Nye password spraying-angreb er begyndt at rette sig mod virksomheds-VPN-gateways, der drives af Cisco og Palo Alto Networks, hvilket vækker bekymring om sikkerheden omkring legitimationsoplysninger i virksomheders infrastruktur for fjernadgang. Sikkerhedsforskere har observeret en storskala stigning i automatiserede loginforsøg mod SSL VPN- og GlobalProtect-portaler, hvor angriberne benytter stjålne eller ofte genbrugte adgangskoder frem for at udnytte softwaresårbarheder.
Storskala kampagne med legitimationsoplysninger opdaget
Threat intelligence-virksomheden GreyNoise identificerede aktiviteten i midten af december efter at have registreret en pludselig stigning i autentificeringstrafik. Den 11. december iværksatte angribere omkring 1,7 millioner loginforsøg over en 16-timers periode mod Palo Alto Networks’ GlobalProtect-VPN-portaler.
Kampagnen benyttede mere end 10.000 unikke IP-adresser, hvilket gjorde det muligt for angriberne at fordele forsøgene og omgå grundlæggende hastighedsbegrænsninger. Dagen efter skiftede aktiviteten fokus til Cisco SSL VPN-gateways, hvor antallet af angribende IP-adresser steg markant sammenlignet med normale baggrundsniveauer.
Sådan fungerer angrebene
I modsætning til sårbarhedsbaserede indbrud forsøger disse password spraying-angreb at autentificere sig ved at teste store mængder kendte eller ofte genbrugte legitimationsoplysninger på tværs af mange konti. Angribere tester typisk én eller to adgangskoder pr. konto for at undgå kontolåsning, samtidig med at de leder efter svage autentificeringspraksisser.
GreyNoise rapporterede, at forespørgslerne fulgte stærkt strukturerede mønstre, som stemmer overens med script-baseret automatisering. Størstedelen af den observerede trafik stammede fra infrastruktur knyttet til en tysk hostingudbyder, hvilket peger på centraliseret koordinering frem for tilfældig scanning.
Ingen produktsårbarheder involveret
Palo Alto Networks bekræftede, at aktiviteten ikke indikerer nogen sårbarhed eller kompromittering i virksomhedens produkter. I stedet understregede selskabet, at angrebene udelukkende bygger på misbrug af legitimationsoplysninger og mangelfuld adgangskodehygiejne.
Sikkerhedsanalytikere delte denne vurdering og bemærkede, at selv fuldt opdaterede systemer forbliver sårbare, når organisationer ikke håndhæver stærke adgangskoder og multifaktorgodkendelse.
Hvorfor VPN-gateways fortsat er attraktive mål
VPN-loginportaler giver angribere direkte adgang til interne virksomhedsnetværk og udgør derfor et særdeles værdifuldt indgangspunkt. Når angribere først opnår gyldige legitimationsoplysninger, kan de omgå perimeterforsvar og bevæge sig videre i organisationens miljø.
Legitimationsbaserede angreb er også nemme at skalere. Angribere kan genbruge stjålne adgangskodelister på tværs af tusindvis af organisationer, samtidig med at de tilpasser deres infrastruktur for at undgå opdagelse.
Afhjælpning og defensive tiltag
Organisationer, der anvender VPN-gateways fra Cisco eller Palo Alto, bør betragte kampagnen som en tydelig påmindelse om at styrke autentificeringskontrollerne.
Anbefalede tiltag omfatter:
- Håndhævelse af multifaktorgodkendelse på alle VPN-konti
- Blokering eller hastighedsbegrænsning af mistænkelige IP-områder
- Overvågning af loginlogs for usædvanlige mængder eller geografiske mønstre
- Krav om unikke og komplekse adgangskoder på tværs af alle systemer for fjernadgang
Disse tiltag reducerer effektiviteten af password spraying-kampagner betydeligt.
Konklusion
De seneste password spraying-angreb, der retter sig mod VPN-gateways fra Cisco og Palo Alto, fremhæver en vedvarende svaghed i virksomhedssikkerhed: genbrug af legitimationsoplysninger. Selv uden udnyttelse af softwaresårbarheder kan angribere opnå adgang, når autentificeringskontroller er svage. I takt med at fjernadgang spiller en stadig mere central rolle i virksomheder, øges presset på organisationer for at styrke VPN-autentificering, før angribere får succes.


0 svar til “Password spraying-angreb retter sig mod VPN-gateways fra Cisco og Palo Alto”