Allvarliga störningar i CrowdStrike påverkar många organisationers it-miljöer

Text: (Myndigheten för Samhällsskydd och Beredskap, MSB)


Under morgonen den 19 juli uppmärksammades störningar i säkerhetsplattformen CrowdStrike. Störningarna kan drabba servrar och klienter som kör Microsoft Windows där programvaran Falcon Sensor från CrowdStrike är installerad. Det finns rapporter om att dessa enheter kan bli otillgängliga.

CrowdStrike har bekräftat att de upplever störningar och arbetar med att lösa problemen. De rekommenderar följande tillfälliga åtgärder för de som drabbats:

1. Starta Windows i Safe Mode eller i Windows Recovery Environment
2. Gå till katalogen C:\Windows\System32\drivers\CrowdStrike
3. Hitta filen som matchar "C-00000291*.sys" och döp om den till "C-00000291*.renamed"
4. Starta enheten normalt

Att genomföra dessa åtgärder på enheter där BitLocker är aktiverat kräver särskild hantering, framför allt tillgång till administratörsbehörighet och giltig krypteringsnyckel.

Utbredningen av störningarna är i detta läge oklara, men drabbar flera delar av världen. CERT-SE följer utvecklingen löpande och kommer att uppdatera allteftersom mer information blir tillgänglig.

CERT-SE tar gärna emot information från svenska aktörer som drabbas av störningarna. Du når oss på 010-240 40 40 eller på

Uppdatering 2024-07-19 09:59

CrowdStrike ska ha avbrutit utrullningen av den felaktiga uppdatering som orsakat problemen.

Uppdatering 2024-07-19 11:23

Luxemburgs CSIRT har gått ut med IOC:er som stöd för att identifiera de drivrutiner som tros orsaka de tekniska problem som gör servrar och klienter otillgängliga. [1]

Uppdatering 2024-07-19 12:54

CrowdStrike har gått ut med ett första officiellt uttalande om de tekniska problemen i Falcon Agent. [2]

Uppdatering 2024-07-19 13:21

Kortare tillägg kopplat till CrowdStrikes rekommenderade åtgärder till drabbade som berör enheter där BitLocker är aktiverat. Microsoft och Amazon AWS har gått ut med rekommenderade åtgärder till kunder som drabbats av de tekniska problemen med CrowdStrike på virtuella maskiner i Azure respektive EC2 [3,4].



Globalt IT-haveri efter allvarlig sårbarhet hos CrowdStrike

Uppdaterad: 2024-07-19; kl 23.45

Sedan igår kväll svensk tid har ett globalt IT-haveri drabbat flera stora verksamheter världen över. IT-haveriet orsakades av allvarliga fel i en uppdatering av programvaran Falcon Sensor som rullades ut för Microsoft Windows 10-användare. Även Google AWS och BitLocker påverkades i viss utsträckning. Följden blev att enheter över hela världen visade blå eller svart skärm. Under flera timmar var till exempel även denna sajt oåtkomlig på grund av problem hos vår leverantör.

Bolaget varnar användarna för att avinstallera CrowdStrikes programvara eftersom man då är helt utan skydd mot skadlig kod. Istället ber man användarna vänta tills en ny patch är klar. Enligt bolaget har man nu börjat distribuera ut en rättad uppdatering av Falcon Sensor. Det krävs dock en manuell hantering av varje server eller agent som har programmet installerat vilket gör att det kommer att ta längre tid för kunderna att avhjälpa IT-haveriet lokalt och regionalt.

Patchar ofta otillräckligt testade

Den 3:e torsdagen i månaden distribuerar bl a Microsoft och andra stora IT-leverantörer ut större uppdateringar. Innan en patch eller uppdatering får rullas ut ska den genomgå tester och granskningar för att se till att inga allvarliga fel finns eller kan uppstå när den når användarna. Men på senare tid har den 3:e torsdagen i månaden allt oftare förknippats med stora och allvarliga IT-haverier. Därför rekommenderas bolagen att framöver höja beredskapen och förmågan att hantera allvarliga IT-störningar och haverier.

Flyg, transport och sjukvård bland drabbade verksamheter

Bland de globalt drabbade verksamheterna fanns bland annat amerikanska och europeiska flygbolag och logistikbolag. Även sjukvården drabbades i vissa länder. Flygplanen som stod på marken fick inte lyfta och flyg i luften fick cirkulera runt flygplatserna. Andra verksamheter som påverkats i stor omfattning är bankverksamheter i Storbritannien, mediabolag och även IT-driftbolag.

15 miljoner Trelloanvändares lösenord läckta

I januari kommunicerade Trello att man drabbats av en omfattande informationsläcka. Nu framgår det att cirka 15 miljoner Trelloanvändares användaruppgifter har läckts.

Läckan ser ut att ha kopplingar till problemen med plattformen ServiceNow.

Användare uppmanas att genast byta lösenord.


Trello Data Breach: What & How It Happened?

Email addresses of 15 million Trello users leaked on hacking forum

Högt tryck på nya utbildningen: ”Finns ett akut behov” (8 jul)

Hemliga försvarsuppgifter kan ha spridits från Lantmäteriet (9 jul)

Handlingar lämnas ut till nyhetsbyrån Siren med förbehåll

Kammarrätten i Stockholm (KamR) har i en dom beslutat att vissa handlingar som nyhetsbyrån Siren begärt ut får utlämnas. Det sker dock med förbehåll. Läs KamR:s uttalande nedan.

Kammarrätten bedömer att EU:s dataskyddsförordning, GDPR, ska tillämpas vid en nyhetsbyrås begäran om utlämnande av allmänna handlingar. Eftersom det kan antas att uppgifterna i handlingarna kommer att behandlas i strid med förordningen omfattas de av sekretess. Det finns därför grund för att lämna ut handlingarna med förbehåll.

En nyhetsbyrå har begärt att Förvaltningsrätten i Stockholm ska lämna ut en större mängd handlingar som innehåller uppgifter om hälsa och lagöverträdelser som innefattar brott. Det journalistiska ändamål som handlingarna skulle användas för är bland annat en publicering av personuppgifterna i en sökbar databas. Förvaltningsrätten beslutade att handlingarna skulle lämnas ut, men med förbehållet att personuppgifter om hälsa och brott inte fick användas i databasen.

Kammarrätten håller med förvaltningsrätten att GDPR ska tillämpas vid bedömningen av om nyhetsbyrån har rätt att ta del av de begärda handlingarna. Grundlagsskyddet för yttrandefrihet i form av publicering av personuppgifter om hälsa i vissa sökbara uppgiftssamlingar får begränsas genom GDPR.

– När det gäller publicering av personuppgifter om lagöverträdelser anser kammarrätten att det inte är förenligt med principen om unionsrättens företräde att grundlagsskyddet för en nyhetsbyrå alltid ska ha företräde framför GDPR. Detta eftersom någon proportionalitetsbedömning då inte görs mellan rätten till skydd för personuppgifter och rätten till skydd för yttrande- och informationsfrihet. Genom förbehållet blir det en rimlig avvägning mellan de olika intressena samtidigt som risken för en behandling i strid med GDPR undanröjs säger kammarrättsrådet Cecilia Bohlin, som är referent i målet.

Målar: 2807-24

