Palo Alto Networks addressed a GlobalProtect flaw, PoC exists

Palo Alto Networks addressed a flaw impacting GlobalProtect Gateway and Portal, for which a proof-of-concept (PoC) exploit exists.

Security Affairs

GreyNoise is tracking a coordinated credential-based campaign targeting Cisco SSL VPN and Palo Alto Networks GlobalProtect.

🔗 https://www.greynoise.io/blog/credential-based-campaign-cisco-palo-alto-networks-vpn-gateways

#Cisco #PaloAltoNetworks #GreyNoise #VPN #CiscoSSLVPN #GlobalProtect #ThreatIntel

my favorite part of B2B SaaS is when everything fucking works as intended. /sarcasm

#GlobalProtect

📢 Vaste campagne d’attaques contre les portails Palo Alto GlobalProtect depuis 7 000+ IP
📝 Selon Cyber Security News, une campagne d’exploitation active vise les portails Palo Alto Networks GlobalProtect depuis fin nov...
📖 cyberveille : https://cyberveille.ch/posts/2025-12-08-vaste-campagne-dattaques-contre-les-portails-palo-alto-globalprotect-depuis-7-000-ip/
🌐 source : https://cybersecuritynews.com/palo-alto-globalprotect-attacks/
#CVE_2024_3400 #GlobalProtect #Cyberveille
Vaste campagne d’attaques contre les portails Palo Alto GlobalProtect depuis 7 000+ IP

Selon Cyber Security News, une campagne d’exploitation active vise les portails Palo Alto Networks GlobalProtect depuis fin novembre 2025, avec un suivi par GrayNoise et Shadowserver montrant des scans et tentatives d’intrusion en provenance de plus de 7 000 IP réparties mondialement. — Contexte et ampleur de l’attaque — • Des scans massifs et des tentatives d’exploitation ciblent les passerelles GlobalProtect exposées sur Internet, notamment via UDP 4501. Les sources incluent des proxies résidentiels, des hébergeurs bulletproof et des VPS compromis en Asie, Europe et Amérique du Nord. Un chercheur mentionne des acteurs qui enchaînent des exploits connus et recherchent des configurations faibles.

CyberVeille

GreyNoise reports a coordinated wave of login attempts against Palo Alto GlobalProtect portals, later expanding into scans of SonicWall SonicOS API endpoints. More than 7,000 IPs tied to 3xK GmbH infrastructure were involved.

Palo Alto Networks confirmed the activity represents credential-based probing, not a vulnerability exploit.
Defenders are encouraged to enforce MFA, track recurring client fingerprints, and apply dynamic blocking.

Source: https://www.bleepingcomputer.com/news/security/new-wave-of-vpn-login-attempts-targets-palo-alto-globalprotect-portals/

How are you monitoring for reconnaissance patterns across VPN and firewall surfaces today?
Share your approach and follow us for more operational threat updates.

#infosec #PaloAltoNetworks #SonicWall #GlobalProtect #ThreatHunting #ThreatIntel #NetworkSecurity #VPNsecurity

Attackers launch dual campaign on GlobalProtect portals and SonicWall APIs

A hacking campaign is targeting GlobalProtect logins and scannig SonicWall APIs since December 2, 2025......

Security Affairs

GlobalProtect для наших удаленных сотрудников в Бали

Если у вас есть удаленные сотрудники, которые работают удаленно где-то в Тайланде то статья для вас)

https://habr.com/ru/articles/963616/

#VPN #Paloalto #IT #информационные_технологии #itинфраструктура #GlobalProtect

GlobalProtect для наших удаленных сотрудников в Бали

Здраствуйте дорогие коллеги! Сегодня нашей темой будет GlobalProtect на устройстве PaloAlto. У нас схема вот такая: два фаервола PaloAlto — первый на стороне офиса, второй на стороне удалённого...

Хабр
📢 GreyNoise observe une hausse de 500 % des scans visant les portails Palo Alto (GlobalProtect/PAN‑OS)
📝 Selon GreyNoise (blog), un pic de reconnaissance structurée ciblant les portails de connexion Palo Alto a été dé...
📖 cyberveille : https://cyberveille.ch/posts/2025-10-05-greynoise-observe-une-hausse-de-500-des-scans-visant-les-portails-palo-alto-globalprotect-pan-os/
🌐 source : https://www.greynoise.io/blog/palo-alto-scanning-surges
#Cisco_ASA #GlobalProtect #Cyberveille
GreyNoise observe une hausse de 500 % des scans visant les portails Palo Alto (GlobalProtect/PAN‑OS)

Selon GreyNoise (blog), un pic de reconnaissance structurée ciblant les portails de connexion Palo Alto a été détecté le 3 octobre 2025, marquant le volume le plus élevé observé en 90 jours. 🚨 Surge de scans: ~1 300 IP uniques (hausse de 500 % par rapport à la baseline <200/jour). 93 % des IP sont classées suspicious et 7 % malicious. Les cibles sont principalement les profils GlobalProtect et PAN‑OS. La dynamique rappelle des activités de scan vues avant des divulgations de zero‑day (ex. Cisco ASA), bien que ce motif précis n’ait pas historiquement corrélé à de nouvelles divulgations pour Palo Alto. GreyNoise recommande une surveillance renforcée et d’envisager le blocage des infrastructures malveillantes identifiées.

CyberVeille

Hello, I’m looking for people using #GlobalProtect #VPN on #macOS 15.5 (#Sequoia)

Each time my screen locks it-self (after few minutes of inactivity), GlobalProtect seems to disconnect from the VPN gateway: every connection is cut (ssh, smb, websocket, etc.). It would not happen on macOS 13.7.x.

The Mac is managed, I can’t disable GlobalProtect. caffeinate / Amphetamine / KeepingYouAwake are useless because it’s not a sleep problem (connections that don’t go through GlobalProtect are not cut when the screen locks itself).

Any remediation / workaround is welcome.

#boost is welcome too :)

#IngramMicro outage caused by SafePay #ransomware attack

"Sources have told BleepingComputer that it is believed the threat actors #breached Ingram Micro through its #GlobalProtect #VPN platform.

In a brief Sunday morning announcement, Ingram Micro has confirmed that they suffered a ransomware attack."
https://www.bleepingcomputer.com/news/security/ingram-micro-outage-caused-by-safepay-ransomware-attack/

Ingram Micro outage caused by SafePay ransomware attack

An ongoing outage at IT giant Ingram Micro is caused by a SafePay ransomware attack that led to the shutdown of internal systems, BleepingComputer has learned.

BleepingComputer