Η εταιρεία πληροφοριών απειλών GreyNoise αποκάλυψε την Παρασκευή ότι παρατήρησε μια απότομη αύξηση στη δραστηριότητα σάρωσης που στοχεύει login portals της Palo Alto Networks. Η εταιρεία ανέφερε σχεδόν 500% αύξηση στις διευθύνσεις IP που σάρωσαν τις πύλες σύνδεσης της εταιρείας στις 3 Οκτωβρίου 2025. Πρόκειται για το υψηλότερο επίπεδο που έχει καταγραφεί τους τελευταίους τρεις μήνες.

Η κίνηση περιγράφηκε ως στοχευμένη και δομημένη, με κύριο στόχο τις πύλες σύνδεσης της Palo Alto Networks. Συνολικά, 1.300 μοναδικές διευθύνσεις IP συμμετείχαν σε αυτή την προσπάθεια, μια σημαντική αύξηση από τις περίπου 200 μοναδικές διευθύνσεις IP που παρατηρήθηκαν προηγουμένως. Από αυτές τις διευθύνσεις IP, το 93% ταξινομείται ως ύποπτο και το 7% ως κακόβουλο.
Δείτε επίσης: Discord: Διαρροή δεδομένων μέσω τρίτου παρόχου
Η πλειονότητα των διευθύνσεων IP εντοπίζεται γεωγραφικά στις Η.Π.Α., με μικρότερες ομάδες να ανιχνεύονται στο Ηνωμένο Βασίλειο, την Ολλανδία, τον Καναδά και τη Ρωσία.
“Αυτή η αύξηση στις σαρώσεις της Palo Alto Networks μοιράζεται χαρακτηριστικά με τη σάρωση της Cisco ASA που συμβαίνει τις τελευταίες 48 ώρες“, σημείωσε η GreyNoise. “Και στις δύο περιπτώσεις, οι σαρωτές παρουσίασαν περιφερειακή συγκέντρωση και fingerprinting overlap στα εργαλεία που χρησιμοποιήθηκαν“.

“Το login scanning traffic, τόσο της Cisco ASA όσο και της Palo Alto Networks, τις τελευταίες 48 ώρες μοιράζονται ένα κυρίαρχο TLS fingerprint που συνδέεται με υποδομή στην Ολλανδία“.
Δείτε επίσης: Ευπάθεια στην πλατφόρμα Unity επιτρέπει εκτέλεση αυθαίρετου κώδικα
Palo Alto Networks: Στο στόχαστρο των hackers
Τον Απρίλιο του 2025, η GreyNoise ανέφερε παρόμοια ύποπτη δραστηριότητα σάρωσης που στόχευε τις πύλες GlobalProtect του Palo Alto Networks PAN-OS. Τότε, η εταιρεία ασφάλειας δικτύων είχε κληθεί να παροτρύνει τους πελάτες να διασφαλίσουν ότι χρησιμοποιούν τις πιο πρόσφατες εκδόσεις του λογισμικού.
Η εξέλιξη αυτή έρχεται καθώς η GreyNoise σημείωσε στην αναφορά της “Early Warning Signals” τον Ιούλιο του 2025, ότι οι αυξήσεις στη κακόβουλη σάρωση, στις προσπάθειες brute-forcing και στις προσπάθειες εκμετάλλευσης συχνά ακολουθούνται από την αποκάλυψη ενός νέου CVE που επηρεάζει την ίδια τεχνολογία μέσα σε έξι εβδομάδες.

Στις αρχές Σεπτεμβρίου, η GreyNoise προειδοποίησε για ύποπτες σαρώσεις που συνέβησαν ήδη από τα τέλη Αυγούστου, στοχεύοντας συσκευές Cisco Adaptive Security Appliance (ASA). Το πρώτο κύμα προήλθε από πάνω από 25.100 διευθύνσεις IP, κυρίως από τη Βραζιλία, την Αργεντινή και τις Η.Π.Α. Εβδομάδες αργότερα, η Cisco αποκάλυψε δύο νέα zero-days στο Cisco ASA (CVE-2025-20333 και CVE-2025-20362) που είχαν χρησιμοποιηθεί σε πραγματικές επιθέσεις για την ανάπτυξη οικογενειών κακόβουλου λογισμικού όπως το RayInitiator και το LINE VIPER.
Δείτε επίσης: Η Oracle διορθώνει zero-day που χρησιμοποίησε η Clop
Τα δεδομένα από το Shadowserver Foundation δείχνουν ότι πάνω από 45.000 Cisco ASA/FTD instances (περισσότερα από 20.000 βρίσκονται στις Η.Π.Α. και περίπου 14.000 στην Ευρώπη), εξακολουθούν να είναι ευάλωτα στις δύο ευπάθειες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
