思科警告: 全球出现大规模针对 VPN 服务的暴力破解攻击事件

FreeBuf2024-04-17 17:10:09  66

近日,全球范围内出现了大量针对思科、CheckPoint、Fortinet、SonicWall 和 Ubiquiti 设备的 VPN 和 SSH 服务的大规模凭据暴力破解活动。

暴力攻击是指使用许多用户名和密码尝试登录帐户或设备,直到找到正确的组合。一旦获得正确的凭据,威胁者就可以利用它们劫持设备或访问内部网络。

但据 Cisco Talos 称,这种新的暴力攻击活动混合使用了与特定组织相关的有效和通用员工用户名。

研究人员称,他们最早于今年3月18日发现了此类攻击事件,所有攻击都源于 TOR 出口节点以及其他各种匿名工具和代理服务器,威胁者利用这些工具和代理服务器来躲避拦截。

思科塔洛斯报告警告称:根据目标环境的不同,此类攻击可能会导致未经授权的网络访问、账户锁定或拒绝服务状况。与这些攻击有关的流量随着时间的推移而增加,并可能继续上升。

用于实施攻击的一些服务包括 TOR、VPN Gate、IPIDEA Proxy、BigMama Proxy、Space Proxy、Nexus Proxy 和 Proxy Rack。

思科的研究人员报告称,以下八项服务是此次活动的主要目标:

思科安全防火墙 VPN

Checkpoint VPN

Fortinet VPN

SonicWall VPN

RD 网络服务

Miktrotik

Draytek

Ubiquiti

该恶意活动没有具体针对特定行业或地区,表明其采取的是随机、机会性攻击的更广泛策略。

Talos 团队在 GitHub 上共享了该活动的完整入侵指标 (IoC) 列表,其中包括攻击者的 IP 地址(用于列入拦截列表)以及暴力攻击中使用的用户名和密码列表。

今年 3 月下旬,思科警告称,针对思科安全防火墙设备上配置的远程访问 VPN (RAVPN) 服务,出现了一波密码喷射攻击。

这种密码喷射攻击对薄弱的密码很有效,很多用户名使用的都是一小套常用密码,而不是使用大字典暴力破解。

安全研究员 Aaron Martin 根据观察到的攻击模式和目标范围,将这些攻击归因于一个名为 "Brutus "的恶意软件僵尸网络。

思科此前针对该攻击提出的建议包括:

启用对远程 syslog 服务器的日志记录,以改进事件分析和关联。

通过将未使用的默认连接配置文件指向 sinkhole AAA 服务器来保护默认远程访问 VPN 配置文件,以防止未经授权的访问。

利用 TCP 回避手动阻止恶意 IP。

配置控制平面 ACL,从启动 VPN 会话中过滤掉未经授权的公共 IP 地址。

对 RAVPN 使用基于证书的身份验证,这提供了比传统凭据更安全的身份验证方法。

目前尚未核实此次攻击是否是之前攻击的延续,思科公司目前也并未对这两起事件的关联情况进行回应。

转载此文是出于传递更多信息目的。若来源标注错误或侵犯了您的合法权益,请与本站联系,我们将及时更正、删除、谢谢。
https://www.414w.com/read/253091.html
0
随机主题
泽连斯基介绍西方套路: 西方援乌看似前进了一步, 但提前退了两步中通客车“号令者”浮出水面, 暂停交易15日骁龙8Gen2旗舰直降400,金属边框+索尼大底,体验不输一加12DNF手游疲劳值用完, 除了站街还有7种游戏玩法: PVP、深渊、试炼请查收 的搭档 的可爱表情包!24年,叶挺向李秀文提亲失败,未来岳父:你什么时候当了团长再来提防降价背刺! 这四款车型大降价, 最高降幅达11.7万爱如潮水! 四川大凉山孩子们的“愿望清单”, 被浙江人承包了[小鲨帮选车]买一辆沃尔沃S902.0T, 省油还有劲齐商银行: 以便利化支付提升金融服务水平运球节奏哥SCAR遇到对手了,这场单挑太硬了!英国官员: 英国不能承受在贸易问题上“冷落”中国的代价哪款故障少? 五菱缤果、海鸥、欧拉好猫、海豚, 10万内选谁好?2024年养老保险缴费15年, 在山东省退休, 养老金能领到1500元吗?崔康熙两大嫡系夏窗驰援鲁能时间敲定, 能力已获认可, 值得期待伍尔特: 2023财年销售额204亿欧元, 新增超过1, 400名员工还记得“水哥”王昱珩吗? 曾协助警方成功破案, 如今怎样了?五款好玩的动作角色扮演单机游戏哪些下载量高暑期中美航线增至每周92班! 机票怎么买便宜?伊总统坠机身亡, 美以高度紧张撇清责任, 美前军官揭穿: 和美有关李彦宏吐槽AI发展速度“太慢了,AGI还要十年以上”,英语流利秒杀一大帮老对手
最新回复(0)