The Shadowserver Foundation: хакеры организовали масштабную атаку на VPN-устройства, используя 2,8 млн IP-адресов

Изображение: recraft
Хакеры проводят крупномасштабную атаку методом перебора паролей, задействовав почти 2,8 млн IP-адресов. Цель – подбор учетных данных для множества сетевых устройств, среди которых оборудование Palo Alto Networks, Ivanti и SonicWall.
Этот метод атаки основан на многократных попытках входа в систему с разными комбинациями логинов и паролей. Если удаётся найти верные данные, злоумышленники получают возможность проникнуть в систему и перехватить контроль над устройством или всей сетью.
По сведениям The Shadowserver Foundation, фиксирующей и анализирующей киберугрозы, такая активность наблюдается с прошлого месяца. Ежедневно в атаках задействовано порядка 2,8 млн IP-адресов. Больше всего источников атак зафиксировано в Бразилии – 1,1 млн, далее идут Турция, Россия, Аргентина, Марокко и Мексика. При этом география атак весьма широка, и в ней участвуют адреса из множества стран.
Объектами атак стали сетевые устройства, отвечающие за кибербезопасность: межсетевые экраны, VPN-шлюзы и прочие средства защиты, подключённые к интернету для обеспечения удалённого доступа. Взлом осуществляется с использованием маршрутизаторов и IoT-устройств от MikroTik, Huawei, Cisco, Boa и ZTE. Эти устройства нередко становятся жертвами крупных ботнетов, управляющих вредоносной активностью.
Компания Shadowserver Foundation в комментарии для издания BleepingComputer подтвердила, что атаки ведутся уже давно, но недавно их масштабы существенно выросли. В организации также отметили, что атакующие IP-адреса принадлежат разным сетям и автономным системам, что указывает на использование ботнета либо инфраструктуры резидентных прокси.
Подобные прокси-серверы базируются на IP-адресах, выделенных частным пользователям интернет-провайдерами. Их активно применяют для анонимного серфинга, сбора данных, обхода географических ограничений, проверки рекламных кампаний, а также в различных теневых схемах, включая спекуляцию билетами и редкими товарами.
Трафик через такие прокси проходит через домашние сети, создавая иллюзию, что активность исходит от обычных пользователей, а не от автоматизированных ботов или киберпреступников. Взломанные VPN-шлюзы могут использоваться в качестве узлов выхода, перенаправляя вредоносный трафик через корпоративные сети, что усложняет его обнаружение и блокировку. Поскольку компании обычно обладают высокой репутацией, их инфраструктура становится привлекательной для преступников, стремящихся скрыть свои следы.
Полный отчёт доступен по ссылке.



