⚓ Farled — Lotsbrevet

Lotsbrevet — 2026, vecka 32

Publicerat 2026-08-09

Veckans läge

Mest brådskande är att kontrollera exponering mot Chaindrop-skadekoden i npm-paket, undvika npm install/update och rotera hemligheter i berörda system. Samtidigt uppmanar CERT-SE till vaksamhet mot Teams-vishing där angripare utger sig för IT-support samt mot risker kopplade till tredjepartsleverantörers IT-supportsystem. Slutligen har EU uppdaterat sina sanktionslistor mot Ryssland/Ukraina och Libyen, vilket sparbanken bör beakta i den löpande sanktionskontrollen.

🔴 Agera

EU uppdaterar sanktionslistan mot Ryssland/Ukraina (rådets förordning 2026/1940

Vad har hänt: Rådet har antagit genomförandeförordning (EU) 2026/1940 av den 7 augusti 2026 som implementerar förordning (EU) nr 269/2014 om restriktiva åtgärder mot handlingar som undergräver Ukrainas territoriella integritet, suveränitet och oberoende. Källtexten anger endast rubrik och rättslig grund; exakt vilka personer eller enheter som läggs till, ändras eller tas bort på listan framgår inte av det tillgängliga materialet.

Vad det betyder för er: Uppdaterade sanktionslistor innebär sannolikt att banken behöver kontrollera att sina system för sanktionsscreening (kund- och transaktionskontroll) speglar den senaste listversionen, eftersom felaktig eller föråldrad listdata är en vanlig brist FI granskar. Eftersom källan inte specificerar vilka namn som tillkommit eller tagits bort går det inte att bedöma träffbilden för just denna banks kundstock utan att gå till den fullständiga bilagan i förordningen.

Åtgärder:
  • Hämta den fullständiga bilagan till förordning 2026/1940 från EUR-Lex och stäm av mot bankens nuvarande sanktionslista. (Compliance)
  • Kontrollera med Swedbank vilken listversion som används i det gemensamma screeningsystemet och begär skriftlig bekräftelse att uppdateringen är införd, samt diarieför svaret. (IT/Säkerhet)
  • Genomför en riktad sökning i kundregistret mot nya listposter och dokumentera resultatet av kontrollen. (Risk)

EU uppdaterar sanktionslistan mot Ryssland/Ukraina

Vad har hänt: Rådet har antagit beslut (CFSP) 2026/1939 av 7 augusti 2026 som ändrar beslut 2014/145/CFSP om restriktiva åtgärder mot handlingar som undergräver Ukrainas territoriella integritet, suveränitet och oberoende. Källtexten anger endast att listan i grundbeslutet ändras, utan att specificera vilka personer eller enheter som läggs till eller tas bort.

Vad det betyder för er: Detta innebär sannolikt att sanktionslistan över namngivna personer och enheter har uppdaterats, vilket kräver att bankens sanktionsscreening matchar mot den nya versionen. Eftersom källan inte anger exakta namn eller datum för ikraftträdande bör banken själv verifiera den fullständiga och aktuella listan i EUR-Lex eller via UD/Finanspolisen innan man drar slutsatser om specifika kunder eller motparter.

Åtgärder:
  • Verifiera att bankens sanktionslistleverantör/screeningverktyg har uppdaterats med den nya bilagan till beslut 2014/145/CFSP, och dokumentera kontrollen. (Compliance)
  • Genomför en avstämning av befintlig kundstock och pågående affärer mot den uppdaterade listan för att identifiera eventuella träffar. (Compliance)
  • Bedöm om ändringen påverkar bankens riskklassificering av kunder med kopplingar till Ryssland/Ukraina och uppdatera riskbedömningen vid behov. (Risk)

Ny självspridande skadlig kod (Chaindrop) i JavaScript-paket via npm

Vad har hänt: En självreplikerande skadlig kod kallad Chaindrop har upptäckts och påverkar över 400 paket i JavaScript-ekosystemet. Koden körs i de flesta fall via ett 'preinstall'-skript vars syfte är att sprida sig vidare och stjäla hemligheter, och CERT-SE rekommenderar att undvika npm install/update samt att rotera hemligheter i berörda system.

Vad det betyder för er: Sparbanken driftar normalt inte egen utvecklingsmiljö eller npm-baserade system själv, utan detta hanteras via Swedbanks IT-drift enligt samarbetsavtalet - frågan bör därför tolkas som en leverantörsstyrningsfråga snarare än en teknisk åtgärd banken själv kan utföra. FI förväntar sig dock att banken kan visa att den aktivt följt upp exponeringen hos sin kritiska IKT-leverantör, oavsett vem som utför den tekniska hanteringen. Det är sannolikt att en skriftlig förfrågan till Swedbank om exponering och åtgärder blir den relevanta dokumentationen vid en eventuell tillsyn.

Åtgärder:
  • Skicka en skriftlig fråga till Swedbank om huruvida bankens system eller leveranskedja exponerats av Chaindrop, och begär skriftlig bekräftelse på genomförd utredning och eventuell rotation av hemligheter. (IT/Säkerhet)
  • Diarieför Swedbanks svar samt datum för förfrågan och svar som evidens för leverantörsuppföljning. (Risk)
  • Följ upp om Swedbank bekräftar att inga av bankens beroenden är påverkade, och eskalera internt om svar uteblir eller är otillräckligt. (IT/Säkerhet)

🔵 Informera

CERT-SE varnar för Teams-vishing och tredjepartsintrång i sommarrapport

Vad har hänt: CERT-SE:s veckobrev sammanfattar sommarens cybersäkerhetshändelser, bland annat vishing-kampanjen STAC4749 där hotaktörer utgett sig för IT-support i Microsoft Teams och därefter spridit Chaos ransomware, samt dataintrång hos EY via ett komprometterat IT-supportsystem från tredje part. Rapporten nämner även att organisationer som betalar utpressningslösen löper ökad risk för nya utpressningskrav, enligt Proofpoint.

Vad det betyder för er: Vishing via Teams där angripare utger sig för IT-support är sannolikt relevant eftersom sparbankens medarbetare kan bli måltavlor på samma sätt, oavsett att drift och infrastruktur är utkontrakterad till Swedbank. EY-fallet visar att risken ofta ligger hos en leverantörs supportsystem snarare än hos den egna organisationen, vilket bör tolkas som ett argument för att kontinuerligt följa upp Swedbanks hantering av liknande hot mot sina supportkanaler. Ingen omedelbar åtgärd krävs, men brevet bör spridas internt som medvetandehöjande underlag.

Åtgärder:
  • Informera medarbetare om STAC4749-metoden (falsk IT-support via Teams) och påminn om att aldrig ge fjärråtkomst eller inloggningsuppgifter till okända kontakter i Teams. (IT/Säkerhet)
  • Fråga skriftligt Swedbank om man har rutiner för att identifiera och blockera liknande vishing-försök mot supportkanaler som används av sparbanken, och diarieför svaret. (IT/Säkerhet)
  • Notera Proofpoints slutsats om upprepade utpressningskrav vid lösensummebetalning i bankens interna riskbedömning inför eventuell framtida ransomware-incident. (Risk)

EU uppdaterar sanktionslistan mot Libyen

Vad har hänt: Rådet har antagit genomförandebeslut (CFSP) 2026/1938 av 7 augusti 2026, som ändrar beslut (CFSP) 2015/1333 om restriktiva åtgärder med anledning av situationen i Libyen. Källtexten anger inte vilka specifika namn eller enheter som lagts till, tagits bort eller ändrats på listan.

Vad det betyder för er: Uppdateringen innebär sannolikt förändringar i EU:s sanktionslista mot Libyen, vilket direkt påverkar bankens sanktionsscreening av kunder och transaktioner. Eftersom sparbanken själv ansvarar för sina AML- och sanktionskontroller (till skillnad från IT-driften) bör detta hanteras som en ordinarie regelverksuppdatering i compliance-funktionen, inte som en leverantörsfråga mot Swedbank.

Åtgärder:
  • Uppdatera bankens sanktionslistor/screeningverktyg med den nya listversionen och kontrollera mot befintlig kundstock och pågående transaktioner. (Compliance)
  • Dokumentera att uppdateringen genomförts och när, samt spara beslutet som underlag vid eventuell FI-granskning. (Compliance)

Sammanfattningarna är framtagna med AI och granskade av människa före utskick. Lotsbrevet är omvärldsbevakning, inte juridisk rådgivning — läs alltid originalkällan före beslut.