Waspada Scan Aktif dan Percobaan Login Massal ke Portal Palo Alto GlobalProtect dari 7.000+ IP [CVE-2024-3400]
December 8, 2025
Deskripsi
1
| |
|
|
| |
Serangan tersebut pertama kali terdeteksi pada akhir November 2025 berfokus pada kerentanan gateway GlobalProtect, terutama yang diekspos ke publik via port UDP 4501. Merujuk informasi Shadowserver dan feed TI yang lain, sumber serangan berasal dari berbagai macam lokasi IP, utamanya adalah VPS yang telah diretas di benua Asia, Eropa dan Amerika Utara.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Attacker mengincar konfigurasi yang lemah (default credential) dan menggabungkannya dengan exploit yang sudah pernah terdeteksi seperti CVE-2024-3400 (kerentanan command injection). Kemudian menanam malware khusus untuk berkomunikasi ke server C2 sebagai mekanisme persistensi.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Portal Palo Alto GlobalProtect yang terekspos ke publik melalui port UDP 4501.
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Terapkan multi-factor authentication (MFA).
- Batasi eksposur portal melalui firewall (rubah default port UDP atau whitelist region IP yang bisa mengakses).
- Selalu gunakan patch terbaru.
- Monitor aktivitas beaconing ke server C2.
|
|
| |
|
|
Referensi: