Sikkerhedsanalytikere følger en kraftig stigning i Ivanti RCE-angreb, der retter sig mod virksomheders servere til administration af mobile enheder. Undersøgelser viser, at aktiviteten ikke er spredt på mange grupper, men samlet i én koordineret kampagne.

Angriberen fokuserer på fjernudnyttelige sårbarheder, der muliggør systemovertagelse uden legitimationsoplysninger, hvilket gør eksponerede servere til direkte indgangspunkter i virksomhedsnetværk.

Hvordan sårbarhederne udnyttes

Kampagnen retter sig mod kritiske svagheder, der tillader kommandoeksekvering direkte fra internettet. Da autentificering ikke kræves, kan angribere forsøge kompromittering, så snart tjenesten er tilgængelig.

Efter vellykket udnyttelse kan indtrængeren køre kommandoer på serveren og opretholde vedvarende adgang. Herfra kan systemet bruges som springbræt til at bevæge sig dybere ind i den interne infrastruktur.

Automatiserede scanningsværktøjer søger kontinuerligt efter sårbare systemer, hvilket muliggør hurtig kompromittering kort efter eksponering.

Én aktør bag størstedelen af aktiviteten

Netværkstelemetri viser, at de fleste udnyttelsesforsøg stammer fra samme infrastrukturskilde. Adfærden tyder på automatisering frem for manuel målretning.

Angriberen sonderer gentagne gange systemer, verificerer vellykket eksekvering og registrerer tilgængelige servere. Mønstret antyder forberedelse til senere indtrængningsfaser snarere end øjeblikkeligt datatyveri.

Sådanne operationer forbindes ofte med såkaldte access brokers, hvor kompromitterede systemer indsamles og senere bruges eller sælges.

Bredere målretning

Den samme infrastruktur scanner også efter andre virksomhedssårbarheder, hvilket viser en omfattende kortlægning på tværs af flere teknologier. Målet synes at være at opbygge en stor pulje af indgangspunkter frem for at fokusere på én enkelt organisation.

Da kampagnen kører kontinuerligt, risikerer nyeksponerede servere at blive angrebet næsten straks efter, de bliver tilgængelige online.

Hvorfor organisationer er udsatte

Mange miljøer er afhængige af eksternt tilgængelige administrationsservere til fjernstyring. Hvis opdateringer eller afhjælpninger forsinkes, bliver disse systemer attraktive mål.

Da angrebet ikke kræver legitimationsoplysninger, giver traditionelle kontobeskyttelser ingen beskyttelse. Selve eksponeringen er nok til at udløse kompromitteringsforsøg.

Konklusion

Ivanti RCE-angrebene viser, hvordan moderne trusselskampagner opererer i stor skala. Én automatiseret operation kan skabe omfattende indtrængningsforsøg på tværs af internettet.

Organisationer skal behandle eksponerede tjenester som konstant målrettede aktiver. Hurtig patching, begrænset adgang og netværkssegmentering er fortsat afgørende forsvar mod automatiserede udnyttelseskampagner.


0 svar til “Ivanti RCE-angreb knyttes til én stor kampagne”