Новости компьютерной безопасности:

  Latest News

Hackers Scanning From 24,000 IPs to Gain Access to Palo Alto Networks GlobalProtect Portals

С сайта: Vulnerability(cybersecuritynews.com)

Hackers Scanning From 24,000 IPs to Gain Access to Palo Alto Networks GlobalProtect Portals

Author: Guru Baran

Researchers have detected an alarming surge in malicious scanning activity targeting Palo Alto Networks’ GlobalProtect VPN portals.

Over a 30-day period, nearly 24,000 unique IP addresses have attempted to access these critical security gateways, suggesting a coordinated effort to probe network defenses and identify vulnerable systems.

The campaign began on March 17, 2025, with activity rapidly escalating to approximately 20,000 unique IPs per day before tapering off after March 26.

Surge in Suspicious Activity Targeting PAN-OS Devices
GreyNoise has classified most sources (23,800 IPs) as suspicious, with 154 IP addresses definitively tagged as malicious.

cyber security news
“Over the past 18 to 24 months, we’ve observed a consistent pattern of deliberate targeting of older vulnerabilities or well-worn attack and reconnaissance attempts against specific technologies,” explained Bob Rudis, VP of Data Science at GreyNoise. 

“These patterns often coincide with new vulnerabilities emerging 2 to 4 weeks later.”

This scanning surge raises significant concerns following the discovery of CVE-2024-3400 last year, a critical command injection vulnerability in PAN-OS GlobalProtect that allowed unauthenticated attackers to execute arbitrary code with root privileges on affected firewalls.

The vulnerability received the maximum CVSS score of 10.0, highlighting its severity.

Through technical analysis, researchers identified three distinct JA4h network fingerprint hashes linked to the login scanner tool:

  • po11nn11enus_967778c7bec7_000000000000_000000000000
  • po11nn09enus_fb8b2e7e6287_000000000000_000000000000
  • po11nn060000_c4f66731b00d_000000000000_000000000000

These fingerprints enable security teams to identify and correlate separate login attempts originating from the same toolkit, even as attackers change their source IPs.

Geographically, the scanning originated predominantly from the United States (16,249 IPs) and Canada (5,823 IPs), with additional sources in Finland, the Netherlands, and Russia. The vast majority targeted systems in the United States (23,768 IPs).

A substantial portion of the traffic (20,010 IPs) has been linked to infrastructure associated with 3xK Tech GmbH under ASN200373, with additional contributions from PureVoltage Hosting Inc., Fast Servers Pty Ltd., and Oy Crea Nova Hosting Solution Ltd.

The activity appears connected to other PAN-OS reconnaissance efforts, with a spike in “PAN-OS Crawler” traffic observed on March 26 involving 2,580 unique source IPs. 

cyber security news
Security experts have noted similarities to a 2024 espionage campaign that targeted perimeter network devices.

Organizations using Palo Alto Networks products should immediately review their March logs, implement enhanced monitoring, conduct thorough threat hunting, ensure all security patches are applied, and consider blocking identified malicious IPs.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Hackers Scanning From 24,000 IPs to Gain Access to Palo Alto Networks GlobalProtect Portals
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.