40 falske Firefox-udvidelser tømmer din kryptopung — tjek nu
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
En ny zero-day kaldet ShieldBreak omgår Microsofts rettelse af CVE-2026-50656 i Defender og giver angribere SYSTEM-rettigheder. Der findes ingen patch.
En sikkerhedsforsker har offentliggjort en fungerende exploit, der fuldstændigt omgår Microsofts rettelse af sårbarheden CVE-2026-50656 i Microsoft Defender. Angrebet, der kaldes ShieldBreak, giver SYSTEM-rettigheder — den højeste adgang på en Windows-maskine — og virker ifølge forskeren i 100 procent af tilfældene på fuldt opdaterede Windows 11 25H2 og Windows Server 2025. Der findes i skrivende stund ingen rettelse.
Proof of concept-koden blev lagt offentligt frem den 12. august 2026, dagen efter Microsofts august-Patch Tuesday. Det er fjerde gang, den samme forsker finder en fejl i Defender.
Historien begynder i juni 2026, hvor Microsoft anerkendte en zero-day i Microsoft Defenders motor til malwarebeskyttelse, mpengine.dll. Sårbarheden fik navnet RoguePlanet og nummeret CVE-2026-50656 med en CVSS-score på 7.8.
Teknisk er der tale om en race condition — en fejl, hvor to processer forsøger at tilgå den samme ressource samtidig, og hvor rækkefølgen afgør udfaldet. Ved at ramme det rigtige tidsvindue kunne en angriber få Defender til at åbne en kommandolinje med SYSTEM-rettigheder og derfra køre vilkårlig kode.
Microsoft udsendte en rettelse i juli 2026. Og det er her, sagen bliver problematisk.
Forskeren, der optræder under aliasset Chaotic Eclipse (også kendt som INFINITE NIGHTMARE, MSNightmare og Nightmare-Eclipse), hævder nu, at rettelsen aldrig lukkede det underliggende hul. "Microsoft har ikke formået at rette RoguePlanet-sårbarheden korrekt," lyder formuleringen i den offentliggjorte analyse, som The Hacker News har gennemgået.
Værre endnu: ifølge analysen introducerede Microsofts såkaldte "defense-in-depth"-opdateringer en ny fejl, hvor Defender under bestemte omstændigheder lækker 8 bytes data, når den åbner en fil, på både Windows 11 og Server 2025. Den lækage indgår i den nye exploit-kæde.
Det principielle problem ved denne type sårbarhed er, at den rammer selve det værktøj, der skal opdage angreb.
Microsoft Defender kører med maksimale rettigheder, scanner hver eneste fil, der berøres, og er som udgangspunkt aktiv på stort set alle Windows-maskiner — hjemme som på arbejdet. Det gør den til den ideelle angrebsflade: den er altid til stede, den har adgang til alt, og den bliver ikke selv overvåget af noget andet.
Sikkerhedsfirmaet Morphisec formulerer problemet skarpt i sin analyse af RoguePlanet: "Når det værktøj, du er afhængig af til at opdage trusler, selv er det, der udnyttes, har detektionen intet tilbage at detektere med."
To detaljer gør ShieldBreak særligt ubehagelig:
Efter udnyttelsen ligger de sædvanlige næste skridt: udrulning af ransomware, tyveri af loginoplysninger, deaktivering af øvrige sikkerhedsværktøjer og etablering af permanent adgang.
Microsofts august-Patch Tuesday den 11. august 2026 rettede i alt 421 CVE'er, herunder mindst ét Defender-relateret problem. Der er ifølge Security Affairs intet, der tyder på, at udgivelsen lukker ShieldBreak.
Microsoft har reageret ved at understrege værdien af koordineret sårbarhedsoffentliggørelse, hvor forskere giver leverandøren tid til at udvikle en rettelse, før exploit-koden bliver offentlig. Selskabet betegner ukoordinerede offentliggørelser som "uansvarlige".
Argumentet er reelt nok — men det står over for forskerens modargument om, at Microsoft fik chancen med RoguePlanet i juni og leverede en rettelse, der ikke virkede. Den diskussion afgøres ikke her. Praktisk set står Windows-administratorer med en offentlig, dokumenteret og virkende privilegieeskalering uden patch.
Det vigtigste at forstå er, hvad ShieldBreak ikke er. Det er ikke et angreb, der giver adgang til din maskine udefra. Det er en privilegieeskalering: angriberen skal allerede have en fod indenfor — via phishing, en kompromitteret konto, en ondsindet vedhæftet fil eller en anden sårbarhed — og bruger derefter ShieldBreak til at gå fra almindelig brugerkonto til fuld kontrol.
Det betyder, at forsvaret skal lægges i de led, der ligger før og efter:
Begræns lokale administratorrettigheder. Jo færre brugere der kører som administrator til daglig, jo mindre er der at eskalere fra. Det er det enkeltstående mest effektive tiltag mod denne klasse af sårbarheder.
Byg beskyttelse, der ikke afhænger af Defender. Hvis hele sikkerhedsmodellen hviler på ét endpoint-produkt, kollapser den, når det produkt kompromitteres. Segmentering af netværket, uafhængig logopsamling og et separat forebyggende lag begrænser skaden.
Segmentér netværket. En SYSTEM-kompromitteret maskine skal ikke kunne nå hele infrastrukturen. Det gælder især for servere og administrative arbejdsstationer.
Hold styr på motorversionerne. Verificér, hvilken version af mpengine.dll der faktisk kører på maskinerne i organisationen — ikke bare hvilken der burde køre. Defender opdaterer sin motor uafhængigt af Windows-opdateringer.
Prioritér de forudgående led. Phishing-træning, multifaktorgodkendelse og hurtig patching af browsere og kontorpakker fjerner det fodfæste, ShieldBreak har brug for.
For private brugere er rådet mere ligetil: hold Windows og Defender opdateret, kør ikke dagligt som administrator, og vær ekstra skeptisk over for vedhæftede filer og downloadede installationsprogrammer i den kommende tid. Center for Cybersikkerhed udsender varsler om aktivt udnyttede sårbarheder, som er værd at følge.
ShieldBreak er endnu ikke observeret brugt i faktiske angreb, men det er sandsynligvis et spørgsmål om tid. Når en fungerende proof of concept med 100 procents succesrate ligger offentligt på GitHub, plejer der at gå dage — ikke måneder — før den optræder i ransomware-værktøjskasser.
Det, der bør holde IT-ansvarlige vågne, er ikke denne ene sårbarhed, men mønsteret: fire Defender-fejl fra den samme forsker, og en rettelse der beviseligt ikke lukkede hullet. Sårbarheder i selve detektionslaget bør behandles som en tilbagevendende kategori, ikke som enkeltstående hændelser.
Hold øje med Microsofts sikkerhedsopdateringer i de kommende uger. Indtil en rettelse er ude, er begrænsning af lokale administratorrettigheder det mest virkningsfulde værn — og det er et tiltag, der virker uanset hvilken Defender-fejl der dukker op næste gang.
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Over 9 mio. ansigtsbilleder fra ansigtssøgetjenesten ClarityCheck lå åbent på en usikret server i månedsvis. Sådan tjekker du, om dit ansigt er søgbart.
20. august 2026·6 min læsning
Over 14.500 Dahua-overvågningskameraer blev kapret på 35 dage. På 1.923 af dem overlever hackernes bagdør både kodeordsskift og fabriksnulstilling.
20. august 2026·6 min læsning