Virtual Private Keylogging: Cisco Web VPNs Leveraged for Access and Persistence
ID: 562ec783-8ab9-59a0-adf6-16f3a3b7674c
STIX ID: report--562ec783-8ab9-59a0-adf6-16f3a3b7674c
Feed Name: Volexity Blog
Threat Score
Volexity observed attackers modifying Cisco ASA Clientless SSL VPN (Web VPN) login pages—exploiting CVE-2014-3393 or via admin access—to inject JavaScript (xss.js, Scanbox) that captures credentials, session cookies, and keystrokes, enabling persistent network access; campaigns affected multiple sectors (medical, NGOs, academia, Japanese government, high-tech) and infrastructure overlaps link activity to PlugX-associated hosts.
Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.
