Vai al contenuto
ittechwire

Notizie tech con fonti trasparenti

  1. Home
  2. Sicurezza

Sicurezza

L'FBI avverte: la campagna FortiBleed è ancora attiva e sta escludendo gli amministratori dai dispositivi FortiGate

Un avviso congiunto dell'FBI e dell'agenzia statunitense USSS afferma che gli aggressori continuano ad accedere ai firewall Fortinet esposti con credenziali raccolte e in alcuni casi rimuovono o modificano gli account amministratore originali.

Redazione ittechwire5 min di letturaFonti: 3Traduzione con IA · originale in English
Pannello frontale di un firewall rack Fortinet FortiGate 6501F bianco con maniglie e file di porte di rete, su una moquette beige, incorniciato da barre grigio chiaro; mostra la linea di prodotti, non un dispositivo colpito dalla campagna.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

Punti chiave

  1. 1Secondo FBI e USSS, la campagna FortiBleed contro firewall FortiGate e gateway SSL VPN esposti è ancora attiva.
  2. 2In alcuni incidenti gli aggressori eliminano gli account amministratore originali o ne modificano i dati di accesso, escludendo gli amministratori legittimi dai propri dispositivi.
  3. 3Secondo l'FBI, la catena di attacco è servita come punto di ingresso per affiliati ransomware; vengono citati INC/Lynx e Payload.
  4. 4SOCRadar conta oltre 86.644 dispositivi compromessi in 194 paesi e almeno 12 distribuzioni di ransomware collegate all'accesso.
  5. 5Le misure consigliate includono eliminare la gestione esposta su internet, terminare le sessioni, reimpostare le credenziali, MFA resistente al phishing e memorizzazione delle credenziali con PBKDF2.

La notizia completa

L'FBI e l'agenzia statunitense USSS hanno avvertito che FortiBleed, una campagna di raccolta di credenziali (credential harvesting) rivolta ai firewall Fortinet FortiGate e ai gateway SSL VPN raggiungibili da internet, è ancora in corso. Secondo SOCRadar, l'avviso congiunto è stato pubblicato il 6 ottobre 2026. Le agenzie hanno affermato che gli aggressori continuano a scansionare i firewall Fortinet esposti e a provare credenziali ottenute in precedenza, come riportato da The Hacker News. Non è stato possibile esaminare direttamente l'avviso per questo articolo; il suo contenuto qui si basa su come lo descrivono The Hacker News, BleepingComputer e SOCRadar.

Il cambiamento principale riguarda l'impatto sulle vittime. Una volta entrati, gli aggressori creano nuovi account amministratore che prima non esistevano sul dispositivo. In alcuni incidenti eliminano poi gli account amministratore originali o ne modificano i dati di accesso, così il team IT legittimo non può più gestire il proprio firewall mentre gli intrusi ne mantengono il controllo e cercano di spingersi più a fondo nella rete, hanno dichiarato FBI e USSS secondo The Hacker News e BleepingComputer. Le agenzie avvertono che il ripristino potrebbe richiedere più della semplice applicazione delle patch e del reset delle credenziali Fortinet. SOCRadar consiglia ai difensori di assicurarsi di disporre di un metodo out-of-band per riprendere il controllo amministrativo dei dispositivi perimetrali.

Secondo i resoconti, gli aggressori ottengono il primo punto d'appoggio con credenziali provenienti da precedenti fughe di dati o da log di infostealer, oppure tramite credential stuffing e spraying. Successivamente estraggono ulteriori dati di autenticazione dai dispositivi compromessi; The Hacker News descrive uno strumento basato su Go chiamato FortigateSniffer che cattura passivamente il traffico di accesso su 24 protocolli. Gli hash delle credenziali vengono decifrati offline su un cluster GPU distribuito che esegue Hashcat e Hashtopolis. Le agenzie hanno affermato che la campagna sfrutta credenziali riutilizzate o già esposte in precedenza e la memorizzazione legacy in SHA-256 sui dispositivi. Alcuni script scartano poi gli honeypot, mappano le organizzazioni dietro ciascun dispositivo e classificano gli obiettivi in base al fatturato e alla struttura della rete. BleepingComputer riferisce che questi dettagli sono emersi dopo che gli operatori hanno accidentalmente esposto il proprio server di backend.

L'FBI ha dichiarato che «la catena di attacco FortiBleed è stata osservata come punto di ingresso iniziale per gli affiliati ransomware». Secondo SOCRadar, l'avviso indica che tra questi affiliati a valle figurano attualmente i ransomware INC/Lynx e Payload. L'operatore è sospettato di agire come initial access broker, che confeziona configurazioni VPN funzionanti ed elenchi di obiettivi da vendere ad altri criminali. SOCRadar, che ha documentato per prima FortiBleed a giugno, conta oltre 86.644 dispositivi compromessi in 194 paesi e sottolinea che il dato riguarda compromissioni confermate, non una stima dell'esposizione. L'azienda ha riferito a The Hacker News di aver confermato almeno 12 distribuzioni di ransomware derivate da questo accesso, con centinaia di endpoint cifrati. Il CISO di SOCRadar, Ensar Seker, ha affermato che l'avviso conferma la posizione dell'azienda secondo cui «FortiBleed dovrebbe essere trattato come un'operazione di accesso attiva, non come una fuga di credenziali una tantum».

Le misure raccomandate vanno oltre il reset delle credenziali. Secondo i resoconti, includono limitare o eliminare l'accesso di gestione da internet, terminare tutte le sessioni VPN e amministrative attive, reimpostare le credenziali VPN e amministratore Fortinet, imporre l'autenticazione a più fattori resistente al phishing, confrontare le configurazioni con una baseline nota e affidabile e controllare i log di firewall, VPN, autenticazione e domain controller alla ricerca di modifiche non autorizzate. Le credenziali amministratore dovrebbero essere memorizzate con PBKDF2 anziché con hash SHA-256 legacy, che gli aggressori possono decifrare offline. SOCRadar afferma che l'avviso segnala anche SSH, di cui gli attori potrebbero aver abusato dove la porta era rimasta aperta, e credenziali REST API non autorizzate che persistono dopo un reset. Alle organizzazioni che individuano una possibile compromissione si chiede di isolare i dispositivi interessati, raccogliere log e artefatti e segnalare l'incidente a FBI e USSS. Ben Bernstein di Huntress ha dichiarato: «Quando non hai più accesso al tuo firewall, non puoi semplicemente applicare una patch software e andare avanti».

Perché è importante

Molte organizzazioni considerano una patch o un reset delle credenziali come la soluzione per un dispositivo perimetrale compromesso. Secondo la descrizione dell'avviso fornita dalle fonti, ciò non basta quando gli aggressori dispongono di propri account amministratore o hanno escluso i proprietari, e Huntress afferma che le organizzazioni colpite potrebbero dover eseguire un factory reset e ricostruire l'hardware. SOCRadar avverte che i dispositivi violati mesi fa restano nell'inventario degli aggressori e che l'elenco dei clienti ransomware può crescere nel tempo. Non è stato possibile esaminare il testo dell'avviso per questo articolo, quindi i dettagli si basano sui resoconti citati.

Cronologia

  1. · Pubblicato

Argomenti#FortiBleed#Fortinet#FBI#Ransomware#Accesso iniziale

Fonti

Questa notizia si basa sulle fonti seguenti. Leggile per il contesto completo.

  1. 1BleepingComputer · Articolo giornalisticoFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · Articolo giornalisticoFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · AnalisiFortiBleed Is Still Active, Locking Organizations Outsocradar.io