Home
» Wiki
»
Atacul de forță brută la scară largă folosind 2,8 milioane de IP-uri care vizează dispozitivele VPN detectate
Atacul de forță brută la scară largă folosind 2,8 milioane de IP-uri care vizează dispozitivele VPN detectate
Cercetătorii de securitate din întreaga lume avertizează asupra unui atac de forță brută la scară largă în curs, folosind aproape 2,8 milioane de adrese IP pentru a încerca să ghicească acreditările de conectare pentru o varietate de dispozitive de rețea, inclusiv cele de la Palo Alto Networks, Ivanti și SonicWall.
Un atac cu forță brută are loc atunci când actorii amenințărilor încearcă să se conecteze la un cont sau la un dispozitiv de mai multe ori folosind mai multe nume de utilizator și parole, până când găsesc combinația corectă. Odată ce au acreditările corecte, pot prelua controlul asupra dispozitivului sau pot obține acces la rețea.
Potrivit unui nou raport al platformei de monitorizare a amenințărilor The Shadowserver Foundation, de luna trecută a avut loc un atac cu forță brută, folosind aproape 2,8 milioane de adrese IP sursă pe zi pentru a efectua atacurile.
Majoritatea acestor adrese IP (1,1 milioane) au venit din Brazilia, urmată de Turcia, Rusia, Argentina, Maroc și Mexic. Dar, în general, sunt multe țări implicate în această activitate.
Țintele principale sunt dispozitivele de securitate de vârf, cum ar fi firewall-urile, VPN-urile, gateway-urile și alte componente de securitate, care sunt adesea conectate direct la internet pentru a sprijini accesul de la distanță.
Dispozitivele care efectuează aceste atacuri sunt în principal routere și dispozitive IoT de la MikroTik, Huawei, Cisco, Boa și ZTE. Acestea sunt dispozitivele care sunt adesea compromise de rețelele botnet malware pe scară largă. Fundația Shadowserver a confirmat că această activitate se desfășoară de ceva timp, dar recent a crescut brusc la o scară mult mai mare.
ShadowServer a mai spus că adresele IP de atac au fost distribuite în mai multe rețele și sisteme autonome (AS) și au fost probabil o rețea botnet sau o operațiune de rețea proxy rezidențială.
Proxy-urile rezidențiale sunt adrese IP atribuite clienților individuali de către furnizorii de servicii de internet (ISP), făcându-le atractive pentru infractorii cibernetici, colectarea de date, ocolirea geo-restricției, verificarea publicității, tranzacțiile online și multe altele.
Aceste proxy direcționează traficul de internet prin rețele rezidențiale, făcând utilizatorii să pară ca membri obișnuiți ai familiei în loc de roboți, colectori de date sau hackeri.
Dispozitivele gateway precum cele vizate în această operațiune pot fi utilizate ca noduri de ieșire proxy în operațiunile proxy rezidențiale, direcționând traficul rău intenționat prin rețeaua corporativă a unei organizații.
Măsuri pentru protejarea dispozitivelor împotriva atacurilor cu forță brută
Pentru a proteja dispozitivele edge de atacurile cu forță brută, ar trebui luați următorii pași:
Schimbați parola implicită de administrator într-o parolă puternică și unică.
Implementați autentificarea cu mai mulți factori (MFA).
Utilizați o listă albă de IP-uri de încredere.
Dezactivați interfața de administrare web dacă nu este necesar.
În plus, este important să vă păstrați dispozitivul actualizat cu cele mai recente firmware și corecții de securitate pentru a elimina vulnerabilitățile de care atacatorii le pot abuza pentru a obține accesul inițial.