Hot & Attacker

Nyköpings kommun hackad: webbplatsen visade Death Note-figur i en halvtimme

MCFFS 2026:11 Took Effect the Day Before

Municipalities have been in scope of Cybersäkerhetslagen since 15 January. On Thursday 1 October, the day before the defacement, MCFFS 2026:11 entered into force: the regulation on security measures decided by MCF (formerly MSB) on 15 June and administered by NCSC at FRA since 1 July. Three of its provisions apply directly to what happened on Friday evening.

Chapter 4, section 19 requires an operator to identify and handle the need for other organisations and individuals to verify its identity in digital channels; the general advice lists web pages alongside email, SMS and phone calls. Section 17 of the same chapter requires multi-factor authentication for staff and supplier access to the digital environment over an external network. Section 20 requires the operator to identify and handle the need to monitor the digital environment and to raise alarms when security fails.

Monitoring is where the municipality's own account shows a result: the change was spotted, isolated and reversed in roughly half an hour on a Friday evening. It has not said how the access route used was protected or whether multi-factor authentication was in place, so sections 17 and 19 cannot be assessed from outside.

The question the IT department's analysis will have to answer is who was able to publish that image, and from where.

References

Störningar på nykoping.se

Nyköpings kommun hackad: visade karaktär från animeserie

Nyköpings kommuns hemsida hackad i cyberattack

Region Sörmlands hemsida låg nere: inga tecken på intrång

MCFFS 2026:11 Föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning

Nya krav ska stärka Sveriges cybersäkerhet

Den som gick in på nykoping.se vid 20.30-tiden fredagen den 2 oktober möttes av L, en karaktär ur animeserien Death Note, och orden ”Imagine att bli hackad i 2026. Ni borde fixa detta”. Södermanlands Nyheter var först med att rapportera. Enligt SVT Sörmland var bilden borttagen och sajten tycktes fungera som vanligt igen vid 21-tiden. Nyköpings kommun har publicerat en kort notis och har inte sagt hur sidan ändrades.

Kommunens notis klockan 21.30

Kommunens notis publicerades på den egna webbplatsen klockan 21.30 och är fortfarande det enda offentliga uttalandet. Där står att nykoping.se tillfälligt påverkades av en hackerattack under fredagskvällen och att it-avdelningen upptäckte att någon manipulerat kommunens webbplats. Enligt notisen identifierades, isolerades och åtgärdades problemet. Kommunen meddelar att ingenting annat är påverkat i nuläget och it-avdelningen ska analysera händelsen. Kommunikationschef Åsa Helldén Ruocco hänvisade SVT till den texten på fredagskvällen. Vem som låg bakom, och varför, är okänt.

Notisen kallar problemet isolerat, men den analys som skulle bekräfta det har inte publicerats. Inget som publicerats hittills säger om sidan ändrades via publiceringssystemet, via driftleverantören eller med en stulen inloggning. Tills det är känt är den enda offentliga bedömningen av sajtens säkerhet angriparens eget meddelande.

En kommuns webbplats är en officiell kanal som invånare använder för information och kontaktuppgifter, och innehåll som en utomstående lägger dit bär kommunens namn så länge det ligger uppe. Att någon kunde lägga upp en bild innebär också att den personen kunde publicera på sajten. Samma åtkomst hade kunnat användas till ändringar som är svårare att upptäcka, till exempel nya kontaktuppgifter eller länkar.

Morgonen därpå låg samtliga Region Sörmlands webbplatser nere på grund av vad regionen beskriver som problem med en fil på en server, utan tecken på intrång. Regionen ser ingen koppling mellan händelserna.

MCFFS 2026:11 trädde i kraft dagen innan

Kommunerna omfattas av cybersäkerhetslagen sedan den 15 januari. Torsdagen den 1 oktober, dagen före kapningen, trädde MCFFS 2026:11 i kraft: föreskrifterna om säkerhetsåtgärder som MCF (tidigare MSB) beslutade den 15 juni och som NCSC vid FRA förvaltar sedan den 1 juli. Tre av bestämmelserna gäller direkt det som hände på fredagskvällen.

4 kap. 19 § kräver att verksamhetsutövaren identifierar och hanterar behovet av att andra organisationer och enskilda kan verifiera dess identitet i digitala kanaler; de allmänna råden nämner webbsidor vid sidan av e-post, sms och telefonsamtal. 17 § i samma kapitel kräver flerfaktorsautentisering för personals och leverantörers åtkomst till den digitala miljön via externt nätverk. 20 § kräver att verksamhetsutövaren identifierar och hanterar behovet av att övervaka den digitala miljön och av att larm genereras vid brister i cybersäkerheten.

Övervakningen är den punkt där kommunens egen redogörelse visar ett resultat: ändringen upptäcktes, isolerades och återställdes på ungefär en halvtimme en fredagskväll. Kommunen har inte sagt hur den åtkomstväg som användes var skyddad eller om flerfaktorsautentisering fanns på plats, så 17 § och 19 § går inte att bedöma utifrån.

Frågan it-avdelningens analys behöver besvara är vem som kunde publicera bilden, och varifrån.

Referenser

  1. Störningar på nykoping.se
  2. Nyköpings kommun hackad: visade karaktär från animeserie
  3. Nyköpings kommuns hemsida hackad i cyberattack
  4. Region Sörmlands hemsida låg nere: inga tecken på intrång
  5. MCFFS 2026:11 Föreskrifter och allmänna råd om säkerhetsåtgärder och ledningens utbildning
  6. Nya krav ska stärka Sveriges cybersäkerhet

This post is also available in: English

Sameera Wijerathna