Sikkerhetsanalytikere følger en kraftig økning i Ivanti RCE-angrep som retter seg mot virksomheters servere for administrasjon av mobile enheter. Undersøkelser viser at aktiviteten ikke er spredt over mange grupper, men samlet i én koordinert kampanje.

Angriperen fokuserer på fjernutnyttbare sårbarheter som muliggjør systemovertakelse uten legitimasjon, noe som gjør eksponerte servere til direkte inngangspunkter i bedriftsmiljøer.

Hvordan sårbarhetene utnyttes

Kampanjen retter seg mot kritiske svakheter som tillater kommando­kjøring direkte fra internett. Siden autentisering ikke kreves, kan angripere forsøke kompromittering så snart tjenesten er tilgjengelig.

Etter vellykket utnyttelse kan inntrengeren kjøre kommandoer på serveren og opprettholde vedvarende tilgang. Derfra kan systemet brukes som et springbrett for å bevege seg dypere inn i intern infrastruktur.

Automatiserte skanneverktøy leter kontinuerlig etter sårbare systemer, noe som muliggjør rask kompromittering kort tid etter eksponering.

Én aktør bak mesteparten av aktiviteten

Nettverkstelemetri viser at de fleste utnyttelsesforsøkene kommer fra samme infrastrukturskilde. Atferden tyder på automatisering fremfor manuell målretting.

Angriperen sonderer systemer gjentatte ganger, verifiserer vellykket kjøring og registrerer tilgjengelige servere. Mønsteret tyder på forberedelse til senere inntrengningsfaser snarere enn umiddelbar datatyveri.

Slike operasjoner forbindes ofte med såkalte access brokers, der kompromitterte systemer samles inn og senere brukes eller selges.

Bredere målretting

Den samme infrastrukturen skanner også etter andre virksomhetssårbarheter, noe som viser omfattende kartlegging på tvers av flere teknologier. Målet virker å være å bygge en stor samling inngangspunkter fremfor å fokusere på én enkelt organisasjon.

Fordi kampanjen kjører kontinuerlig, risikerer nyeksponerte servere å bli angrepet nesten umiddelbart etter at de blir tilgjengelige på nett.

Hvorfor organisasjoner er utsatt

Mange miljøer er avhengige av eksternt tilgjengelige administrasjonsservere for fjernstyring. Dersom oppdateringer eller tiltak blir forsinket, blir disse systemene attraktive mål.

Siden angrepet ikke krever legitimasjon, gir tradisjonelle kontobeskyttelser ingen beskyttelse. Selve eksponeringen er nok til å utløse kompromitteringsforsøk.

Konklusjon

Ivanti RCE-angrepene viser hvordan moderne trusselkampanjer opererer i stor skala. Én automatisert operasjon kan generere omfattende innbruddsforsøk over hele internett.

Organisasjoner må behandle eksponerte tjenester som kontinuerlig målrettede ressurser. Rask patching, begrenset tilgang og nettverkssegmentering er fortsatt avgjørende forsvar mot automatiserte utnyttelseskampanjer.


0 responses to “Ivanti RCE-angrep knyttes til én stor kampanje”