härdning, fail2ban, sudo och minsta behörighet, egen CA och TLS på tjänsterna, hemligheter med gpg.
  • FelsökningLagring, prestanda och felsökning. Nätverksfelsökning med tcpdump. Containers som steg mot Kubernetes.

Deltagarna

  • Administratörer med ansvar för Linux-servrar i produktion
  • De som ska vidare till Kubernetes-kursen
LNX

Avancerad Linux med scripting och Kubernetes

Linux, nätverk, ett eget k3s-kluster på gruppens laptops som deltagarna bygger, driftar och reparerar, och nio säkerhetslabbar där kryptot blir konkret.

labbserier L · N · D · SENegen laptop

För administratörer och utvecklare som ska bli självgående i Linux och ta ansvar för ett Kubernetes-kluster. Allt görs på egen laptop med Ubuntu i WSL2, i par och i grupper om två till tre. Klassrummet får ett eget kabelnät för labbarna medan Wi-Fi sköter internet, så att kluster, nycklar och certifikat är deltagarnas egna och inte en demo.

  • L, NLinux-grunder, shell och scripting. L13: två maskiner som pratar, WSL2 i mirrored-läge, två brandväggar och SSH till partnern. N01: se din maskin och din granne, ARP, ICMP, TCP-handskakning, DNS och HTTP i klartext med tcpdump. Handbyggda tunnlar.
  • D02–D05Kubernetes med k3s: gruppens eget kluster, namespaces, Deployments, Services, NodePort, Flannel VXLAN, och API:et bakom kubectl.
  • D06–D12ConfigMap och Secret. Lagring: vad överlever en ny Pod. Liveness- och readiness-probes. Rollout och rollback. Pod-fel kontra nodfel. "Kubernetes is broken": fem planterade fel att hitta. Avslutande gruppuppgift utan färdig YAML, med felsökningsrapport.
  • S01–S04SSH-härdning och fail2ban. TLS i praktiken med egen CA och apache2. Hemligheter, integritet och minsta behörighet med gpg, sudoers och ssh-agent. Mjukvaru-HSM med PKCS#11.
  • S05–S09Nycklar mellan noderna i klustret. Klustrets egen CA: vem signerade vad. Vad är krypterat på kabeln. Verifiera det du installerat: hashar, signaturer, tillitskedja. Dekryptera din egen TLS med sessionsnycklar.
  • ExtraD02b: se kuvertet med tcpdump på eth0, cni0 och flannel.1. D03b: prata med API:et utan kubectl. Sidecars, anti-affinity och headless Services.

Så ser en labb ut

S02-tls-in-practice-own-ca/
  ├─ S02-tls-in-practice-own-ca.pdf
  ├─ S02-tls-in-practice-own-ca.md
  └─ S02-commands.txt   alla kommandon i ordning

Goal: be your own certificate authority,
issue a server cert with the right SAN,
put it on apache2, make curl trust it.

Deltagarna

  • Driftar Linux-servrar och vill automatisera mer
  • Ska ta över eller bygga en Kubernetes-miljö
  • Vill förstå kryptot bakom SSH, TLS och certifikat på riktigt
FW

Brandväggar

Var gränserna ska ligga och hur trafiken korsar dem. Flera typer av brandväggar, samma sätt att tänka.

SV / ENlabbmiljö

En kurs om vad en brandvägg faktiskt gör, oavsett fabrikat. Deltagarna bygger regelverk i labbmiljön, testar dem utifrån, och ser hur samma tänkande ser ut i paketfilter i Linux, i dedikerade brandväggsprodukter och i nästa generations brandväggar med applikationskontroll.

  • TopologiNätverkstopologi som skydd. Zoner, DMZ och segmentering. Stateful filtrering, regelordning och loggning. Brandvägg i Linux.
  • TrafikNAT och port forward. VPN med SSH och IPsec. VLAN och hur brandväggen möter dem. Regelverk för en riktig verksamhet.
  • DriftNästa generations brandväggar: applikationskontroll, TLS-inspektion och vad den kostar. Verifiera utifrån med skanning. Ändringshantering och revision av regler.

Labbmiljön

Kali ──► firewall ──► victim.com
                 └──► LANHost
Deltagaren skriver reglerna. Sedan
testar hen dem från fel sida.
PRG

Programmering: Python, PHP och Perl

Från första skriptet till underhållbar kod, i de språk som faktiskt finns i kundernas system. Python i två nivåer, grund och påbyggnad.

SV / EN

Nivån anpassas efter gruppen: nybörjare som ska automatisera sitt arbete, eller utvecklare som ska ta hand om befintlig kod. Python för automation och data, PHP för webb och backend, Perl för de system där det redan sitter.

  • Python grundTvå dagar: datatyper och typkontroll, sekvenser (listor, tupler, strängar), dictionaries, flödeskontroll, in- och utmatning och filer, funktioner, objektorientering, moduler och undantagshantering.
  • Python påbyggnadTre dagar: iteratorer och generatorer, comprehensions, dekoratorer, djupare objektorientering och designmönster, sortering, och övningar som loggfilsanalys.
  • PHPModern PHP, PDO och databaser, sessioner, säker hantering av indata, felsökning i äldre kodbaser.
  • PerlTextbehandling, reguljära uttryck, underhåll och modernisering av befintliga skript.

Säker kod ingår alltid

  • Kontrollera allt som kommer in
  • Använd ett ramverk för validering, sessioner och escaping
  • Bygg in felhantering och detektering i koden
AI

Effektivt arbete med Lokal AI, Claude och ChatGPT

Vad verktygen kan, vad de inte kan, och lokal AI för det interna datat som inte får lämna huset.

SV / ENworkshop

En praktisk kurs för dem som ska använda AI i sitt arbete, och för dem som ska bestämma reglerna. Verktygen körs live på deltagarnas egna uppgifter. Kärnan är lokal AI för internt data: en modell som körs på egen hårdvara och inte skickar något någonstans, så att känsliga dokument aldrig lämnar organisationen.

  • Del 1Hur språkmodeller fungerar, vad de är bra på och var de går fel. Prompting som håller i vardagen.
  • Del 2Claude och ChatGPT i praktiken: dokument, kod, analys, sammanfattning, automatisering.
  • Del 3Lokal AI för internt data: välja modell, köra den på egen hårdvara, och koppla den till era egna dokument utan att något lämnar nätet.
  • Del 4Policy och dataskydd: vad som får skickas, till vem, och hur det loggas.

Deltagarna

  • De som vill spara timmar i veckan på skrivande och analys
  • IT-säkerhetsansvariga som behöver en AI-policy
  • Verksamheter med data som inte får lämna organisationen
Seminarier

Föredrag och halvdagar

Kortare format för hela arbetsgrupper och ledningar, ofta som en väckarklocka innan ett större arbete. Kan hållas fristående eller som inledning till en kurs, på svenska eller engelska.

AI och cybersäkerhet

De största säkerhetsutmaningarna med AI, och hur du skyddar din verksamhet mot nya hot. Vem ser egentligen din information i molnet, mailen, sociala medier och AI-tjänsterna? Och hur AI redan används för att hitta sårbarheter och skapa trovärdigt nätfiske. Avslutas i zero trust: en inlåst, brandväggad AI som inte får skicka ut data.

  • Vem ser din data
  • AI-genererade attacker
  • Inlåst, brandväggad AI
  • Zero trust
  • Human firewall

Web3 och AI ur ett säkerhetsperspektiv

Vad decentralisering, blockkedjor, smarta kontrakt och dApps innebär för säkerheten, och hur AI kan användas både av angripare och försvarare. En orientering för den som vill förstå tekniken bakom rubrikerna, och vad den betyder för tillit, integritet och risk.

  • Web3 och blockkedja
  • Smarta kontrakt
  • Digitala plånböcker
  • AI i försvaret
Uppdrag

Från risk till skydd som håller

Samma väg oavsett om det gäller en riskbedömning, en säkerhetsarkitektur, ett ISO-arbete eller att införa AI-verktyg. Vi börjar i vad som ska skyddas och vem hoten kommer från, och slutar i skydd som håller ihop i lager.

STEG 1

Förstå vad som ska skyddas

Vilka system och data finns, vem äger dem, vad är nåbart utifrån, och vem skulle vilja åt det. Vilka rutiner finns på papper och vilka finns på riktigt. Inget svar är också ett fynd.

STEG 2

Prioritera efter risk och hotbild

Vi väger sannolikhet, konsekvens och vem angriparen är, och lämnar en lista där det första steget är billigt och gör mest nytta. Ofta är det att ta bort administratörsrättigheter från vardagskonton.

STEG 3

Bygg i lager, övervaka, verifiera

Vi bygger skyddet i lager, så att ett kringgånget lager möter nästa och även en okänd sårbarhet bromsas. Sedan övervakar vi och verifierar: skanning utifrån, loggar, och rutiner testade mot verkligheten.

Hotbilden

Det räcker inte att patcha i efterhand

Vi ser med oro på Sveriges cybersäkerhetsförmåga. Alltför ofta lappas hålen igen först i efterhand, allt eftersom uppdateringar kommer, och man tror att man därmed är säker.

Publicerade CVE:er (vänster axel) Kända utnyttjade sårbarheter, KEV (höger) ZeroDay KEV, utnyttjad samma dag eller före CVE:n (höger)
0 20k 40k 60k 80k 0 125 250 375 500 16.5k 2018 17.3k 2019 18.3k 2020 20.2k 2021 25.3k 2022 29.2k 2023 40.5k 2024 48.5k 2025 71.5k 2026 51 100 131 220 316 247 450 437 486 18 43 48 77 74 125 179 169 135

Staplarna är det som hamnar i sårbarhetskön. Linjerna är katalogiserade fall som utnyttjas och kräver akuta åtgärder. Stapelvärdena är årssummor från cvedetails.com (NVD/MITRE), KEV-linjerna från CISA. 2026 är ännu inte helt år. Slutsatsen står sig: att bara patcha i efterhand och ha antivirus räcker inte.

Källa: CVE Project · NVD · CISA KEV · EUVD KEV · CIRCL KEV · VulnCheck KEV.

De allvarliga hoten kommer sedan över tio år tillbaka från angripare med hög kapacitet och närmast obegränsade resurser: statliga aktörer och grupper som använder attackkod mot sårbarheter innan någon patch finns, ibland innan tillverkaren ens vet att hålet existerar.

681sårbarheter lades till i KEV-indexet (Known Exploited Vulnerabilities) redan under de första åtta månaderna av 2026, enligt CISA. Det är kända sårbarheter som redan utnyttjas, en bredare och ännu större bild än zero-days ovan.
270 %av fjolårets takt. Ungefär 30 000 nya CVE-poster publicerades på ett kvartal, mot 11 000 samma tre månader året innan. Nästan en tredubbling av antalet kända sårbarheter.

Lägstanivån måste höjas. Tjänster och nätverk behöver en arkitektur som skyddar även mot det okända: lager av skydd, övervakning och en strategi anpassad efter de egna systemen, inte bara skydd mot redan kända attacker. Samtidigt blottar fler och fler sina system mot internet, och bland dem finns samhällsviktiga verksamheter: vatten, el, sjukvård, infrastruktur och banker.

Det är inte bara säkerhetsfolk som behöver förstå säkerhet. Programmerare, ledare, beslutsfattare, arkitekter, beställare och användare behöver alla höja sin nivå. Så förändras säkerhetskulturen, och så kommer säkerheten tidigt upp på agendan i stället för sist.

Och då har vi ännu inte nämnt skadlig kod, svaga krypteringsalgoritmer, plugins och kodmoduler från okända källor, eller supply chain-attacker som SolarWinds, där en enda komprometterad leverantör nådde omkring 18 000 organisationer.

Ett lager som räddat oss

suricata — IPS-regel, blockerar innan en patch finns
# En IDS/IPS kan stoppa en zero-day medan tillverkaren ännu inte släppt fix.
# Suricata nedan; Snort-syntaxen är nästan identisk. drop = blockera (IPS-läge).
drop http any any -> $HOME_NET any ( \
    msg:"Picox: mojlig Log4Shell JNDI-exploit"; \
    flow:established,to_server; \
    http.header; content:"${jndi:"; nocase; \
    pcre:"/\$\{jndi:(ldap|ldaps|rmi|dns|iiop):/i"; \
    threshold:type limit, track by_src, count 1, seconds 60; \
    classtype:attempted-admin; sid:1000042; rev:2; )

$ suricata -T -c /etc/suricata/suricata.yaml   # testa regeln
Notice: configuration successfully loaded. Exiting.
$ 
Läget i Sverige

Hotet mot svenska verksamheter

Det här är ingen abstrakt oro. Säkerhetspolisen beskriver ett skarpt läge, och det gäller alla: företag, myndigheter, kommuner och andra organisationer.

Cyberangrepp pågår ständigt mot både privata och offentliga aktörer. Bakom dem finns allt från kriminella grupper som vill åt pengar till främmande makt som söker åtkomst till information om svensk säkerhet, politik och samhällsviktig verksamhet, för att kartlägga sårbarheter, påverka beslut och skapa oro.

Säkerhetspolisen pekar på försök till cybersabotage kopplade till Ryssland och bedömer underrättelsehotet som högt. Och här är det obekväma: en statlig, välfinansierad angripare kan så mycket mer än en enskild IT-avdelning hinner försvara sig mot. Deras resurser överstiger vida vad en vanlig verksamhet lägger på sina skydd.

Slutsatsen är densamma som genom hela den här sidan: baskydd räcker inte mot en tålmodig och välfinansierad angripare. Det som håller är struktur, lager av skydd och en strategi anpassad efter vad just er verksamhet behöver skydda.

Källa: Säkerhetspolisens lägesbild 2025–2026.

Färska sårbarheter

Hur ser läget ut

En ögonblicksbild från de öppna flödena. På en driftsatt sida uppdateras de automatiskt via API. Här är de hämtade 2026-09-26.

Senaste med CVSS 9,0 och högre

  1. 9.8CVE-2026-18143 — WooCommerce Request a Quote (WordPress)
  2. 9.1CVE-2026-93399 — Bookly (WordPress), IDOR
  3. 9.1CVE-2026-97063 — X-SpringBoot, verifieringskoder i svaret
  4. 9.1CVE-2026-97064 — X-SpringBoot, hårdkodad huvudkod
  5. 10.0CVE-2026-97359 — HFS2, template injection
  6. 9.8CVE-2026-96754 — orval, kodinjektion
  7. 9.8CVE-2026-96755 — orval, kodinjektion
  8. 9.8CVE-2026-96759 — orval, operationId-injektion
  9. 10.0CVE-2026-75699 — Adobe Campaign Classic
  10. 9.1CVE-2026-82009 — Adobe Campaign Classic

Senast tillagda i KEV — utnyttjas aktivt

  1. 25/9CVE-2026-67279 — MikroTik RouterOS, workflow-brist
  2. 25/9CVE-2026-65660 — Microsoft SharePoint, kodinjektion
  3. 25/9CVE-2026-87902 — WordPress Core, remote file inclusion
  4. 24/9CVE-2026-5430 — WSO2, path traversal
  5. 24/9CVE-2026-71362 — Adobe Commerce/Magento, felaktig behörighet
  6. 22/9CVE-2026-93952 — Arista VeloCloud, svag indatavalidering
  7. 22/9CVE-2026-94127 — F5 BIG-IP APM, heap buffer overflow
  8. 22/9CVE-2026-93616 — Check Point, path traversal
  9. 22/9CVE-2026-85102 — Check Point, felaktig certifikatvalidering
  10. 21/9CVE-2026-7273 — Zyxel GS1900, stack buffer overflow

Ögonblicksbild 2026-09-26. Källa: CVE Project · NVD · CISA KEV · EUVD KEV · CIRCL KEV · VulnCheck KEV. Uppdateras via respektive API.

Tidslinje

Kända attacker

Ett urval, senaste överst: från 2026 tillbaka till Morris-masken 1988. Läs den som en påminnelse om hur hotbilden byggts upp, och sök gärna vidare på varje namn.

106 händelser · 1988–2026

  1. sep 2026F5 BIG-IP APM — aktivt utnyttjad (CVE-2026-94127)troligtvis på grund av svag indatavalidering (heap buffer overflow); appliance nåbar utifrån.
  2. sep 2026Microsoft SharePoint — aktivt utnyttjad kodinjektion (CVE-2026-65660)troligtvis på grund av opatchat; kodinjektion i en nåbar tjänst.
  3. juli 2025SharePoint ”ToolShell” — massutnyttjad zero-day (CVE-2025-53770)troligtvis på grund av zero-day; SharePoint nåbart utifrån och opatchat.
  4. maj 2025Marks & Spencer och Co-op — ransomware slog ut brittisk detaljhandel (Scattered Spider)troligtvis på grund av social manipulation mot helpdesk; svag identitetskontroll.
  5. 2025Salt Typhoon — kinesisk spionage djupt inne hos amerikanska teleoperatörertroligtvis på grund av svag segmentering; långvarig oupptäckt access i kärnnätet.
  6. jan 2025Ivanti Connect Secure — zero-day (CVE-2025-0282) utnyttjad mot VPN-appliancertroligtvis på grund av zero-day; appliance direkt nåbar mot internet.
  7. mars 2024XZ Utils — bakdörr nära att nå Linux överallt (CVE-2024-3094)troligtvis på grund av obevakad underhållskedja i tredjeparts öppna källkod.
  8. feb 2024Change Healthcare — ransomware lamslog vårdbetalningar i USAtroligtvis på grund av svag autentisering; fjärråtkomst utan tvåfaktor.
  9. okt 202323andMe — genetiska data för miljoner användaretroligtvis på grund av svag autentisering; återanvända lösenord.
  10. sep 2023MGM & Caesars — Scattered Spider mot kasinojättartroligtvis på grund av social manipulation; svag identitetskontroll i helpdesk.
  11. juli 2023Storm-0558 — stulen nyckel gav åtkomst till Outlook och Azuretroligtvis på grund av brister i nyckelhantering; blind tillit till signerade tokens.
  12. maj 2023MOVEit — massutnyttjad zero-day av Cl0p (CVE-2023-34362)troligtvis på grund av svag indatavalidering (SQL-injektion) i en tjänst nåbar utifrån.
  13. maj 2023Barracuda ESG — zero-day i e-postgatewaytroligtvis på grund av zero-day och svag indatavalidering i en nåbar produkt.
  14. mars 20233CX — supply chain i telefoniprogramvaratroligtvis på grund av tredjeparts byggkedja missbrukad.
  15. jan 2023T-Mobile — 37 miljoner kunder via ett APItroligtvis på grund av oskyddat API; massuttag av data möjligt.
  16. dec 2022LastPass — krypterade lösenordsvalv stalstroligtvis på grund av egen utvecklarmiljö gav väg in; hemligheter nåbara innanför.
  17. okt 2022Medibank — känsliga patientdata läckta (Australien)troligtvis på grund av svag autentisering; stulna referenser räckte.
  18. sep 2022Optus — 9,8 miljoner australiska kundertroligtvis på grund av oskyddat API nåbart rakt ut.
  19. sep 2022Uber — social ingenjörskonst gav full åtkomsttroligtvis på grund av social manipulation; hemligheter nåbara innanför.
  20. apr 2022Costa Rica — Conti utlöste nationellt undantagstillståndtroligtvis på grund av opatchat och ingen segmentering mellan myndigheter.
  21. mars 2022Spring4Shell — fjärrkörning i Spring (CVE-2022-22965)troligtvis på grund av svag indatavalidering i ett obevakat ramverk.
  22. feb–mars 2022Lapsus$ — intrång hos Nvidia, Samsung, Okta och Microsofttroligtvis på grund av social manipulation och svag tvåfaktor (MFA-trötthet).
  23. feb 2022Viasat / KA-SAT — satellitnät slogs ut vid invasionen av Ukrainatroligtvis på grund av svag fjärrförvaltning; nåbar hanteringsyta.
  24. dec 2021Log4Shell — trivial fjärrkörning i Log4j (CVE-2021-44228)troligtvis på grund av svag indatavalidering i ett obevakat tredjepartsbibliotek.
  25. juli 2021PrintNightmare — kritisk sårbarhet i Print Spoolertroligtvis på grund av opatchat; onödig tjänst påslagen och nåbar.
  26. juli 2021Pegasus — NSO:s spionprogram mot journalister och ledaretroligtvis på grund av zero-day (zero-click); inga lager innanför på enheten.
  27. juli 2021Coop Sverige — omkring 800 butiker stängda via Kaseya-attackentroligtvis på grund av beroende av tredjepart utan isolering av leverantörskopplingen.
  28. juli 2021Kaseya — leverantörskedja gav ransomware till hundratals företagtroligtvis på grund av tredjeparts förvaltningsverktyg, nåbart och opatchat.
  29. maj 2021JBS — REvil mot världens största köttproducenttroligtvis på grund av svaga interna skydd och ingen segmentering.
  30. maj 2021Colonial Pipeline — DarkSide stoppade bränsleflöde i USAtroligtvis på grund av svag autentisering; gammalt VPN-konto utan tvåfaktor.
  31. apr 2021Facebook — 533 miljoner användares uppgifter läcktetroligtvis på grund av för öppen funktion; massuttag av data möjligt.
  32. mars 2021ProxyLogon — zero-days i Exchange (CVE-2021-26855)troligtvis på grund av zero-day; Exchange direkt nåbart mot internet.
  33. dec 2020SolarWinds / SUNBURST — supply chain mot omkring 18 000 kundertroligtvis på grund av tredjeparts byggkedja och blind tillit till signerad uppdatering.
  34. sep 2020Düsseldorf — dödsfall kopplat till ransomware på ett sjukhustroligtvis på grund av opatchad känd sårbarhet nåbar utifrån.
  35. aug 2020Zerologon — kritisk AD-sårbarhet (CVE-2020-1472)troligtvis på grund av svag krypto i protokollet och opatchat.
  36. juli 2020Garmin — WastedLocker slog ut tjänster i dagartroligtvis på grund av ingen segmentering; spreds brett inifrån.
  37. juli 2020Twitter — kapade konton i en bitcoin-blufftroligtvis på grund av social manipulation och för breda interna verktyg.
  38. juli 2019Capital One — 100 miljoner ansökningartroligtvis på grund av felkonfiguration; data nåbar via för vid molnbehörighet.
  39. maj 2019Baltimore — ransomware lamslog stadens ITtroligtvis på grund av opatchat och ingen fungerande backup.
  40. mars 2019ASUS ShadowHammer — supply chain via uppdateringartroligtvis på grund av tredjeparts uppdateringskedja missbrukad.
  41. mars 2019Norsk Hydro — LockerGoga stoppade produktionentroligtvis på grund av social manipulation; ingen segmentering bromsade spridningen.
  42. feb 20191177 Vårdguiden — 2,7 miljoner inspelade samtal låg öppet (Sverige)troligtvis på grund av data nåbar rakt ut; ingen autentisering framför lagringen.
  43. jan 2019Collection #1 — 773 miljoner e-post och lösenord i en samlingsläckatroligtvis på grund av svag autentisering; återanvända lösenord.
  44. nov 2018Marriott / Starwood — 500 miljoner gästertroligtvis på grund av ärvt osäkert system efter uppköp; oupptäckt i åratal.
  45. sep 2018British Airways — Magecart stal betalkortsdatatroligtvis på grund av oövervakad tredjepartskod på betalsidan.
  46. maj 2018VPNFilter — botnät i omkring 500 000 routrartroligtvis på grund av opatchade enheter öppna mot internet.
  47. mars 2018Cambridge Analytica — massinsamling av Facebook-datatroligtvis på grund av för generöst API; data nåbart för tredjepart.
  48. nov 2017Uber — 57 miljoner uppgifter, intrånget dolt i ett årtroligtvis på grund av referenser lagrade i kod och svag autentisering.
  49. okt 2017Bad Rabbit — utpressningsvåg i Östeuropatroligtvis på grund av social manipulation; okänd kod tilläts köra.
  50. sep 2017CCleaner — supply chain-attack mot en uppdateringtroligtvis på grund av egen byggkedja komprometterad och distribuerad till kunder.
  51. sep 2017Equifax — 147 miljoner personer, via opatchad Apache Strutstroligtvis på grund av opatchat och svag indatavalidering i en tjänst nåbar utifrån.
  52. juni 2017NotPetya — destruktiv attack, cirka 10 miljarder dollar i skadortroligtvis på grund av tredjeparts uppdateringskedja; ingen segmentering stoppade spridningen.
  53. maj 2017WannaCry — global utpressningsmask via EternalBluetroligtvis på grund av opatchat trots fix; SMB nåbart och ingen segmentering.
  54. mars 2017Vault 7 — läckta CIA-verktyg via WikiLeakstroligtvis på grund av svag intern kontroll av hemligheter.
  55. 2016DNC — intrång och läckor under USA-valettroligtvis på grund av social manipulation och svag autentisering.
  56. dec 2016Industroyer — skadlig kod mot Ukrainas elnättroligtvis på grund av styrsystem nåbart; ingen segmentering mot OT-nätet.
  57. okt 2016Mirai / Dyn — IoT-botnät slog ut stora delar av USA:s internettroligtvis på grund av fabrikslösenord och enheter öppna mot internet.
  58. sep 2016Yahoo — 500 miljoner konton avslöjas (intrång 2014)troligtvis på grund av svag krypto; upptäcktes flera år senare.
  59. aug 2016Shadow Brokers — läckta NSA-verktyg, bland annat EternalBluetroligtvis på grund av läckta hemligheter och för svag intern kontroll.
  60. feb 2016Bangladesh Bank — SWIFT-kupp på 81 miljoner dollartroligtvis på grund av ingen segmentering; kritiskt system nåbart inifrån.
  61. dec 2015Ukraina — första kända angreppet som släckte ett elnättroligtvis på grund av social manipulation; fjärråtkomst utan tvåfaktor.
  62. juli 2015Ashley Madison — känsliga användardata läcktetroligtvis på grund av svaga interna skydd; data nåbar inifrån.
  63. juni 2015OPM — 21,5 miljoner säkerhetsprövningar (USA)troligtvis på grund av opatchat, svag autentisering, upptäcktes sent.
  64. feb 2015Anthem — 78,8 miljoner patientuppgiftertroligtvis på grund av social manipulation; känslig data okrypterad.
  65. 2014eBay — 145 miljoner kontontroligtvis på grund av svag autentisering; stulna referenser räckte.
  66. nov 2014Sony Pictures — dataförstöring och läckor (Nordkorea)troligtvis på grund av ingen segmentering och hemligheter i klartext.
  67. okt 2014JPMorgan Chase — 83 miljoner kontontroligtvis på grund av svag autentisering (saknad tvåfaktor) på en nåbar server.
  68. sep 2014Home Depot — 56 miljoner korttroligtvis på grund av ingen segmentering; kassasystem nåbara inifrån.
  69. sep 2014Shellshock — sårbarhet i Bashtroligtvis på grund av gammal underhållsförsummad kod; indata tolkades som kommandon.
  70. apr 2014Heartbleed — allvarlig sårbarhet i OpenSSLtroligtvis på grund av obevakad tredjepartskod; indatavalidering saknades.
  71. 2013Yahoo — samtliga cirka 3 miljarder konton (avslöjades senare)troligtvis på grund av svag krypto; intrånget upptäcktes alldeles för sent.
  72. dec 2013Target — 40 miljoner kort stulna via en leverantörtroligtvis på grund av tredjepart gav access; ingen segmentering mot kassorna.
  73. sep 2013CryptoLocker — utpressningsvåg med krypteringtroligtvis på grund av ingen kontroll av inkommande och ingen fungerande backup.
  74. sep 2013Adobe — 153 miljoner konton läcktetroligtvis på grund av svag krypto; lösenord dåligt skyddade.
  75. juni 2013Snowden / NSA — läckor om massövervakningtroligtvis på grund av för breda behörigheter och svag intern kontroll.
  76. mars 2013Spamhaus — en av dåtidens största DDoS-attackertroligtvis på grund av felkonfigurerad tredjepartsinfrastruktur (öppna DNS-resolvers).
  77. aug 2012Shamoon — raderade omkring 30 000 datorer hos Saudi Aramcotroligtvis på grund av ingen segmentering; spreds fritt inifrån.
  78. juni 2012LinkedIn — miljontals lösenord läcktetroligtvis på grund av svag lösenordslagring (osaltade hashar).
  79. maj 2012Flame — avancerat spionprogram i Mellanösterntroligtvis på grund av svag krypto utnyttjades för förfalskad signering.
  80. 2011Duqu — spionprogram besläktat med Stuxnettroligtvis på grund av zero-day utnyttjad, för få lager innanför.
  81. 2011DigiNotar — komprometterad certifikatutfärdaretroligtvis på grund av egen miljö dåligt underhållen; tredjepartstillit missbrukad.
  82. apr 2011Sony PSN — 77 miljoner konton exponerade, nätet nere i veckortroligtvis på grund av opatchat och känslig data för svagt skyddad.
  83. mars 2011RSA SecurID — intrång som undergrävde tvåfaktortokentroligtvis på grund av social manipulation; känsligt frö nåbart innanför.
  84. juni 2010Stuxnet — sabotage mot iranska centrifuger, flera zero-daystroligtvis på grund av flera zero-days; ingen kontroll av kod som kom in via USB.
  85. 2009Operation Aurora — kinesiskt intrång mot Google med fleratroligtvis på grund av zero-day utnyttjad, för få lager innanför.
  86. 2008Heartland — intrång som exponerade omkring 130 miljoner kortnummertroligtvis på grund av svag indatavalidering (SQL-injektion); kortdata nåbar inifrån.
  87. nov 2008Conficker — mask som byggde ett botnät på miljontals datorertroligtvis på grund av opatchat trots fix och svaga lösenord.
  88. aug 2008Georgien — cyberattacker parallellt med krigettroligtvis på grund av ingen beredskap mot överbelastning.
  89. 2007TJX — ett av dåtidens största kortdataintrångtroligtvis på grund av svag krypto (WEP) och ingen segmentering, kortdata nåbar inifrån.
  90. apr 2007Estland — omfattande DDoS mot en hel nationtroligtvis på grund av ingen beredskap mot överbelastning.
  91. 2005Titan Rain — kinesiskt spionage mot amerikanska myndighetertroligtvis på grund av nåbart utifrån och bristande övervakning.
  92. juni 2004Cabir — första masken för mobiltelefoner (Symbian)troligtvis på grund av öppen Bluetooth och ingen spärr mot okänd kod.
  93. apr 2004Sasser — mask mot Windows LSASStroligtvis på grund av opatchad tjänst nåbar utifrån.
  94. aug 2003Sobig.F — masspridande e-postmasktroligtvis på grund av ingen kontroll av inkommande bilagor.
  95. aug 2003Blaster — mask mot Windows DCOM RPCtroligtvis på grund av opatchat och RPC nåbart direkt från internet.
  96. jan 2003SQL Slammer — spreds globalt på minuter mot SQL Servertroligtvis på grund av opatchat trots befintlig fix; databasen nåbar utifrån.
  97. sep 2001Nimda — snabbspridande mask med flera smittvägartroligtvis på grund av opatchat i flera lager och tjänster öppna utåt.
  98. juli 2001Code Red — mask mot Microsoft IIStroligtvis på grund av opatchad webbserver med svag indatavalidering, nåbar utifrån.
  99. maj 2000ILOVEYOU — e-postmask som drabbade miljontals datorertroligtvis på grund av inkommande skript kördes utan kontroll.
  100. feb 2000MafiaBoy — DDoS mot Yahoo, eBay, CNN och Amazontroligtvis på grund av ingen kapacitet eller skydd mot överbelastning.
  101. mars 1999Melissa — makrovirus som spred sig via Word och e-posttroligtvis på grund av makron från utsidan kördes automatiskt utan spärr.
  102. 1998Moonlight Maze — tidigt storskaligt statligt spionagetroligtvis på grund av nåbart utifrån och ingen övervakning som upptäckte intrånget.
  103. feb 1998Solar Sunrise — intrång mot amerikanska försvarets nätverktroligtvis på grund av opatchad sårbarhet i servrar nåbara utifrån.
  104. 1994Citibank — Vladimir Levin flyttade omkring 10 miljoner dollartroligtvis på grund av svag autentisering; referenser kunde avlyssnas.
  105. dec 1989AIDS / PC Cyborg — första kända utpressningstrojanen, spreds på disketttroligtvis på grund av okänt media från utsidan tilläts köra utan kontroll.
  106. nov 1988Morris-masken — en av de första internetmaskarna, slog ut en stor del av nätettroligtvis på grund av opatchade tjänster och svag indatavalidering; system öppna utåt.
Om Picox

Vilka vi är

Picox är ett litet bolag med lång historia inom IT-utbildning och konsulting. Vi som håller kurserna har också arbetat i uppdrag, så exemplen i kursrummet kommer från verkliga miljöer och labbarna liknar det deltagarna har hemma.

Vi lär ut sättet att tänka, inte bara verktyget. Verktygen byts ut, men minsta möjliga behörighet, aktuella versioner, skydd i flera lager och att verifiera i stället för att anta gäller fortfarande. Det är de fyra principerna högst upp på sidan, och de har följt med i allt vi gjort.

Tyngdpunkten har med åren flyttat från enskilda verktyg till helheten: hur en organisation ska tänka kring risk, och hur skydden hänger ihop till något som håller även när ett enskilt lager fallerar.

blue team — hitta Log4Shell (CVE-2021-44228)
# En känd angreppssträng syns i loggen. Vi lär ut att känna igen den.
$ grep -rEi '\$\{jndi:(ldap|rmi|dns):' /var/log
access.log: GET / "User-Agent: ${jndi:ldap://…/a}"

$ # Åtgärd: uppdatera log4j, blockera utgående LDAP/RMI,
$ #         och leta efter träffar bakåt i tiden.
$ grep -rEc '\$\{jndi:' /var/log | awk -F: '$2>0'
/var/log/nginx/access.log:3
$ 
Kontakt

Om du söker oss

Deltagare och kunder som har frågor om material, kurser eller uppdrag är välkomna att höra av sig.

Nå oss