FBI un Slepenais dienests brīdina: FortiBleed uzbrukumi joprojām bloķē Fortinet ierīču administratorus
ASV iestādes brīdina, ka FortiBleed kampaņa joprojām kompromitē internetā pieejamus FortiGate ugunsmūrus un SSL VPN; dažos gadījumos uzbrucēji dzēš kontus vai maina paroles, atstājot organizācijas bez piekļuves.
ASV Federālais izmeklēšanas birojs (FBI) un Slepenais dienests kopīgā brīdinājumā norāda, ka FortiBleed kampaņa joprojām ir aktīva un mērķē uz internetā pieejamiem Fortinet FortiGate ugunsmūriem un SSL VPN vārtejām. Saskaņā ar SOCRadar datiem, uz kuriem atsaucas iestādes, apstiprināti kompromitētas aptuveni 86 644 ierīces 194 valstīs. Dažos incidentos uzbrucēji izveido administratora kontus un dzēš vai maina esošo kontu paroles, tādējādi bloķējot legītimo administratoru piekļuvi.
Kampaņa plašāk kļuva zināma jūnijā, kad tika atklāts noplūdis Fortinet lietotājvārdu un paroles teksta formātā krājums, kas sākotnēji bija saistīts ar desmitiem tūkstošu ugunsmūra URL. Uzbrucēji skenē atklātas SSL VPN portālus, izmanto iepriekš noplūdušus akreditācijas datus, infostealer žurnālus, credential stuffing un parolešu izsmidzināšanu, pēc tam no kompromitētajām ierīcēm iegūst papildu autentifikācijas datus.
Pēc FBI apraksta paroles jaucējkodus uzbrucēji plaisā bezsaistē ar GPU klasteri, kurā izmanto Hashcat un Hashtopolis. Nokrekotās paroles tiek bagātinātas, filtrētas (tostarp, lai izvairītos no honeypot), kartētas pēc organizācijām un prioritizētas pēc ieņēmumiem un tīkla struktūras. Ar verificētiem datiem uzbrucēji iekļūst vidēs, veic Active Directory enumerāciju un parolešu izsmidzināšanu, meklējot privileģētus kontus, un mēģina pārvietoties laterāli.
FBI norāda, ka FortiBleed ķēde novērota kā sākotnējais ieejas punkts ransomware filiālēm, tostarp INC/Lynx un Payload grupām. Daļa piekļuves tiek arī iepakota pārdošanai — ar funkcionējošām VPN konfigurācijām un mērķu sarakstiem. Fortinet savā analīzē norādījusi, ka uzbrucēji izmantojuši iepriekš kompromitētus akreditācijas datus un brutālo spēku pret vāji aizsargātām ierīcēm.
Iestādes brīdina, ka atjaunošana bieži prasa vairāk nekā tikai ielāpus un paroles maiņu. Ieteikts izolēt skartās sistēmas, noteikt iebrukuma apjomu, izraidīt uzbrucēju, ierobežot ārējo pārvaldības piekļuvi, pārtraukt visas aktīvās VPN sesijas, ieviest pretphishing izturīgu daudzfaktoru autentifikāciju, pārskatīt ugunsmūra un VPN lietotājus, API atslēgas un žurnālus, kā arī administratīvo paroļu glabāšanai izmantot PBKDF2, nevis vājākus SHA-256 jaucējkodus.
Drošības speciālists Džons Strends no Black Hills Information Security uzsver, ka visbīstamākais ir kluss ilgtermiņa pastāvīgums: uzbrucējs, kurš vēlas palikt organizācijā pēc iespējas ilgāk, nevis uzreiz paziņot par sevi. Organizācijām, kas atklāj iespējamu kompromitāciju, ieteikts ziņot FBI vai Slepenajam dienestam un sekot oficiālajām izraidīšanas vadlīnijām.
Avoti
- BleepingComputer: FBI — Ongoing FortiBleed attacks lock out FortiGate VPN admins www.bleepingcomputer.com
- SecurityWeek: FortiBleed Attackers Locking Victims Out of Fortinet Devices www.securityweek.com
- Infosecurity Magazine: FBI and Secret Service Warn of FortiBleed Lockout Threat www.infosecurity-magazine.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.