Cisco warnt vor Password Spraying Attacken auf VPNs wie AnyConnect

Am 26. MĂ€rz 2024 hat Cisco die Gefahr ĂŒber Password-Spray-Angriffe auf Remote Access VPN (RAVPN)-Dienste hingewiesen, nachdem mehrfach Administratoren darĂŒber Bericht erstattet haben. Diese Angriffe sind nicht nur auf Cisco-Produkte beschrĂ€nkt, sondern betreffen auch VPN-Produkte von Drittanbietern. Solche Attacken können zu einer Kontosperrung fĂŒhren und somit Dienstausfall-Ă€hnliche ZustĂ€nde verursachen.

Die Angriffe scheinen Teil von AufklĂ€rungsbemĂŒhungen zu sein und können dazu fĂŒhren, dass VPN-Verbindungen mit dem Cisco Secure Client (AnyConnect) bei aktivierter Firewall-Haltung (HostScan) nicht hergestellt werden können. Die ungewöhnlich hohe Zahl an Authentifizierungsanfragen bei den VPN-Endpunkten Cisco Secure Firewall Adaptive Security Appliance (ASA) oder Threat Defense (FTD) deutet auf Password-Spray-Angriffe hin.

Um diesen Angriffen entgegenzuwirken, empfiehlt Cisco verschiedene Maßnahmen:

  1. Aktivierung der Protokollierung: Die Protokollierung von Systemereignissen ist ein kritischer Aspekt der Cybersicherheit. Cisco empfiehlt, die Protokollierung auf einem entfernten Syslog-Server zu aktivieren, um eine bessere Korrelation und Überwachung von Netzwerk- und SicherheitsvorfĂ€llen zu ermöglichen.
  2. Sichern von standardmĂ€ĂŸigen Remote Access VPN-Profilen: Wenn die Standardverbindungsprofile/tunnel groups DefaultRAGroup und DefaultWEBVPNGroup nicht genutzt werden, sollte man sie durch eine Zuweisung zu einem Sinkhole-AAA-Server vor unautorisierten Authentifizierungsversuchen schĂŒtzen.
  3. Nutzung von TCP Shun: Diese Methode ermöglicht es, eine bösartige IP zu blockieren, muss jedoch manuell durchgefĂŒhrt werden.
  4. Konfigurieren einer Control-Plane-ACL: Implementierung einer Control-Plane-ACL auf der ASA/FTD, um nicht autorisierte öffentliche IP-Adressen zu filtern und die Initiierung von Remote-VPN-Sitzungen zu verhindern.
  5. Verwendung von zertifikatbasierter Authentifizierung fĂŒr RAVPN: Die Verwendung von Zertifikaten fĂŒr die Authentifizierung bietet einen robusteren Ansatz als die Verwendung von Anmeldeinformationen.

Diese Empfehlungen richten sich an alle Betreiber von Cisco Secure Firewall-GerÀten und sind auch auf Produkte anderer Hersteller anwendbar, um die Auswirkungen von Password-Spray-Angriffen zu minimieren.

Related Posts

Kostenlose Android VPN-Apps missbrauchen GerĂ€te fĂŒr Proxy-Netzwerke

Das Satori Threat Intelligence-Team hat eine Gruppe von 28 VPN-Apps im Google Play Store identifiziert, die unbemerkt die GerĂ€te der Benutzer in Proxy-Knoten verwandeln. Die Proxy-Netzwerke lassen sich dann nutzen, um ihre AktivitĂ€ten zu verschleiern. Die betreffenden Apps nutzen alle PROXYLIB, eine Golang-Bibliothek, die fĂŒr die Einbindung der GerĂ€te in das Proxy-Netzwerk verantwortlich ist.

Read More

GitLab plant Dependency-Firewall gegen Supply Chain Angriffe

In einem Blog Post vom 26. MĂ€rz 2024 hat GitLab seine PlĂ€ne vorgestellt, ein neues Feature zur Verbesserung der Sicherheit in Software-Lieferketten einzufĂŒhren. Die fĂŒr die zweite JahreshĂ€lfte 2024 geplante “Dependency-Firewall” soll ein robustes Verteidigungssystem gegen Angriffe auf die Software-Supply-Chain, wie Typosquatting und Dependency-Confusion-Angriffe, darstellen.

Read More

Kritische SicherheitslĂŒcke im File Manager Plugin fĂŒr WordPress entdeckt

Am 15.3.24 wurde eine kritische Schwachstelle im Wordpress File Manager Plugin bekannt, welche einen Cross-Site Request Forgery (CSRF) ermöglicht . Diese Schwachstelle CVE-2024-1538 wird mit einem hohen CVSS-Score von 8.8 bewertet und betrifft Millonen von Wordpress Seiten.

Read More