VPN-påloggingsforsøk økte kraftig tidlig i desember da angripere startet en koordinert kampanje mot eksponerte GlobalProtect-portaler. Aktiviteten inkluderte store bølger av brute-force-angrep og omfattende skanninger av SonicWall API-endepunkter. Sikkerhetsteam følger nå økningen nøye fordi angrepene retter seg mot systemer som ofte beskytter virksomheters kjernenettverk.

Store angrep traff GlobalProtect-systemer

Kampanjen begynte med aggressive brute-force-forsøk mot GlobalProtect VPN-portaler. Tusenvis av unike IP-adresser deltok, og mange brukte lignende klientfingeravtrykk. Det enhetlige mønsteret tyder på at aktiviteten kom fra en organisert aktør, ikke tilfeldig støy.

Angriperne fortsatte deretter med å undersøke API-endepunkter på SonicWall SonicOS-enheter. Disse endepunktene håndterer administrasjonsfunksjoner, noe som betyr at uautorisert tilgang kan gi dyp kontroll over nettverksinnstillinger. Overlappen mellom brute-force-aktivitet mot VPN og API-skanninger skapte bekymring for mer omfattende rekognosering.

Siden GlobalProtect ofte fungerer som en inngangsport til bedriftsnettverk, øker risikoen for kompromitterte legitimasjoner når påloggingsforsøkene stiger. Angripere bruker ofte brute-force-angrep for å teste stjålne passord eller identifisere svake kontoer. Dette mønsteret ligner metodene brukt av tilgangsmeglere som selger fotfeste til ransomware-grupper.

Økt intensitet i toppperioder

Sikkerhetstelemetri rapporterte millioner av sesjoner rettet mot GlobalProtect-endepunkter. Under én toppperiode observerte forskere over to millioner forsøk i løpet av få dager. Trafikken økte ytterligere i løpet av et enkelt døgn og nådde det høyeste nivået på flere måneder.

Tallene viser at angriperne brukte omfattende automatisering. Fordi kampanjen involverte mange IP-adresser, ble enkle blokkeringsmekanismer mindre effektive. Denne taktikken lar angripere omgå grunnleggende begrensninger og skjule individuelle kilder bak et stort nett av infrastruktur.

Hvorfor målene er viktige

GlobalProtect-portaler fungerer som inngangsporter for fjernansatte, partnere og administratorer. Når angripere tester disse portalene, ser de ofte etter svake passord eller feilkonfigurerte innstillinger. Siden mange virksomheter fortsatt eksponerer VPN-innlogginger mot internett, forblir angrepsflaten betydelig.

SonicWall-skanningene avslører en annen risiko. API-endepunkter på brannmurer kan gi tilgang til konfigurasjonskontroller. Hvis angripere finner en svakhet, kan de deaktivere beskyttelser, opprette nye regler eller bevege seg dypere inn i interne nettverk. Kombinasjonen av VPN- og brannmurrekognosering viser at dette er mer enn enkel skanning.

Anbefalte forsvarstiltak

Organisasjoner bør redusere eksponeringen så mye som mulig. Administratorer kan begrense tilgang til VPN-portaler med IP-tillatelister, geoblokkering eller private tilgangsløsninger. Sterk autentisering, inkludert MFA, er avgjørende. God passordhygiene spiller også en viktig rolle, siden angripere ofte tester gamle legitimasjoner.

Sikkerhetsteam bør gjennomgå brannmurregler og sikre at administrasjons-API-er ikke er åpne mot internett. Oppdaterte versjoner av PAN-OS og SonicOS adresserer kjente sårbarheter, så rask patching reduserer risiko. Logging og varsler bør fange opp gjentatte påloggingsfeil eller uvanlige skanningsmønstre.

Proaktiv overvåking hjelper med å oppdage tidlige tegn på credential-stuffing eller brute-force-angrep. Fordi angripere ofte vender tilbake til tidligere skannede mål, er langsiktig innsikt viktig.

Konklusjon

VPN-påloggingsforsøk steg kraftig i en koordinert kampanje som rettet seg mot GlobalProtect- og SonicWall-systemer. Angripere brukte brute-force-metoder, automatiserte skanninger og distribuert infrastruktur for å undersøke kritiske nettverksinnganger. Selv om ingen større innbrudd er bekreftet, viser aktivitetens omfang at organisasjoner må styrke sine fjernaksessystemer og sikre brannmurens administrasjonsgrensesnitt. Sterk autentisering, redusert eksponering og raske oppdateringer gir det mest effektive forsvaret mot fremtidige angrepsbølger.


0 responses to “VPN-påloggingsforsøk øker kraftig mot GlobalProtect-portaler”