En kraftig stigning i Cisco ASA-scanninger har vækket uro blandt sikkerhedsforskere. I slutningen af august 2025 opdagede GreyNoise usædvanlig aktivitet rettet mod Cisco Adaptive Security Appliance (ASA)-enheder. På sit højeste kom scanningerne fra 25.000 unikke IP-adresser, der sonderede loginportaler og fjernadgangstjenester. Omfanget tyder på, at angribere kan forberede sig på at udnytte en endnu ikke offentliggjort sårbarhed.
Detaljer om angrebet
GreyNoise observerede den første bølge af scanninger den 26. august. Størstedelen var rettet mod ASA’s web-loginportaler samt Telnet- og SSH-endepunkter. En anden bølge fulgte kort efter med de samme fingeraftryk.
Firs procent af trafikken i den første bølge kom fra Brasilien. Omkring 14.000 IP-adresser viste identiske TLS-fingeraftryk og forfalskede Chrome-lignende brugeragenter. Denne ensartethed peger på en koordineret botnetkampagne frem for tilfældig baggrundsstøj.
Geografisk omfang
Stigningen i Cisco ASA-scanninger ramte netværk i hele USA, med mærkbar aktivitet også i Storbritannien og Tyskland. GreyNoise-analytikere bemærkede, at sådan rekognoscering ofte går forud for offentliggørelse eller våbenisering af nye sårbarheder.
Hvorfor det er vigtigt
Cisco ASA-enheder er højt prioriterede mål. Tidligere kampagner som ArcaneDoor samt ransomware-grupper som LockBit og Akira udnyttede hurtigt ASA-sårbarheder, så snart de blev offentlige. Den nuværende stigning i scanninger kan indikere, at angribere allerede kender til en kommende sårbarhed og kortlægger eksponerede enheder på forhånd.
Forsvarsforanstaltninger
Organisationer bør handle straks for at reducere eksponeringen:
- Begræns eller blokér ASA’s web-, SSH- og Telnet-adgang fra internettet.
- Kræv VPN eller private netværk til administration.
- Installer patches så snart, de frigives.
- Brug geofencing eller rate limiting, især mod trafik fra Brasilien.
- Aktivér multifaktorautentificering for fjernlogin.
- Overvåg GreyNoise-advarsler for tags knyttet til ASA-scanninger.
Konklusion
Den kraftige stigning i Cisco ASA-scanninger i slutningen af august er et advarselssignal. Med 25.000 IP-adresser, der sonderer enheder verden over, er risikoen for udnyttelse høj. Sikkerhedsteams bør handle nu ved at låse administrationsgrænseflader, hurtigt installere opdateringer og nøje overvåge scanningstrends for at være på forkant med potentielle angreb.


0 svar til “Stigning i Cisco ASA-scanninger vækker sikkerhedsbekymringer”