Nye password spraying-angrep har begynt å rette seg mot virksomhets-VPN-gatewayer driftet av Cisco og Palo Alto Networks, noe som vekker bekymring rundt sikkerheten for påloggingsopplysninger i virksomheters infrastruktur for ekstern tilgang. Sikkerhetsforskere har observert en storskala økning i automatiserte påloggingsforsøk mot SSL VPN- og GlobalProtect-portaler, der angriperne benytter stjålne eller ofte gjenbrukte passord fremfor programvaresårbarheter.
Storskala kampanje med legitimasjon oppdaget
Trusseletterretningsselskapet GreyNoise identifiserte aktiviteten i midten av desember etter å ha oppdaget en plutselig økning i autentiseringstrafikk. Den 11. desember gjennomførte angripere rundt 1,7 millioner påloggingsforsøk i løpet av en 16-timersperiode mot Palo Alto Networks GlobalProtect-VPN-portaler.
Kampanjen benyttet mer enn 10 000 unike IP-adresser, noe som gjorde det mulig for angriperne å fordele forsøkene og omgå enkle hastighetsbegrensninger. Dagen etter flyttet aktiviteten fokus til Cisco SSL VPN-gatewayer, der antallet angripende IP-adresser økte kraftig sammenlignet med normale bakgrunnsnivåer.
Hvordan angrepene fungerer
I motsetning til sårbarhetsbaserte innbrudd forsøker disse password spraying-angrepene å autentisere seg ved å teste store mengder kjente eller ofte gjenbrukte legitimasjonsopplysninger på tvers av mange kontoer. Angripere tester vanligvis ett eller to passord per konto for å unngå kontolåsingsmekanismer, samtidig som de leter etter svak autentiseringspraksis.
GreyNoise rapporterte at forespørslene fulgte svært strukturerte mønstre som samsvarer med skriptbasert automatisering. Mesteparten av den observerte trafikken stammet fra infrastruktur knyttet til en tysk hostingleverandør, noe som tyder på sentral koordinering fremfor tilfeldig skanning.
Ingen produktsårbarheter involvert
Palo Alto Networks bekreftet at aktiviteten ikke indikerer noen sårbarhet eller kompromittering i selskapets produkter. I stedet understreket selskapet at angrepene utelukkende baserer seg på misbruk av legitimasjonsopplysninger og dårlig passordhygiene.
Sikkerhetsanalytikere støttet denne vurderingen og påpekte at selv fullt oppdaterte systemer forblir utsatt dersom organisasjoner ikke håndhever sterke passord og tofaktorautentisering.
Hvorfor VPN-gatewayer fortsatt er attraktive mål
VPN-påloggingsportaler gir angripere direkte tilgang til interne virksomhetsnettverk, noe som gjør dem til et verdifullt inngangspunkt. Når angripere først får gyldige legitimasjonsopplysninger, kan de omgå perimeterforsvar og bevege seg videre inne i organisasjonens miljø.
Angrep basert på legitimasjonsopplysninger er også enkle å skalere. Angripere kan gjenbruke stjålne passordlister på tvers av tusenvis av organisasjoner, samtidig som de tilpasser infrastrukturen sin for å unngå oppdagelse.
Tiltak og forsvarssteg
Organisasjoner som bruker VPN-gatewayer fra Cisco eller Palo Alto bør se kampanjen som en tydelig påminnelse om å styrke autentiseringskontroller.
Anbefalte tiltak inkluderer:
- Innføring av tofaktorautentisering for alle VPN-kontoer
- Blokkering eller hastighetsbegrensning av mistenkelige IP-områder
- Overvåking av påloggingslogger for uvanlig volum eller geografiske mønstre
- Krav om unike og komplekse passord på tvers av alle systemer for ekstern tilgang
Disse tiltakene reduserer effektiviteten av password spraying-kampanjer betydelig.
Konklusjon
De nyeste password spraying-angrepene mot VPN-gatewayer fra Cisco og Palo Alto understreker en vedvarende svakhet i virksomhetssikkerhet: gjenbruk av legitimasjonsopplysninger. Selv uten utnyttelse av programvaresårbarheter kan angripere oppnå tilgang når autentiseringskontroller er svake. Etter hvert som ekstern tilgang spiller en stadig mer sentral rolle i virksomheter, øker presset på organisasjoner for å styrke VPN-autentisering før angripere lykkes.


0 responses to “Password spraying-angrep retter seg mot VPN-gatewayer fra Cisco og Palo Alto”