Relatórios de inteligência indicam que uma parcela significativa das tentativas de exploração de uma vulnerabilidade recentemente divulgada no Ivanti Endpoint Manager Mobile (EPMM) pode ser rastreada a um único endereço IP hospedado em infraestrutura bulletproof fornecida pela PROSPERO. A informação foi publicada pelo The Hacker News com base em dados da GreyNoise.
Dados observados
Segundo o texto, a firma de inteligência GreyNoise registrou 417 sessões de exploração originadas de 8 endereços IP distintos entre 1 e 9 de fevereiro de 2026. A reportagem afirma que uma fração substancial dessas tentativas foi ligada a um único IP operando em uma infraestrutura de hosting do tipo "bulletproof" gerida pela PROSPERO.
O que isso indica
A concentração de sessões em um único IP sugere uma campanha coordenada ou o reaproveitamento de infraestrutura resiliente a tomadas de down por parte de provedores e equipes de segurança. O uso de hosting "bulletproof" é frequente em operações que exigem persistência e anonimato, visto que esses provedores costumam ignorar pedidos de remoção e possuem controles contratuais que dificultam ações de mitigação.
Implicações operacionais
- Explorações ativas: os dados da GreyNoise apontam para atividades reais de exploração, o que eleva o nível de risco para operadores com instâncias EPMM expostas à Internet.
- Detecção e resposta: observar padrões de origem em telemetria de rede (tráfego DNS, conexões de gestão, tentativas de autenticação/injeção) e correlacionar com os endereços IP ou ASN associados pode acelerar contenção.
- Contenção de infraestrutura maliciosa: a identificação de hosting bulletproof normalmente complica pedidos de takedown; equipes de threat intel e jurídico devem coordenar ações com provedores upstream e com entidades de aplicação da lei quando aplicável.
O que ainda não está claro
A cobertura consultada não fornece o número exato de vítimas comprometidas, nem parâmetros técnicos detalhados do exploit (por exemplo, vetores precisos, payloads ou CVE) no trecho disponível. Também não há, nas partes citadas, declaração direta da Ivanti sobre alcance ou mitigação.
Recomendações práticas
- Inventariar instâncias do Ivanti EPMM expostas e aplicar imediatamente quaisquer patches ou mitigações oficiais disponibilizadas pelo fornecedor.
- Blindar perímetro de gestão móvel: limitar acesso por IP, utilizar VPNs gerenciadas para consoles administrativos e aplicar WAF/filtragem onde aplicável.
- Monitorar telemetria de endpoints e rede para sinais de exploração (conexões incomuns, novos processos ou alterações em componentes de gestão móvel).
- Engajar equipes de threat intelligence para correlacionar indicadores com feeds externos (por exemplo, GreyNoise) e ajustar bloqueios em firewalls/IDS/IPS.
Fonte citada: The Hacker News (com dados da GreyNoise, conforme item em feed).