Cybersikkerhetsforskere har oppdaget en kraftig økning i Palo Alto Networks-skanninger rettet mot å identifisere sårbare innloggingsportaler. Økningen tyder på at angripere forbereder større utnyttelseskampanjer mot GlobalProtect VPN og PAN-OS-enheter.
Kraftig økning i skanneaktivitet
Ifølge data fra GreyNoise har antallet IP-adresser som skanner Palo Alto Networks-portaler økt med mer enn 500 % tidlig i oktober.
Den 3. oktober forsøkte over 1 285 unike IP-adresser å få tilgang til innloggingssider for GlobalProtect og PAN-OS, sammenlignet med det vanlige gjennomsnittet på rundt 200.
De fleste skanningene kom fra USA, etterfulgt av Storbritannia, Nederland, Canada og Russland.
GreyNoise klassifiserte 91 % av IP-adressene som mistenkelige og ytterligere 7 % som ondsinnede.
Skanningene var hovedsakelig rettet mot emulerte Palo Alto Networks-endepunkter driftet av GreyNoise. Analytikere tror at angriperne tester hvordan systemene reagerer før de prøver faktiske angrep.
Mulige motiver bak økningen
Den økende bølgen av Networks-skanninger kan være en del av rekognoseringskampanjer. Hackere utfører ofte storskala skanninger for å oppdage sårbare versjoner, åpne porter eller feilkonfigurerte VPN-gatewayer.
Når de finner potensielle svakheter, kan de utføre målrettede angrep eller stjele innloggingsopplysninger.
Lignende aktivitet har nylig blitt rettet mot Grafana-servere, som igjen blir utnyttet gjennom sårbarheten CVE-2021-43798.
Forskere mistenker at trusselaktører utvider fokuset sitt til flere ulike bedriftsplattformer.
Sikkerhetsanbefalinger
Organisasjoner som bruker Palo Alto Networks-brannmurer eller GlobalProtect VPN bør:
- Overvåke tilgangslogger for uvanlige innloggingsforsøk eller uautorisert tilgang.
- Aktivere flerfaktorautentisering for å redusere risikoen for kontoovertakelser.
- Oppdatere og patche alle PAN-OS-enheter til de nyeste versjonene.
- Begrense ekstern tilgang til administrasjonsgrensesnitt og overvåke nettverksaktivitet for avvik.
Konklusjon
Den plutselige økningen i Palo Alto Networks-skanninger understreker cyberkriminelles økende interesse for bedriftsinfrastruktur. Selv om ingen direkte utnyttelser er observert ennå, viser skanneaktiviteten at angripere kartlegger potensielle mål.
Proaktiv patching, streng tilgangskontroll og kontinuerlig overvåking er avgjørende for å holde bedriftsnettverk sikre.


0 responses to “Palo Alto Networks-skanninger øker når hackere retter seg mot innloggingsportaler”