Przejdź do treści
ittechwire

Wiadomości technologiczne z jawnymi źródłami

  1. Strona główna
  2. Bezpieczeństwo

Bezpieczeństwo

FBI ostrzega: kampania FortiBleed wciąż trwa i odcina administratorów od urządzeń FortiGate

Według wspólnego ostrzeżenia FBI i amerykańskiej agencji USSS napastnicy nadal logują się do wystawionych na internet zapór Fortinet przy użyciu zebranych danych uwierzytelniających, a czasem usuwają lub zmieniają pierwotne konta administratorów.

Redakcja ittechwire4 min czytaniaŹródła: 3Tłumaczenie AI · oryginał: English
Panel przedni białej zapory Fortinet FortiGate 6501F do montażu w szafie rack, z uchwytami i rzędami portów sieciowych, na beżowym dywanie, w ramce z jasnoszarych pasów; zdjęcie przedstawia linię produktów, a nie urządzenie dotknięte kampanią.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

Najważniejsze informacje

  1. 1Według FBI i USSS kampania FortiBleed wymierzona w wystawione na internet zapory FortiGate i bramy SSL VPN wciąż jest aktywna.
  2. 2W niektórych incydentach napastnicy usuwają pierwotne konta administratorów lub zmieniają ich dane logowania, odcinając uprawnionych administratorów od własnych urządzeń.
  3. 3Według FBI łańcuch ataku służył jako punkt wejścia dla afiliantów ransomware; wymieniono INC/Lynx i Payload.
  4. 4SOCRadar naliczył ponad 86 644 przejęte urządzenia w 194 krajach oraz co najmniej 12 wdrożeń ransomware powiązanych z tym dostępem.
  5. 5Zalecane kroki obejmują odcięcie zarządzania od internetu, zakończenie sesji, reset danych uwierzytelniających, odporne na phishing MFA i przechowywanie danych uwierzytelniających z użyciem PBKDF2.

Cały tekst

FBI i amerykańska agencja USSS ostrzegły, że FortiBleed, kampania zbierania danych uwierzytelniających (credential harvesting) wymierzona w zapory Fortinet FortiGate i bramy SSL VPN dostępne z internetu, nadal trwa. Według SOCRadar wspólne ostrzeżenie opublikowano 6 października 2026 r. Jak podaje The Hacker News, agencje poinformowały, że napastnicy wciąż skanują wystawione na internet zapory Fortinet i próbują danych uwierzytelniających zdobytych wcześniej. Samego ostrzeżenia nie udało się przejrzeć na potrzeby tego artykułu; jego treść opisano tu na podstawie relacji The Hacker News, BleepingComputer i SOCRadar.

Główna zmiana dotyczy skutków dla ofiar. Po uzyskaniu dostępu napastnicy zakładają nowe konta administratorów, których wcześniej nie było na urządzeniu. W niektórych incydentach usuwają następnie pierwotne konta administratorów lub zmieniają ich dane logowania, przez co uprawniony zespół IT nie może już zarządzać własną zaporą, podczas gdy intruzi zachowują kontrolę i próbują przeniknąć dalej w głąb sieci – jak przekazały FBI i USSS według The Hacker News i BleepingComputer. Agencje ostrzegają, że przywrócenie kontroli może wymagać czegoś więcej niż wgrania poprawek i zresetowania danych uwierzytelniających Fortinet. SOCRadar radzi obrońcom upewnić się, że dysponują niezależnym (out-of-band) sposobem odzyskania kontroli administracyjnej nad urządzeniami brzegowymi.

Według doniesień napastnicy uzyskują pierwszy przyczółek dzięki danym uwierzytelniającym z wcześniejszych wycieków lub logów infostealerów albo za pomocą credential stuffingu i sprayingu. Następnie wyciągają z przejętych urządzeń kolejne dane uwierzytelniające; The Hacker News opisuje napisane w Go narzędzie FortigateSniffer, które pasywnie przechwytuje ruch logowania w 24 protokołach. Skróty (hashe) danych uwierzytelniających są łamane offline na rozproszonym klastrze GPU z Hashcat i Hashtopolis. Agencje poinformowały, że kampania wykorzystuje ponownie używane lub wcześniej ujawnione dane uwierzytelniające oraz przestarzałe przechowywanie w SHA-256 na urządzeniach. Skrypty odsiewają następnie honeypoty, ustalają organizacje stojące za poszczególnymi urządzeniami i szeregują cele według przychodów i struktury sieci. BleepingComputer podaje, że szczegóły te wyszły na jaw, gdy operatorzy przypadkowo ujawnili własny serwer backendowy.

FBI stwierdziło, że „łańcuch ataku FortiBleed zaobserwowano jako początkowy punkt wejścia dla afiliantów ransomware”. Według SOCRadar ostrzeżenie podaje, że do tych dalszych afiliantów (downstream affiliates) należą obecnie m.in. INC/Lynx i ransomware Payload. Operator jest podejrzewany o działanie jako broker dostępu początkowego (initial access broker), który łączy działające konfiguracje VPN i listy celów w pakiety na sprzedaż innym przestępcom. SOCRadar, który jako pierwszy opisał FortiBleed w czerwcu, naliczył ponad 86 644 przejęte urządzenia w 194 krajach i podkreśla, że liczba ta obejmuje potwierdzone włamania, a nie szacunek ekspozycji. Firma przekazała The Hacker News, że potwierdziła co najmniej 12 wdrożeń ransomware wynikających z tego dostępu, w których zaszyfrowano setki punktów końcowych. CISO SOCRadar Ensar Seker powiedział, że ostrzeżenie potwierdza stanowisko firmy, iż „FortiBleed należy traktować jako aktywną operację dostępową, a nie jednorazowy wyciek danych uwierzytelniających”.

Zalecane działania wykraczają poza reset danych uwierzytelniających. Według doniesień obejmują one ograniczenie lub usunięcie dostępu administracyjnego z internetu, zakończenie wszystkich aktywnych sesji VPN i administracyjnych, zresetowanie danych uwierzytelniających VPN i administratorów Fortinet, wymuszenie odpornego na phishing uwierzytelniania wieloskładnikowego, porównanie konfiguracji ze znanym dobrym punktem odniesienia oraz sprawdzenie logów zapory, VPN, uwierzytelniania i kontrolera domeny pod kątem nieautoryzowanych zmian. Dane uwierzytelniające administratorów powinny być przechowywane z użyciem PBKDF2 zamiast przestarzałych skrótów SHA-256, które napastnicy mogą łamać offline. SOCRadar podaje, że ostrzeżenie wskazuje też na SSH, które sprawcy mogli wykorzystać tam, gdzie port pozostawiono otwarty, oraz na nieuprawnione dane uwierzytelniające REST API, które przetrwają reset. Organizacje, które wykryją możliwe włamanie, mają odizolować dotknięte urządzenia, zebrać logi i artefakty oraz zgłosić incydent FBI i USSS. Ben Bernstein z Huntress powiedział: „Gdy nie masz już dostępu do własnej zapory, nie możesz po prostu wgrać poprawki oprogramowania i zająć się czymś innym”.

Dlaczego to ważne

Wiele organizacji uznaje poprawkę lub reset danych uwierzytelniających za rozwiązanie problemu przejętego urządzenia brzegowego. Według opisu ostrzeżenia w źródłach to nie wystarcza, gdy napastnicy mają własne konta administratorów lub odcięli właścicieli, a Huntress twierdzi, że dotknięte organizacje mogą być zmuszone do przywrócenia ustawień fabrycznych i odbudowy sprzętu. SOCRadar ostrzega, że urządzenia przejęte przed miesiącami pozostają w zasobach napastników, a lista klientów ransomware może z czasem rosnąć. Samego tekstu ostrzeżenia nie udało się przejrzeć na potrzeby tego artykułu, więc szczegóły opierają się na przywołanych doniesieniach.

Oś czasu

  1. · Opublikowano

Tematy#FortiBleed#Fortinet#FBI#Ransomware#Dostęp początkowy

Źródła

Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.

  1. 1BleepingComputer · Artykuł prasowyFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · Artykuł prasowyFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · AnalizaFortiBleed Is Still Active, Locking Organizations Outsocradar.io