דילוג לתוכן
ittechwire

חדשות טכנולוגיה עם מקורות גלויים

  1. דף הבית
  2. אבטחה

אבטחה

ה-FBI מזהיר: קמפיין FortiBleed עדיין פעיל ונועל מנהלי מערכת מחוץ להתקני FortiGate

הודעת אזהרה משותפת של ה-FBI ושל הסוכנות האמריקנית USSS מציינת כי תוקפים עדיין מתחברים לחומות אש של Fortinet החשופות לאינטרנט באמצעות פרטי גישה שנאספו, ובמקרים מסוימים מוחקים או משנים את חשבונות המנהל המקוריים.

מערכת ittechwire4 דק׳ קריאהמקורות: 3תרגום בעזרת בינה מלאכותית · שפת המקור: English
החזית של חומת אש לבנה מסוג Fortinet FortiGate 6501F להתקנה במסד (rack-mount), עם ידיות ושורות של יציאות רשת, על שטיח בצבע בז׳, ממוסגרת בפסים אפורים בהירים; התמונה מציגה את קו המוצרים, ולא התקן שנפגע מהקמפיין.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

נקודות מרכזיות

  1. 1ה-FBI וה-USSS מסרו כי קמפיין FortiBleed נגד חומות אש מסוג FortiGate ושערי SSL VPN החשופים לאינטרנט עדיין פעיל.
  2. 2בחלק מהאירועים התוקפים מוחקים את חשבונות המנהל המקוריים או משנים את פרטי ההתחברות שלהם, וכך נועלים את המנהלים הלגיטימיים מחוץ להתקנים שלהם עצמם.
  3. 3לדברי ה-FBI, שרשרת התקיפה שימשה נקודת כניסה עבור שותפי כופרה; INC/Lynx ו-Payload מוזכרות בשמן.
  4. 4SOCRadar מונה יותר מ-86,644 התקנים שנפרצו ב-194 מדינות ולפחות 12 פריסות כופרה הקשורות לגישה זו.
  5. 5הצעדים המומלצים כוללים ניתוק ממשקי ניהול החשופים לאינטרנט, סיום הפעלות, איפוס פרטי גישה, אימות רב-שלבי עמיד בפני פישינג ואחסון פרטי גישה באמצעות PBKDF2.

הידיעה המלאה

ה-FBI והסוכנות האמריקנית USSS הזהירו כי FortiBleed, קמפיין לאיסוף פרטי גישה (credential harvesting) המכוון לחומות אש מסוג Fortinet FortiGate ולשערי SSL VPN הנגישים מהאינטרנט, עדיין נמשך. לפי SOCRadar, הודעת האזהרה המשותפת פורסמה ב-6 באוקטובר 2026. לדברי הסוכנויות, התוקפים ממשיכים לסרוק חומות אש של Fortinet החשופות לאינטרנט ולנסות פרטי גישה שהשיגו קודם לכן, כפי שדיווח The Hacker News. לא ניתן היה לעיין בהודעת האזהרה עצמה לצורך כתבה זו; תוכנה מוצג כאן על סמך האופן שבו The Hacker News, BleepingComputer ו-SOCRadar מתארים אותה.

השינוי העיקרי הוא בהשפעה על הקורבנות. לאחר שהם חודרים, התוקפים יוצרים חשבונות מנהל (administrator) חדשים שלא היו קיימים קודם לכן בהתקן. בחלק מהאירועים הם מוחקים לאחר מכן את חשבונות המנהל המקוריים או משנים את פרטי ההתחברות שלהם, כך שצוות ה-IT הלגיטימי אינו יכול עוד לנהל את חומת האש שלו, בעוד הפולשים שומרים על השליטה ומנסים להתקדם הלאה לתוך הרשת, כך אמרו ה-FBI וה-USSS לפי The Hacker News ו-BleepingComputer. הסוכנויות מזהירות כי ההתאוששות עשויה לדרוש יותר מהתקנת עדכונים ואיפוס פרטי הגישה של Fortinet. SOCRadar ממליצה למגינים לוודא שיש בידיהם דרך out-of-band (מחוץ לערוץ) להשיב לעצמם את השליטה הניהולית בהתקני הקצה.

לפי הדיווחים, התוקפים משיגים את דריסת הרגל הראשונית באמצעות פרטי גישה מדליפות קודמות או מיומני infostealer (נוזקות לגניבת מידע), או באמצעות credential stuffing ו-spraying. לאחר מכן הם שולפים נתוני אימות נוספים מהתקנים שנפרצו; The Hacker News מתאר כלי מבוסס Go בשם FortigateSniffer הלוכד באופן פסיבי תעבורת התחברות ב-24 פרוטוקולים. גיבובי (hash) פרטי הגישה מפוצחים במצב לא מקוון (offline) על אשכול GPU מבוזר המריץ Hashcat ו-Hashtopolis. לדברי הסוכנויות, הקמפיין מנצל פרטי גישה שנעשה בהם שימוש חוזר או שנחשפו בעבר, וכן אחסון SHA-256 מיושן בהתקנים. סקריפטים מסננים לאחר מכן מלכודות דבש (honeypots), ממפים את הארגונים העומדים מאחורי כל התקן ומדרגים מטרות לפי הכנסות ומבנה רשת. BleepingComputer מדווח כי פרטים אלה נחשפו לאחר שהמפעילים חשפו בטעות את שרת ה-backend שלהם עצמם.

ה-FBI מסר כי „שרשרת התקיפה של FortiBleed נצפתה כנקודת כניסה ראשונית עבור שותפי כופרה”. לפי SOCRadar, הודעת האזהרה מציינת כי שותפים אלה בהמשך השרשרת (downstream affiliates) כוללים כיום את כופרות INC/Lynx ו-Payload. המפעיל חשוד בכך שהוא פועל כמתווך גישה ראשונית (initial access broker), האורז תצורות VPN פעילות ורשימות מטרות לשם מכירה לעבריינים אחרים. SOCRadar, שתיעדה לראשונה את FortiBleed ביוני, מונה יותר מ-86,644 התקנים שנפרצו ב-194 מדינות ומדגישה כי נתון זה מתייחס לפריצות מאומתות ולא להערכת חשיפה. החברה מסרה ל-The Hacker News כי אימתה לפחות 12 פריסות כופרה שמקורן בגישה זו, ובהן הוצפנו מאות נקודות קצה. ה-CISO של SOCRadar, Ensar Seker, אמר כי הודעת האזהרה מחזקת את עמדת החברה ש„יש להתייחס ל-FortiBleed כאל מבצע גישה פעיל, ולא כאל דליפת פרטי גישה חד-פעמית”.

הצעדים המומלצים חורגים מאיפוס פרטי גישה. לפי הדיווחים, הם כוללים הגבלה או הסרה של גישת הניהול מהאינטרנט, סיום כל ההפעלות (sessions) הפעילות של VPN ושל מנהלים, איפוס פרטי הגישה של Fortinet ל-VPN ולמנהלים, אכיפת אימות רב-שלבי עמיד בפני פישינג, השוואת התצורות לקו בסיס ידוע כתקין (known-good baseline) ובדיקת יומני חומת האש, ה-VPN, האימות ובקר התחום (domain controller) לאיתור שינויים לא מורשים. יש לאחסן את פרטי הגישה של מנהלים באמצעות PBKDF2 ולא בגיבובי SHA-256 מיושנים, שתוקפים יכולים לפצח במצב לא מקוון. לדברי SOCRadar, הודעת האזהרה מצביעה גם על SSH, שייתכן שגורמי התקיפה ניצלו לרעה במקומות שבהם הפורט נותר פתוח, ועל פרטי גישה לא מורשים ל-REST API הנשארים בתוקף גם לאחר איפוס. ארגונים המזהים חשד לפריצה מתבקשים לבודד את ההתקנים שנפגעו, לאסוף יומנים וממצאים, ולדווח על האירוע ל-FBI ול-USSS. Ben Bernstein מ-Huntress אמר: „כשאין לך עוד גישה לחומת האש שלך עצמך, אינך יכול פשוט להתקין עדכון תוכנה ולהמשיך הלאה”.

למה זה חשוב

ארגונים רבים רואים בעדכון או באיפוס פרטי גישה את הפתרון להתקן קצה שנפרץ. לפי האופן שבו המקורות מתארים את הודעת האזהרה, אין בכך די ברגע שלתוקפים יש חשבונות מנהל משלהם או שהם נעלו את הבעלים בחוץ, ו-Huntress מציינת כי ייתכן שארגונים שנפגעו יצטרכו לבצע איפוס להגדרות היצרן (factory reset) ולבנות מחדש את החומרה. SOCRadar מזהירה כי התקנים שנפרצו לפני חודשים נותרים במלאי של התוקפים, וכי רשימת לקוחות הכופרה עשויה לגדול עם הזמן. לא ניתן היה לעיין בנוסח הודעת האזהרה עצמה לצורך כתבה זו, ולכן פרטיה מבוססים על הדיווחים המצוטטים.

ציר זמן

  1. · פורסם

נושאים#FortiBleed#Fortinet#FBI#כופרה#גישה ראשונית

מקורות

ידיעה זו מתבססת על המקורות הבאים. קראו אותם לקבלת ההקשר המלא.

  1. 1BleepingComputer · דיווח חדשותיFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · דיווח חדשותיFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · ניתוחFortiBleed Is Still Active, Locking Organizations Outsocradar.io