VPN-loginforsøg steg markant i begyndelsen af december, da angribere igangsatte en koordineret kampagne mod eksponerede GlobalProtect-portaler. Aktiviteten omfattede store bølger af brute-force-angreb og omfattende scanninger af SonicWall API-endepunkter. Sikkerhedsteams følger nu udviklingen tæt, fordi angrebene retter sig mod systemer, der ofte beskytter virksomheders centrale netværk.

Storskalaangreb ramte GlobalProtect-systemer

Kampagnen begyndte med aggressive brute-force-forsøg mod GlobalProtect VPN-portaler. Tusindvis af unikke IP-adresser deltog, og mange anvendte lignende klientfingeraftryk. Det ensartede mønster antyder, at aktiviteten kom fra en organiseret aktør og ikke tilfældig støj.

Angriberne fortsatte derefter med at undersøge API-endepunkter på SonicWall SonicOS-enheder. Disse endepunkter håndterer administrationsfunktioner, så uautoriseret adgang kan give dyb kontrol over netværksindstillinger. Overlapningen mellem brute-force-aktiviteten mod VPN og scanninger af API-grænseflader skabte bekymring for bredere rekognoscering.

Da GlobalProtect ofte fungerer som en indgang til virksomhedsnetværk, øger en stigning i loginforsøg risikoen for kompromitterede legitimationsoplysninger. Angribere bruger ofte brute-force-bølger til at teste stjålne adgangskoder eller identificere svage konti. Dette mønster svarer til metoder, der anvendes af access-mæglere, som sælger adgang til ransomware-grupper.

Intensiteten steg under topperioder

Sikkerhedstelemetri rapporterede millioner af sessioner rettet mod GlobalProtect-endepunkter. Under én topperiode observerede forskere mere end to millioner forsøg inden for få dage. Trafikken steg yderligere i løbet af et enkelt døgn og nåede det højeste niveau i flere måneder.

Tallene viser, at angriberne brugte omfattende automatisering. Fordi kampagnen involverede mange IP-adresser, blev simple blokeringstiltag mindre effektive. Denne taktik gør det muligt for angribere at omgå grundlæggende begrænsninger og skjule individuelle kilder bag en større infrastruktur.

Hvorfor målene er vigtige

GlobalProtect-portaler fungerer som adgangspunkter for fjernarbejdere, partnere og administratorer. Når angribere tester disse portaler, leder de ofte efter svage adgangskoder eller fejlkategoriserede konfigurationer. Da mange organisationer stadig eksponerer VPN-login ud mod internettet, forbliver angrebsfladen betydelig.

SonicWall-scanningerne afslører en anden risiko. API-endepunkter på firewalls kan give adgang til konfigurationsstyring. Hvis angribere finder en sårbarhed, kan de deaktivere beskyttelser, oprette nye regler eller bevæge sig dybere ind i interne netværk. Kombinationen af VPN-rekognoscering og firewallrekognoscering indikerer mere end almindelig scanning.

Anbefalede forsvarstiltag

Organisationer bør reducere eksponeringen så meget som muligt. Administratorer kan begrænse adgang til VPN-portaler med IP-tilladelister, geoblokering eller private adgangsløsninger. Stærk autentificering, herunder MFA, er afgørende. God adgangskodehygiejne er vigtig, da angribere ofte tester gamle eller lækkede legitimationsoplysninger.

Sikkerhedsteams bør gennemgå firewallpolitikker og sikre, at administrations-API’er ikke er åbne mod internettet. Opdaterede versioner af PAN-OS og SonicOS adresserer kendte sårbarheder, så hurtig patching reducerer risikoen. Logning og overvågning bør opfange gentagne loginfejl eller usædvanlige scanningsmønstre.

Proaktiv overvågning hjælper organisationer med at opdage tidlige tegn på credential-stuffing eller brute-force-aktivitet. Da angribere ofte vender tilbage til tidligere scannede mål, er langsigtet indsigt vigtig.

Konklusion

VPN-loginforsøg steg markant i en koordineret kampagne, der målrettede GlobalProtect- og SonicWall-systemer. Angribere brugte brute-force-metoder, automatiserede scanninger og distribueret infrastruktur til at undersøge kritiske netværksindgange. Selvom ingen større brud er bekræftet, viser aktivitetens omfang, at organisationer skal styrke deres fjernadgangssystemer og sikre firewalladministration. Stærk autentificering, reduceret eksponering og hurtige opdateringer giver det mest effektive forsvar mod fremtidige angreb.


0 svar til “VPN-loginforsøg stiger markant mod GlobalProtect-portaler”