Nya password spraying-attacker har börjat rikta in sig på företags-VPN-gateways som drivs av Cisco och Palo Alto Networks, vilket väcker oro kring säkerheten för inloggningsuppgifter i företags infrastruktur för fjärråtkomst. Säkerhetsforskare har observerat en storskalig ökning av automatiserade inloggningsförsök mot SSL VPN- och GlobalProtect-portaler, där angriparna förlitar sig på stulna eller ofta återanvända lösenord snarare än mjukvarusårbarheter.
Storskalig kampanj med inloggningsuppgifter upptäckt
Hotinformationsföretaget GreyNoise identifierade aktiviteten i mitten av december efter att ha upptäckt en plötslig ökning av autentiseringstrafik. Den 11 december genomförde angripare cirka 1,7 miljoner inloggningsförsök under en 16-timmarsperiod mot Palo Alto Networks GlobalProtect VPN-portaler.
Kampanjen använde mer än 10 000 unika IP-adresser, vilket gjorde det möjligt för angriparna att sprida försöken och kringgå grundläggande skydd mot hastighetsbegränsning. Dagen därpå flyttades fokus till Cisco SSL VPN-gateways, där antalet angripande IP-adresser ökade kraftigt jämfört med normala bakgrundsnivåer.
Hur attackerna fungerar
Till skillnad från intrång som bygger på sårbarheter försöker dessa password spraying-attacker logga in genom att testa stora mängder kända eller vanligt återanvända inloggningsuppgifter mot många konton. Angripare testar vanligtvis ett eller två lösenord per konto för att undvika kontolåsning, samtidigt som de letar efter svaga autentiseringsrutiner.
GreyNoise rapporterade att förfrågningarna följde tydligt strukturerade mönster som överensstämmer med skriptbaserad automatisering. Merparten av den observerade trafiken härstammade från infrastruktur kopplad till en tysk hostingleverantör, vilket tyder på centraliserad samordning snarare än slumpmässig skanning.
Inga produktsårbarheter involverade
Palo Alto Networks bekräftade att aktiviteten inte indikerar någon sårbarhet eller kompromettering i företagets produkter. I stället betonade bolaget att attackerna helt bygger på missbruk av inloggningsuppgifter och bristande lösenordshygien.
Säkerhetsanalytiker instämde i den bedömningen och påpekade att även fullt uppdaterade system förblir exponerade när organisationer inte inför starka lösenord och flerfaktorsautentisering.
Varför VPN-gateways förblir ett attraktivt mål
VPN-inloggningsportaler ger angripare direkt åtkomst till interna företagsnätverk, vilket gör dem till en mycket värdefull angreppspunkt. När angripare väl får tag på giltiga inloggningsuppgifter kan de kringgå perimeterförsvar och röra sig vidare inom organisationens miljö.
Angrepp baserade på inloggningsuppgifter är också lätta att skala. Angripare kan återanvända stulna lösenordslistor mot tusentals organisationer samtidigt som de anpassar sin infrastruktur för att undvika upptäckt.
Motåtgärder och defensiva steg
Organisationer som använder VPN-gateways från Cisco eller Palo Alto bör se kampanjen som en tydlig påminnelse om att stärka autentiseringskontrollerna.
Rekommenderade åtgärder inkluderar:
- Införande av flerfaktorsautentisering för alla VPN-konton
- Blockering eller hastighetsbegränsning av misstänkta IP-intervall
- Övervakning av inloggningsloggar efter ovanliga volymer eller geografiska mönster
- Krav på unika och komplexa lösenord för alla system för fjärråtkomst
Dessa åtgärder minskar avsevärt effektiviteten hos password spraying-kampanjer.
Slutsats
De senaste password spraying-attackerna som riktar sig mot VPN-gateways från Cisco och Palo Alto belyser en ihållande svaghet i företags säkerhet: återanvändning av inloggningsuppgifter. Även utan att utnyttja mjukvarusårbarheter kan angripare få åtkomst när autentiseringskontrollerna är svaga. I takt med att fjärråtkomst får en allt mer central roll i företagsmiljöer ökar trycket på organisationer att stärka VPN-autentisering innan angripare lyckas.


0 svar till ”Password spraying-attacker riktas mot VPN-gateways från Cisco och Palo Alto”