Cybersäkerhetsforskare har upptäckt en kraftig ökning av Palo Alto Networks-skanningar som syftar till att identifiera sårbara inloggningsportaler. Ökningen tyder på att angripare kan förbereda större utnyttjandekampanjer riktade mot GlobalProtect VPN och PAN-OS-enheter.

Kraftig ökning av skanningsaktivitet

Enligt data från GreyNoise har antalet IP-adresser som skannar Palo Alto Networks-portaler ökat med mer än 500 % i början av oktober.
Den 3 oktober försökte över 1 285 unika IP-adresser få åtkomst till inloggningssidor för GlobalProtect och PAN-OS, jämfört med det normala genomsnittet på cirka 200.

De flesta skanningsförsöken kom från USA, följt av Storbritannien, Nederländerna, Kanada och Ryssland.
GreyNoise klassificerade 91 % av IP-adresserna som misstänkta och ytterligare 7 % som skadliga.

Skanningarna riktades främst mot emulerade Palo Alto Networks-slutpunkter som drivs av GreyNoise. Analytiker tror att angriparna testar hur dessa system reagerar innan de försöker genomföra verkliga intrång.

Möjliga motiv bakom ökningen

Den växande vågen av Networks-skanningar kan vara kopplad till spaningskampanjer. Hackare utför ofta storskaliga skanningar för att upptäcka sårbara versioner, öppna portar eller felkonfigurerade VPN-gateways.
När de identifierar svagheter kan de genomföra riktade attacker eller stöld av inloggningsuppgifter.

Liknande skanningsaktivitet har nyligen riktats mot Grafana-servrar, som återigen utsätts för utnyttjandeförsök via sårbarheten CVE-2021-43798.
Forskare misstänker att hotaktörer breddar sitt fokus till flera olika företagsplattformar.

Säkerhetsrekommendationer

Organisationer som använder Palo Alto Networks-brandväggar eller GlobalProtect VPN bör:

  • Övervaka åtkomstloggar för ovanliga inloggningsförsök eller obehörig åtkomst.
  • Aktivera multifaktorautentisering för att minska risken för kapade konton.
  • Uppdatera och patcha alla PAN-OS-enheter till de senaste versionerna.
  • Begränsa extern åtkomst till administrationsgränssnitt och övervaka nätverkstrafik för avvikelser.

Slutsats

Den plötsliga ökningen av Palo Alto Networks-skanningar visar cyberkriminellas växande intresse för företagsinfrastruktur. Även om inga direkta attacker har observerats ännu, tyder aktiviteten på att angripare kartlägger potentiella mål.
Proaktiva säkerhetsåtgärder, strikt åtkomstkontroll och kontinuerlig övervakning är avgörande för att hålla företagsnätverk skyddade.


0 svar till ”Palo Alto Networks-skanningar ökar när hackare riktar in sig på inloggningsportaler”