VPN-inloggningsförsök ökade kraftigt i början av december när angripare inledde en samordnad kampanj mot exponerade GlobalProtect-portaler. Aktiviteten omfattade stora vågor av brute-force-attacker och omfattande skanningar av SonicWall-API-ändpunkter. Säkerhetsteam följer nu ökningen noggrant eftersom attackerna riktar sig mot system som ofta skyddar företagskärnans nätverk.
Storskaliga attacker mot GlobalProtect-system
Kampanjen startade med aggressiva brute-force-försök mot GlobalProtect-VPN-portaler. Tusentals unika IP-adresser deltog, och många använde liknande klientfingeravtryck. Det enhetliga beteendet tyder på att aktiviteten kom från en organiserad aktör snarare än slumpmässigt brus.
Angriparna fortsatte sedan med att undersöka API-ändpunkter på SonicWall SonicOS-enheter. Dessa ändpunkter hanterar administrativa funktioner, vilket innebär att obehörig åtkomst kan ge djup kontroll över nätverksinställningar. Samtidigheten mellan brute-force-aktivitet mot VPN och skanningar av API-gränssnitt väckte oro för bredare kartläggning.
Eftersom GlobalProtect ofta fungerar som en ingångspunkt för företagsnätverk ökar risken för uppgiftskapning när inloggningsförsök stiger. Angripare använder ofta brute-force-vågor för att testa stulna lösenord eller identifiera svaga konton. Detta mönster liknar metoder som används av access-mäklare som säljer fotfästen till ransomware-grupper.
Ökad intensitet under toppperioder
Säkerhetstelemetri rapporterade miljontals sessioner riktade mot GlobalProtect-ändpunkter. Under en toppperiod observerade forskare över två miljoner försök inom några dagar. Trafiken ökade ytterligare under ett enda dygn och nådde den högsta nivån på flera månader.
Dessa siffror visar att angriparna använde storskalig automatisering. Eftersom kampanjen involverade många IP-adresser blev enkla blockeringar mindre effektiva. Denna taktik gör det möjligt för angripare att kringgå grundläggande begränsningar och dölja individuella källor bakom ett större nät av infrastruktur.
Varför målen är viktiga
GlobalProtect-portaler fungerar som åtkomstpunkter för distansanställda, partners och administratörer. När angripare testar dessa portaler letar de ofta efter svaga lösenord eller felaktiga konfigurationer. Eftersom många organisationer fortfarande exponerar VPN-inloggningssidor mot internet är attackytan betydande.
SonicWall-skanningarna avslöjar ytterligare en risk. API-ändpunkter på brandväggar kan ge åtkomst till konfigurationskontroller. Om angripare hittar en sårbarhet kan de inaktivera skydd, skapa nya regler eller ta sig djupare in i interna nätverk. Kombinationen av VPN-rekognosering och brandväggskontroller signalerar mer än enkel kartläggning.
Rekommenderade försvarsåtgärder
Organisationer bör minska exponeringen där det är möjligt. Administratörer kan begränsa åtkomst till VPN-portaler med IP-tillåtelselistor, geoblockering eller privata åtkomstgateways. Stark autentisering, inklusive MFA, är avgörande. Eftersom angripare ofta testar gamla uppgifter är god lösenordshygien viktig.
Säkerhetsteam bör granska brandväggspolicys och säkerställa att administrativa API:er inte är exponerade mot internet. Uppdaterade versioner av PAN-OS och SonicOS åtgärdar kända sårbarheter, så snabb patchning minskar risken. Loggning och larm bör fånga upp upprepade inloggningsfel eller ovanliga skanningsmönster.
Proaktiv övervakning hjälper organisationer att upptäcka tidiga tecken på credential-stuffing eller brute-force-aktivitet. Eftersom angripare ofta återvänder till tidigare skannade mål är långsiktig synlighet viktig.
Slutsats
VPN-inloggningsförsök steg kraftigt i en samordnad kampanj som riktade sig mot GlobalProtect- och SonicWall-system. Angripare använde brute-force-metoder, automatiserade skanningar och distribuerad infrastruktur för att undersöka viktiga nätverksingångar. Även om inga större intrång har bekräftats visar aktivitetens omfattning att organisationer måste stärka sina fjärråtkomstsystem och säkra brandväggarnas hanteringsgränssnitt. Stark autentisering, minskad exponering och snabba uppdateringar ger det mest effektiva skyddet mot framtida vågor.


0 svar till ”Antalet VPN-inloggningsförsök ökar kraftigt mot GlobalProtect-portaler”