Salt la conținut
ittechwire

Știri tech cu surse clare

  1. Acasă
  2. Securitate

Securitate

FBI avertizează că campania FortiBleed este încă activă și blochează accesul administratorilor la dispozitivele FortiGate

Un aviz comun al FBI și al agenției americane USSS arată că atacatorii încă se autentifică pe firewall-uri Fortinet expuse cu date de acces colectate, iar în unele cazuri elimină sau modifică conturile originale de administrator.

Redacția ittechwire5 min de cititSurse: 3Traducere cu IA · original: English
Panoul frontal al unui firewall Fortinet FortiGate 6501F alb, montabil în rack, cu mânere și rânduri de porturi de rețea, pe un covor bej, încadrat de benzi gri deschis; arată linia de produse, nu un dispozitiv afectat de campanie.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

Puncte-cheie

  1. 1FBI și USSS afirmă că FortiBleed, campania împotriva firewall-urilor FortiGate și a gateway-urilor SSL VPN expuse, este încă activă.
  2. 2În unele incidente, atacatorii șterg conturile originale de administrator sau le modifică datele de autentificare, blocând accesul administratorilor legitimi la propriile dispozitive.
  3. 3Potrivit FBI, lanțul de atac a servit drept punct de intrare pentru afiliații ransomware; sunt menționate INC/Lynx și Payload.
  4. 4SOCRadar numără peste 86.644 de dispozitive compromise în 194 de țări și cel puțin 12 implementări de ransomware legate de acest acces.
  5. 5Măsurile recomandate includ eliminarea administrării expuse la internet, încheierea sesiunilor, resetarea datelor de autentificare, MFA rezistent la phishing și stocarea credențialelor cu PBKDF2.

Știrea completă

FBI și agenția americană USSS au avertizat că FortiBleed, o campanie de colectare a datelor de autentificare care vizează firewall-urile Fortinet FortiGate și gateway-urile SSL VPN accesibile de pe internet, este încă în desfășurare. Potrivit SOCRadar, avizul comun a fost publicat pe 6 octombrie 2026. Agențiile au declarat că atacatorii continuă să scaneze firewall-urile Fortinet expuse și să încerce date de autentificare obținute anterior, după cum relatează The Hacker News. Avizul în sine nu a putut fi consultat pentru acest articol; conținutul său este prezentat aici pe baza modului în care îl descriu The Hacker News, BleepingComputer și SOCRadar.

Principala schimbare ține de impactul asupra victimelor. După ce obțin acces, atacatorii creează conturi noi de administrator care nu existau anterior pe dispozitiv. În unele incidente, aceștia șterg apoi conturile originale de administrator sau le modifică datele de autentificare, astfel încât echipa IT legitimă nu își mai poate administra propriul firewall, în timp ce intrușii păstrează controlul și încearcă să avanseze în rețea, au declarat FBI și USSS, potrivit The Hacker News și BleepingComputer. Agențiile avertizează că recuperarea ar putea necesita mai mult decât aplicarea de patch-uri și resetarea datelor de autentificare Fortinet. SOCRadar le recomandă apărătorilor să se asigure că dispun de o cale out-of-band pentru a recâștiga controlul administrativ asupra dispozitivelor de la marginea rețelei.

Potrivit relatărilor, atacatorii obțin accesul inițial cu date de autentificare provenite din scurgeri anterioare sau din loguri ale infostealerelor ori prin credential stuffing și spraying. Apoi extrag date de autentificare suplimentare de pe dispozitivele compromise; The Hacker News descrie un instrument scris în Go, numit FortigateSniffer, care captează pasiv traficul de autentificare pe 24 de protocoale. Hash-urile datelor de autentificare sunt sparte offline pe un cluster GPU distribuit care rulează Hashcat și Hashtopolis. Agențiile au declarat că campania profită de date de autentificare reutilizate sau expuse anterior și de stocarea moștenită SHA-256 de pe dispozitive. Scripturi elimină apoi honeypot-urile, identifică organizațiile din spatele fiecărui dispozitiv și ierarhizează țintele după venituri și structura rețelei. BleepingComputer relatează că aceste detalii au ieșit la iveală după ce operatorii și-au expus accidental propriul server de backend.

FBI a declarat că „lanțul de atac FortiBleed a fost observat ca punct de intrare inițial pentru afiliații ransomware”. Potrivit SOCRadar, avizul menționează că printre acești afiliați din aval se numără în prezent INC/Lynx și ransomware-ul Payload. Operatorul este suspectat că acționează ca broker de acces inițial, care grupează configurații VPN funcționale și liste de ținte pentru a le vinde altor infractori. SOCRadar, care a documentat pentru prima dată FortiBleed în iunie, numără peste 86.644 de dispozitive compromise în 194 de țări și subliniază că această cifră se referă la compromiteri confirmate, nu la o estimare a expunerii. Compania a declarat pentru The Hacker News că a confirmat cel puțin 12 implementări de ransomware provenite din acest acces, cu sute de endpoint-uri criptate. CISO-ul SOCRadar, Ensar Seker, a declarat că avizul susține opinia companiei potrivit căreia „FortiBleed ar trebui tratată ca o operațiune de acces activă, nu ca o scurgere singulară de date de autentificare”.

Măsurile recomandate depășesc resetarea datelor de autentificare. Potrivit relatărilor, acestea includ limitarea sau eliminarea accesului de administrare de pe internet, încheierea tuturor sesiunilor VPN și de administrare active, resetarea datelor de autentificare Fortinet pentru VPN și administrare, impunerea autentificării multifactor rezistente la phishing, compararea configurațiilor cu o configurație de referință cunoscută ca sigură și verificarea logurilor de firewall, VPN, autentificare și ale controlerului de domeniu pentru modificări neautorizate. Datele de autentificare ale administratorilor ar trebui stocate cu PBKDF2 în locul hash-urilor SHA-256 moștenite, pe care atacatorii le pot sparge offline. SOCRadar spune că avizul indică și SSH, de care actorii ar fi putut abuza acolo unde portul a rămas deschis, precum și credențiale REST API neautorizate care persistă după o resetare. Organizațiile care observă o posibilă compromitere sunt îndemnate să izoleze dispozitivele afectate, să colecteze loguri și artefacte și să raporteze incidentul către FBI și USSS. Ben Bernstein de la Huntress a declarat: „Când nu mai ai acces la propriul firewall, nu poți pur și simplu să aplici un patch software și să mergi mai departe”.

De ce contează

Multe organizații consideră un patch sau o resetare a credențialelor drept soluția pentru un dispozitiv de margine compromis. Așa cum descriu sursele avizul, acest lucru nu este suficient odată ce atacatorii dețin propriile conturi de administrator sau i-au blocat pe proprietari, iar Huntress spune că organizațiile afectate ar putea fi nevoite să facă resetare la setările din fabrică și să reconstruiască echipamentele. SOCRadar avertizează că dispozitivele compromise cu luni în urmă rămân în inventarul atacatorilor și că lista clienților ransomware poate crește în timp. Textul avizului nu a putut fi consultat pentru acest articol, astfel că detaliile sale se bazează pe relatările citate.

Cronologie

  1. · Publicat

Subiecte#FortiBleed#Fortinet#FBI#Ransomware#Acces inițial

Surse

Această știre se bazează pe sursele de mai jos. Citiți-le pentru contextul complet.

  1. 1BleepingComputer · Articol de presăFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · Articol de presăFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · AnalizăFortiBleed Is Still Active, Locking Organizations Outsocradar.io