Cisco warnt vor Password Spraying Attacken auf VPNs wie AnyConnect

Am 26. März 2024 hat Cisco die Gefahr über Password-Spray-Angriffe auf Remote Access VPN (RAVPN)-Dienste hingewiesen, nachdem mehrfach Administratoren darüber Bericht erstattet haben. Diese Angriffe sind nicht nur auf Cisco-Produkte beschränkt, sondern betreffen auch VPN-Produkte von Drittanbietern. Solche Attacken können zu einer Kontosperrung führen und somit Dienstausfall-ähnliche Zustände verursachen.

Die Angriffe scheinen Teil von Aufklärungsbemühungen zu sein und können dazu führen, dass VPN-Verbindungen mit dem Cisco Secure Client (AnyConnect) bei aktivierter Firewall-Haltung (HostScan) nicht hergestellt werden können. Die ungewöhnlich hohe Zahl an Authentifizierungsanfragen bei den VPN-Endpunkten Cisco Secure Firewall Adaptive Security Appliance (ASA) oder Threat Defense (FTD) deutet auf Password-Spray-Angriffe hin.

Um diesen Angriffen entgegenzuwirken, empfiehlt Cisco verschiedene MaĂźnahmen:

  1. Aktivierung der Protokollierung: Die Protokollierung von Systemereignissen ist ein kritischer Aspekt der Cybersicherheit. Cisco empfiehlt, die Protokollierung auf einem entfernten Syslog-Server zu aktivieren, um eine bessere Korrelation und Überwachung von Netzwerk- und Sicherheitsvorfällen zu ermöglichen.
  2. Sichern von standardmäßigen Remote Access VPN-Profilen: Wenn die Standardverbindungsprofile/tunnel groups DefaultRAGroup und DefaultWEBVPNGroup nicht genutzt werden, sollte man sie durch eine Zuweisung zu einem Sinkhole-AAA-Server vor unautorisierten Authentifizierungsversuchen schützen.
  3. Nutzung von TCP Shun: Diese Methode ermöglicht es, eine bösartige IP zu blockieren, muss jedoch manuell durchgeführt werden.
  4. Konfigurieren einer Control-Plane-ACL: Implementierung einer Control-Plane-ACL auf der ASA/FTD, um nicht autorisierte öffentliche IP-Adressen zu filtern und die Initiierung von Remote-VPN-Sitzungen zu verhindern.
  5. Verwendung von zertifikatbasierter Authentifizierung fĂĽr RAVPN: Die Verwendung von Zertifikaten fĂĽr die Authentifizierung bietet einen robusteren Ansatz als die Verwendung von Anmeldeinformationen.

Diese Empfehlungen richten sich an alle Betreiber von Cisco Secure Firewall-Geräten und sind auch auf Produkte anderer Hersteller anwendbar, um die Auswirkungen von Password-Spray-Angriffen zu minimieren.

Related Posts

BSI Alarmstufe Orange: 17.000 Exchange Server stark gefährdet

März 2024 – Eine alarmierende Zahl von Microsoft-Exchange-Servern in Deutschland bleibt anfällig fĂĽr kritische SicherheitslĂĽcken, so warnt das Bundesamt fĂĽr Sicherheit in der Informationstechnik (BSI) in seinem Bericht vom 26. März 2024. Ungefähr 12% der 45.000 in Deutschland betriebenen Exchange-Server, die ĂĽber das Internet erreichbar sind, verwenden immer noch die veralteten Versionen 2010 oder 2013, fĂĽr die keine Sicherheitsupdates mehr bereitgestellt werden. Das BSI hebt hervor, dass eine kritische Schwachstelle, bekannt unter CVE-2024-21410, nicht durch ein traditionelles Patching behoben wird. Stattdessen kann die Schwachstelle durch die Aktivierung der “Extended Protection for Authentication” vermieden werden. Jedoch ist diese MaĂźnahme nicht auf allen Servern umgesetzt worden, was die Sicherheitsrisiken weiter verschärft.

Read More

TeamViewer fĂĽr Mac: kritische Symlink Schwachstelle

Am 26.3.24 veröffentlichte TeamViewer ein Security Bulletin, in dem es macOs User Ihrer Fernzugriffs software auffordert auf die neueste Version 15.52 upzudaten. Hintergrund ist die Schwachstelle CVE-2024-1933, die es Angreifern ermöglicht, ihre Berechtigungen zu erhöhen oder einen Denial-of-Service-Angriff durchzuführen, falls sie Zugang zum System haben.

Read More

Kripo Kleve nimmt Phising BetrĂĽger fest

Kreis Kleve, 27. März 2024 – Die Kriminalpolizei Kleve hat in Zusammenarbeit mit dem SEK Brandenburg einen 28-jährigen deutschen Staatsbürger festgenommen, der im Verdacht steht, ein bundesweit agierender Phishing Betrüger zu sein. Die Festnahme erfolgte nach intensiven Ermittlungen, die ihren Ursprung in einer Serie von Betrugsfällen nahmen, bei denen Opfer bundesweit durch geschickte Täuschungen erhebliche finanzielle Verluste erlitten.

Read More