Cybersikkerhedsforskere har registreret en markant stigning i Palo Alto Networks-scanninger, der har til formål at identificere sårbare loginportaler. Stigningen tyder på, at hackere forbereder større angrebskampagner rettet mod GlobalProtect VPN og PAN-OS-enheder.
Kraftig stigning i scanningsaktivitet
Ifølge data fra GreyNoise er antallet af IP-adresser, der scanner Palo Alto Networks-portaler, steget med mere end 500 % i begyndelsen af oktober.
Den 3. oktober forsøgte over 1.285 unikke IP-adresser at få adgang til login-sider for GlobalProtect og PAN-OS – langt over det normale gennemsnit på omkring 200.
De fleste scanninger stammer fra USA, efterfulgt af Storbritannien, Holland, Canada og Rusland.
GreyNoise klassificerede 91 % af IP-adresserne som mistænkelige og yderligere 7 % som ondsindede.
Scanningerne var primært rettet mod emulerede Palo Alto Networks-endepunkter, der hostes af GreyNoise. Analytikere mener, at hackere tester, hvordan disse systemer reagerer, før de forsøger egentlige angreb.
Mulige motiver bag stigningen
Den voksende bølge af Networks-scanninger kan være en del af rekognosceringskampagner. Hackere udfører ofte storskala scanninger for at opdage sårbare versioner, åbne porte eller fejlkonfigurerede VPN-gateways.
Når de finder potentielle svagheder, kan de udføre målrettede udnyttelser eller stjæle loginoplysninger.
Lignende scanningsaktivitet har for nylig været rettet mod Grafana-servere, der igen bliver udnyttet via sårbarheden CVE-2021-43798.
Forskere mistænker, at trusselsaktører udvider deres fokus til flere forskellige virksomhedsplatforme.
Sikkerhedsanbefalinger
Organisationer, der anvender Palo Alto Networks-firewalls eller GlobalProtect VPN, bør:
- Overvåge adgangslogfiler for usædvanlige loginforsøg eller uautoriseret adgang.
- Aktivere multifaktorgodkendelse for at reducere risikoen for kompromitterede konti.
- Opdatere og patche alle PAN-OS-enheder til de nyeste versioner.
- Begrænse ekstern adgang til administrationsgrænseflader og overvåge netværksaktivitet for unormale mønstre.
Konklusion
Den pludselige stigning i Palo Alto Networks-scanninger understreger cyberkriminelles stigende interesse for virksomheders infrastruktur. Selvom der endnu ikke er registreret direkte angreb, viser aktiviteten, at hackere kortlægger potentielle mål.
Proaktiv patching, streng adgangskontrol og løbende overvågning er afgørende for at holde virksomhedens systemer sikre.


0 svar til “Palo Alto Networks-scanninger stiger, mens hackere går efter loginportaler”