Citrix teilt Abhilfemaßnahmen für aktuelle Netscaler-Passwort-Spray-Angriffe mit

Teilen:

Citrix Netscaler ist das jüngste Ziel der weit verbreiteten Passwort-Spray-Angriffe, die in diesem Jahr auf Edge-Networking-Geräte und Cloud-Plattformen abzielen, um in Unternehmensnetzwerke einzudringen.

Im März berichtete Cisco, dass Bedrohungsakteure Passwort-Spray-Angriffe auf Cisco-VPN-Geräte durchführten. In einigen Fällen führten diese Angriffe zu einem Denial-of-Service-Zustand, so dass das Unternehmen eine DDoS-Schwachstelle fand, die es im Oktober behoben hat.

Im Oktober warnte Microsoft, dass das Quad7-Botnet kompromittierte TP-Link-, Asus-, Ruckus-, Axentra- und Zyxel-Netzwerkgeräte missbraucht, um Passwort-Spray-Angriffe auf Cloud-Dienste durchzuführen.

Anfang dieser Woche warnte das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) vor zahlreichen Berichten, wonach Citrix Netscaler-Geräte nun Ziel ähnlicher Passwort-Spray-Angriffe sind, um Anmeldedaten zu stehlen und in Netzwerke einzudringen.

"Das BSI erhält derzeit vermehrt Meldungen über Brute-Force-Angriffe auf Citrix Netscaler Gateways aus verschiedenen KRITIS-Bereichen und von internationalen Partnern", so das BSI.

Die Nachricht über die Angriffe wurde zuerst von Born City letzte Woche berichtet, deren Leser angaben, dass sie seit November und bis in den Dezember hinein Brute-Force-Angriffe auf ihre Citrix Netscaler-Geräte erlebt hatten.

Einige der Leser berichteten, dass sie zwischen 20.000 und einer Million Versuche erhielten, die Zugangsdaten ihres Kontos mit einer Vielzahl von generischen Benutzernamen zu erzwingen, darunter die folgenden:

test, testuser1, veeam, sqlservice, scan, ldap, postmaster, vpn, fortinet, confluence, vpntest, stage, xerox, svcscan, finance, sales.
Andere Benutzernamen, die bei den Passwort-Spray-Angriffen auftauchen, sind Vornamen, Vor- und Nachnamenpaare sowie E-Mail-Adressen.

Citrix veröffentlicht Empfehlung
Heute hat Citrix ein Sicherheitsbulletin veröffentlicht, in dem vor der Zunahme von Passwort-Spray-Angriffen auf Netscaler-Geräte gewarnt wird und Maßnahmen zur Verringerung der Auswirkungen vorgestellt werden.

"Die Cloud Software Group hat in letzter Zeit eine Zunahme von Passwort-Spraying-Angriffen auf NetScaler-Appliances beobachtet. Diese Angriffe zeichnen sich durch einen plötzlichen und signifikanten Anstieg von Authentifizierungsversuchen und -fehlern aus, die in Überwachungssystemen, einschließlich Gateway Insights und Active Directory-Protokollen, Alarme auslösen. Der Angriffsverkehr stammt von einer Vielzahl dynamischer IP-Adressen, so dass herkömmliche Abwehrstrategien wie IP-Blockierung und Ratenbegrenzung weniger effektiv sind.

Kunden, die Gateway Service nutzen, müssen keine Abhilfemaßnahmen ergreifen. Nur NetScaler/NetScaler Gateway Appliances, die vor Ort oder in der Cloud-Infrastruktur eingesetzt werden, benötigen diese Abhilfemaßnahmen."

❖ Citrix
Laut Citrix kommen die Passwort-Spray-Angriffe von einer Vielzahl von IP-Adressen, so dass es schwierig ist, diese Versuche durch IP-Blockierung oder Ratenbegrenzung zu verhindern.

Das Unternehmen warnte weiter, dass ein plötzlicher, großer Ansturm von Authentifizierungsanfragen Citrix Netscaler-Geräte überfordern könnte, die für ein normales Anmeldevolumen konfiguriert sind, was zu einer verstärkten Protokollierung führt und dazu, dass Geräte nicht mehr verfügbar sind oder Leistungsprobleme haben.

Laut Citrix zielten die Authentifizierungsanfragen bei den beobachteten Angriffen auf pre-nFactor-Endpunkte ab, bei denen es sich um historische Authentifizierungs-URLs handelt, die für die Kompatibilität mit älteren Konfigurationen verwendet werden.

Das Unternehmen hat eine Reihe von Abhilfemaßnahmen mitgeteilt, die die Auswirkungen dieser Angriffe verringern können, darunter:

Sicherstellen, dass die Multi-Faktor-Authentifizierung vor dem LDAP-Faktor konfiguriert ist.
Da die Angriffe auf IP-Adressen abzielen, empfiehlt Citrix, eine Responder-Richtlinie zu erstellen, so dass Authentifizierungsanfragen verworfen werden, wenn sie nicht versuchen, sich mit einem bestimmten Fully Qualified Domain Name (FQDN) zu authentifizieren.
Blockieren Sie Netscaler-Endpunkte, die mit Pre-NFactor-Authentifizierungsanfragen verbunden sind, sofern sie nicht für Ihre Umgebung erforderlich sind.
Nutzen Sie die Web Application Firewall (WAF), um IP-Adressen zu blockieren, die aufgrund früheren bösartigen Verhaltens einen schlechten Ruf haben.
Citrix sagt, dass Kunden, die den Gateway Service nutzen, diese Abschwächungen nicht anwenden müssen, da sie nur für NetScaler/NetScaler Gateway-Geräte gelten, die vor Ort oder in der Cloud eingesetzt werden.

Das Unternehmen gibt an, dass die Abhilfemaßnahmen nur für NetScaler-Firmware-Versionen größer oder gleich 13.0 verfügbar sind.

Genauere Anweisungen zur Anwendung dieser Abhilfemaßnahmen finden Sie in der Citrix-Anleitung.

Quelle

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:27 am, Jan. 15, 2025
Wetter-Symbol 9°C
L: 8° | H: 9°
overcast clouds
Luftfeuchtigkeit: 92 %
Druck: 1034 mb
Wind: 8 mph WSW
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 100%
Regen Chance: 0%
Sichtbarkeit: 6 km
Sonnenaufgang: 7:59 am
Sonnenuntergang: 4:20 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
8° | 9°°C 0 mm 0% 3 mph 97 % 1035 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
5° | 9°°C 0 mm 0% 4 mph 97 % 1034 mb 0 mm/h
Fr. Jan. 17 9:00 pm
Wetter-Symbol
3° | 7°°C 0 mm 0% 4 mph 91 % 1035 mb 0 mm/h
Sa. Jan. 18 9:00 pm
Wetter-Symbol
2° | 7°°C 0 mm 0% 4 mph 87 % 1034 mb 0 mm/h
So. Jan. 19 9:00 pm
Wetter-Symbol
2° | 6°°C 0 mm 0% 4 mph 88 % 1025 mb 0 mm/h
Today 3:00 am
Wetter-Symbol
6° | 8°°C 0 mm 0% 3 mph 94 % 1034 mb 0 mm/h
Today 6:00 am
Wetter-Symbol
6° | 7°°C 0 mm 0% 2 mph 96 % 1034 mb 0 mm/h
Today 9:00 am
Wetter-Symbol
6° | 6°°C 0 mm 0% 3 mph 97 % 1035 mb 0 mm/h
Today 12:00 pm
Wetter-Symbol
9° | 9°°C 0 mm 0% 2 mph 88 % 1035 mb 0 mm/h
Today 3:00 pm
Wetter-Symbol
9° | 9°°C 0 mm 0% 3 mph 88 % 1034 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
7° | 7°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
6° | 6°°C 0 mm 0% 2 mph 97 % 1034 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
6° | 6°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€94,044.60
2.38%
Ethereum(ETH)
€3,126.85
2.49%
XRP(XRP)
€2.61
5.70%
Fesseln(USDT)
€0.97
-0.01%
Solana(SOL)
€181.89
2.44%
Dogecoin(DOGE)
€0.348878
4.93%
USDC(USDC)
€0.97
0.00%
Shiba Inu(SHIB)
€0.000021
2.19%
Pepe(PEPE)
€0.000016
2.61%
Peanut das Eichhörnchen(PNUT)
€0.60
4.05%
Nach oben scrollen