Μετάβαση στο περιεχόμενο
ittechwire

Ειδήσεις τεχνολογίας με σαφείς πηγές

  1. Αρχική
  2. Ασφάλεια

Ασφάλεια

Το FBI προειδοποιεί ότι η εκστρατεία FortiBleed παραμένει ενεργή και αποκλείει διαχειριστές από συσκευές FortiGate

Κοινή ανακοίνωση του FBI και της αμερικανικής υπηρεσίας USSS λέει ότι οι επιτιθέμενοι συνεχίζουν να συνδέονται σε εκτεθειμένα firewall της Fortinet με συλλεγμένα διαπιστευτήρια και σε κάποιες περιπτώσεις αφαιρούν ή αλλάζουν τους αρχικούς λογαριασμούς διαχειριστή.

Σύνταξη ittechwire5 λεπτά ανάγνωσηςΠηγές: 3Μετάφραση με AI · πρωτότυπο: English
Πρόσοψη ενός λευκού firewall Fortinet FortiGate 6501F για τοποθέτηση σε rack, με λαβές και σειρές θυρών δικτύου, πάνω σε μπεζ μοκέτα, πλαισιωμένη από ανοιχτόγκριζες λωρίδες· δείχνει τη σειρά προϊόντων και όχι συσκευή που επηρεάστηκε από την εκστρατεία.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

Βασικά σημεία

  1. 1Το FBI και η USSS αναφέρουν ότι η εκστρατεία FortiBleed κατά εκτεθειμένων firewall FortiGate και πυλών SSL VPN παραμένει ενεργή.
  2. 2Σε ορισμένα περιστατικά οι επιτιθέμενοι διαγράφουν τους αρχικούς λογαριασμούς διαχειριστή ή αλλάζουν τα στοιχεία σύνδεσής τους, αποκλείοντας τους νόμιμους διαχειριστές από τις δικές τους συσκευές.
  3. 3Σύμφωνα με το FBI, η αλυσίδα επίθεσης έχει χρησιμεύσει ως σημείο εισόδου για συνεργάτες ransomware· κατονομάζονται οι INC/Lynx και Payload.
  4. 4Η SOCRadar μετρά περισσότερες από 86.644 παραβιασμένες συσκευές σε 194 χώρες και τουλάχιστον 12 αναπτύξεις ransomware που συνδέονται με την πρόσβαση.
  5. 5Τα συνιστώμενα μέτρα περιλαμβάνουν διακοπή της διαχείρισης που είναι εκτεθειμένη στο διαδίκτυο, τερματισμό συνεδριών, επαναφορά διαπιστευτηρίων, MFA ανθεκτικό στο phishing και αποθήκευση διαπιστευτηρίων με PBKDF2.

Ολόκληρη η είδηση

Το FBI και η αμερικανική υπηρεσία USSS προειδοποίησαν ότι η FortiBleed, μια εκστρατεία συλλογής διαπιστευτηρίων που στοχεύει firewall Fortinet FortiGate και πύλες SSL VPN προσβάσιμες από το διαδίκτυο, βρίσκεται ακόμη σε εξέλιξη. Σύμφωνα με τη SOCRadar, η κοινή ανακοίνωση δημοσιεύθηκε στις 6 Οκτωβρίου 2026. Οι υπηρεσίες δήλωσαν ότι οι επιτιθέμενοι συνεχίζουν να σαρώνουν εκτεθειμένα firewall της Fortinet και να δοκιμάζουν διαπιστευτήρια που είχαν αποκτήσει νωρίτερα, όπως μετέδωσε το The Hacker News. Η ίδια η ανακοίνωση δεν ήταν δυνατό να εξεταστεί για το παρόν άρθρο· το περιεχόμενό της παρουσιάζεται εδώ με βάση τον τρόπο που την περιγράφουν το The Hacker News, το BleepingComputer και η SOCRadar.

Η κύρια αλλαγή αφορά τις συνέπειες για τα θύματα. Αφού αποκτήσουν πρόσβαση, οι επιτιθέμενοι δημιουργούν νέους λογαριασμούς διαχειριστή που δεν υπήρχαν προηγουμένως στη συσκευή. Σε ορισμένα περιστατικά διαγράφουν στη συνέχεια τους αρχικούς λογαριασμούς διαχειριστή ή αλλάζουν τα στοιχεία σύνδεσής τους, ώστε η νόμιμη ομάδα IT να μην μπορεί πλέον να διαχειριστεί το δικό της firewall, ενώ οι εισβολείς διατηρούν τον έλεγχο και επιχειρούν να κινηθούν βαθύτερα στο δίκτυο, δήλωσαν το FBI και η USSS σύμφωνα με το The Hacker News και το BleepingComputer. Οι υπηρεσίες προειδοποιούν ότι η αποκατάσταση ίσως απαιτεί περισσότερα από την εφαρμογή ενημερώσεων κώδικα και την επαναφορά των διαπιστευτηρίων της Fortinet. Η SOCRadar συνιστά στους αμυνόμενους να βεβαιωθούν ότι διαθέτουν έναν out-of-band τρόπο για να ανακτήσουν τον διοικητικό έλεγχο των συσκευών περιμέτρου.

Σύμφωνα με τα δημοσιεύματα, οι επιτιθέμενοι αποκτούν το πρώτο έρεισμα με διαπιστευτήρια από παλαιότερες διαρροές ή από αρχεία καταγραφής infostealer, ή μέσω credential stuffing και spraying. Στη συνέχεια αντλούν επιπλέον δεδομένα ταυτοποίησης από παραβιασμένες συσκευές· το The Hacker News περιγράφει ένα εργαλείο γραμμένο σε Go με την ονομασία FortigateSniffer, το οποίο καταγράφει παθητικά την κίνηση σύνδεσης σε 24 πρωτόκολλα. Τα hash των διαπιστευτηρίων σπάζονται offline σε κατανεμημένο σύμπλεγμα GPU που εκτελεί Hashcat και Hashtopolis. Οι υπηρεσίες δήλωσαν ότι η εκστρατεία εκμεταλλεύεται επαναχρησιμοποιημένα ή ήδη εκτεθειμένα διαπιστευτήρια, καθώς και την παρωχημένη αποθήκευση SHA-256 στις συσκευές. Στη συνέχεια scripts απορρίπτουν τα honeypots, χαρτογραφούν τους οργανισμούς πίσω από κάθε συσκευή και κατατάσσουν τους στόχους με βάση τα έσοδα και τη δομή του δικτύου. Το BleepingComputer αναφέρει ότι οι λεπτομέρειες αυτές έγιναν γνωστές αφού οι χειριστές εξέθεσαν κατά λάθος τον δικό τους backend server.

Το FBI δήλωσε ότι «η αλυσίδα επίθεσης FortiBleed έχει παρατηρηθεί ως αρχικό σημείο εισόδου για συνεργάτες ransomware». Σύμφωνα με τη SOCRadar, η ανακοίνωση αναφέρει ότι σε αυτούς τους downstream συνεργάτες περιλαμβάνονται επί του παρόντος οι INC/Lynx και το ransomware Payload. Ο χειριστής είναι ύποπτος ότι λειτουργεί ως μεσάζων αρχικής πρόσβασης, που συγκεντρώνει λειτουργικές διαμορφώσεις VPN και λίστες στόχων για πώληση σε άλλους εγκληματίες. Η SOCRadar, η οποία κατέγραψε για πρώτη φορά τη FortiBleed τον Ιούνιο, μετρά περισσότερες από 86.644 παραβιασμένες συσκευές σε 194 χώρες και τονίζει ότι ο αριθμός αφορά επιβεβαιωμένες παραβιάσεις και όχι εκτίμηση έκθεσης. Η εταιρεία δήλωσε στο The Hacker News ότι έχει επιβεβαιώσει τουλάχιστον 12 αναπτύξεις ransomware που προήλθαν από αυτή την πρόσβαση, με εκατοντάδες κρυπτογραφημένα τερματικά. Ο CISO της SOCRadar, Ensar Seker, δήλωσε ότι η ανακοίνωση στηρίζει την άποψη της εταιρείας ότι «η FortiBleed πρέπει να αντιμετωπίζεται ως ενεργή επιχείρηση πρόσβασης και όχι ως μια εφάπαξ διαρροή διαπιστευτηρίων».

Τα προτεινόμενα μέτρα υπερβαίνουν την επαναφορά διαπιστευτηρίων. Σύμφωνα με τα δημοσιεύματα, περιλαμβάνουν περιορισμό ή κατάργηση της πρόσβασης διαχείρισης από το διαδίκτυο, τερματισμό όλων των ενεργών συνεδριών VPN και διαχείρισης, επαναφορά των διαπιστευτηρίων VPN και διαχειριστή της Fortinet, επιβολή πολυπαραγοντικού ελέγχου ταυτότητας ανθεκτικού στο phishing, σύγκριση των ρυθμίσεων με μια γνωστή ασφαλή βάση αναφοράς και έλεγχο των αρχείων καταγραφής firewall, VPN, ταυτοποίησης και ελεγκτή τομέα για μη εξουσιοδοτημένες αλλαγές. Τα διαπιστευτήρια διαχειριστή θα πρέπει να αποθηκεύονται με PBKDF2 αντί για παρωχημένα hash SHA-256, τα οποία οι επιτιθέμενοι μπορούν να σπάσουν offline. Η SOCRadar αναφέρει ότι η ανακοίνωση επισημαίνει επίσης το SSH, το οποίο οι δράστες ενδέχεται να έχουν καταχραστεί όπου η θύρα είχε μείνει ανοιχτή, καθώς και μη εξουσιοδοτημένα διαπιστευτήρια REST API που παραμένουν μετά από επαναφορά. Οι οργανισμοί που εντοπίζουν πιθανή παραβίαση καλούνται να απομονώσουν τις επηρεαζόμενες συσκευές, να συλλέξουν αρχεία καταγραφής και τεκμήρια και να αναφέρουν το περιστατικό στο FBI και στην USSS. Ο Ben Bernstein της Huntress δήλωσε: «Όταν δεν έχεις πλέον πρόσβαση στο δικό σου firewall, δεν μπορείς απλώς να εφαρμόσεις μια ενημέρωση λογισμικού και να προχωρήσεις».

Γιατί έχει σημασία

Πολλοί οργανισμοί θεωρούν ένα patch ή επαναφορά διαπιστευτηρίων λύση για παραβιασμένη συσκευή περιμέτρου. Όπως οι πηγές περιγράφουν την ανακοίνωση, αυτό δεν αρκεί όταν οι επιτιθέμενοι έχουν δικούς τους λογαριασμούς διαχειριστή ή έχουν αποκλείσει τους κατόχους, και η Huntress λέει ότι οι πληγέντες οργανισμοί ίσως χρειαστεί να επαναφέρουν τις εργοστασιακές ρυθμίσεις και να ανακατασκευάσουν το υλικό. Η SOCRadar προειδοποιεί ότι συσκευές που παραβιάστηκαν πριν μήνες παραμένουν στο απόθεμα των επιτιθέμενων και ότι η λίστα των πελατών ransomware μπορεί να μεγαλώσει με τον καιρό. Το κείμενο της ανακοίνωσης δεν ήταν δυνατό να εξεταστεί για το παρόν άρθρο, οπότε οι λεπτομέρειες βασίζονται στις αναφερόμενες πηγές.

Χρονολόγιο

  1. · Δημοσιεύθηκε

Θέματα#FortiBleed#Fortinet#FBI#Ransomware#Αρχική πρόσβαση

Πηγές

Αυτή η είδηση βασίζεται στις παρακάτω πηγές. Διαβάστε τις για το πλήρες πλαίσιο.

  1. 1BleepingComputer · ΕιδησεογραφίαFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · ΕιδησεογραφίαFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · ΑνάλυσηFortiBleed Is Still Active, Locking Organizations Outsocradar.io