Home
» Wiki
»
Ataque de força bruta em larga escala usando 2,8 milhões de IPs direcionados a dispositivos VPN detectado
Ataque de força bruta em larga escala usando 2,8 milhões de IPs direcionados a dispositivos VPN detectado
Pesquisadores de segurança no mundo todo estão alertando sobre um ataque de força bruta em larga escala em andamento, usando quase 2,8 milhões de endereços IP para tentar adivinhar as credenciais de login de uma variedade de dispositivos de rede, incluindo aqueles da Palo Alto Networks, Ivanti e SonicWall.
Um ataque de força bruta ocorre quando cibercriminosos tentam fazer login em uma conta ou dispositivo várias vezes usando vários nomes de usuário e senhas até encontrarem a combinação correta. Depois de obter as credenciais corretas, eles podem assumir o controle do dispositivo ou obter acesso à rede.
De acordo com um novo relatório da plataforma de monitoramento de ameaças The Shadowserver Foundation, um ataque de força bruta está em andamento desde o mês passado, usando quase 2,8 milhões de endereços IP de origem por dia para realizar os ataques.
A maioria desses endereços IP (1,1 milhão) veio do Brasil, seguido pela Turquia, Rússia, Argentina, Marrocos e México. Mas, em geral, há muitos países envolvidos nessa atividade.
Os principais alvos são dispositivos de segurança de ponta, como firewalls, VPNs, gateways e outros componentes de segurança, que geralmente são conectados diretamente à Internet para dar suporte ao acesso remoto.
Os dispositivos que realizam esses ataques são principalmente roteadores e dispositivos IoT da MikroTik, Huawei, Cisco, Boa e ZTE. Esses são os dispositivos que geralmente são comprometidos por botnets de malware em larga escala. A Shadowserver Foundation confirmou que essa atividade já vem acontecendo há algum tempo, mas recentemente aumentou repentinamente para uma escala muito maior.
O ShadowServer também disse que os endereços IP de ataque foram distribuídos em várias redes e Sistemas Autônomos (AS) e provavelmente eram uma operação relacionada a uma botnet ou rede proxy residencial.
Proxies residenciais são endereços IP atribuídos a clientes individuais por Provedores de Serviços de Internet (ISPs), tornando-os atraentes para criminosos cibernéticos, coleta de dados, desvio de restrições geográficas, verificação de publicidade, transações on-line e muito mais.
Esses proxies roteiam o tráfego da internet por meio de redes residenciais, fazendo com que os usuários pareçam membros comuns da família, em vez de bots, coletores de dados ou hackers.
Dispositivos de gateway como os alvos desta operação podem ser usados como nós de saída de proxy em operações de proxy residenciais, roteando tráfego malicioso pela rede corporativa de uma organização.
Medidas para proteger dispositivos contra ataques de força bruta
Para proteger dispositivos de borda contra ataques de força bruta, as seguintes etapas devem ser seguidas:
Altere a senha padrão do administrador para uma senha forte e exclusiva.
Implementar autenticação multifator (MFA).
Use uma lista de permissões de IPs confiáveis.
Desative a interface de administração web se não for necessária.
Além disso, manter seu dispositivo atualizado com o firmware e os patches de segurança mais recentes é importante para eliminar vulnerabilidades que os invasores podem explorar para obter acesso inicial.