Advisory

December 19, 2025

 

Deskripsi

1

 

     
 

Meningkatnya automated attack berupa password-spraying  yang menargetkan portal VPN dari Cisco dan Palo Alto (PAN) VPN gateway yang terbuka ke internet. Attack ini dinilai punya tingkat severity sedang hingga tinggi, karena jika attacker berhasil login, maka  mereka bisa punya kesempatan untuk mendapatkan remote akses ke jaringan/data perusahaan.

 
     

 

 

Metode Serangan

2

 

     
 

Attacker melakukan password-spraying (mencoba beberapa password yang umum dipakai ke banyak akun) ke endpoint autentikasi VPN, dan dalam automated attack ini mereka menggunakan sekitar 10.000 alamat IP yang berbeda, dan memakai tools otomatis untuk mencari username yang valid dan mendapatkan akses.

 
     

 

 

Sistem Terdampak

3

 

     
 

Produk VPN gateway yang authentication portal-nya terbuka ke publik — contohnya, portal Cisco ASA/FTD/AnyConnect dan Palo Alto Networks GlobalProtect (PAN-OS) gateway — semua versi yang membuka fitur remote VPN authentication (saat ini belum ada informasi ataupun relasi ke  CVE atau versi OS spesifik).

 
     

 

 

Mitigasi

4

 

     
 
  1. Wajibkan penggunaan multi-factor authentication (MFA) untuk login VPN.
  2. Aktifkan dan atur rate-limiting serta fitur account lockout/throttling.
  3. Batasi akses ke endpoint manajemen/authentication VPN berdasarkan IP atau lokasi (whitelist/blocklist negara sumber akses).
  4. Gunakan VPN gateway di belakang ZTNA atau VPN concentrator. 
  5. Terapkan password-policy yang kuat.  
  6. Pantau adanya percobaan login gagal berulang serta aktifkan logging dan alerting.
  7. Pastikan firmware/OS gateway selalu diperbarui dan ikuti panduan dari technology principal.
 
     

 

 

Referensi:

 

Categories


Categories



Recent posts