Hoppa till innehållet
ittechwire

Teknyheter med tydliga källor

  1. Start
  2. Säkerhet

Säkerhet

FBI varnar: FortiBleed-kampanjen pågår fortfarande och låser ute administratörer från FortiGate-enheter

En gemensam varning från FBI och den amerikanska myndigheten USSS uppger att angripare fortfarande loggar in i exponerade Fortinet-brandväggar med insamlade inloggningsuppgifter och i vissa fall tar bort eller ändrar de ursprungliga administratörskontona.

ittechwire-redaktionen4 min läsningKällor: 3AI-översättning · original: English
Frontpanelen på en vit rackmonterad Fortinet FortiGate 6501F-brandvägg med handtag och rader av nätverksportar, på en beige matta, inramad av ljusgrå fält; bilden visar produktserien, inte en enhet som drabbats av kampanjen.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

Viktigaste punkterna

  1. 1FBI och USSS uppger att FortiBleed-kampanjen mot exponerade FortiGate-brandväggar och SSL VPN-gateways fortfarande är aktiv.
  2. 2Vid vissa incidenter raderar angripare de ursprungliga administratörskontona eller ändrar deras inloggningsuppgifter och låser därmed ute legitima administratörer från deras egna enheter.
  3. 3Enligt FBI har attackkedjan fungerat som ingångspunkt för ransomware-affiliates; INC/Lynx och Payload nämns.
  4. 4SOCRadar har räknat till mer än 86 644 komprometterade enheter i 194 länder och minst 12 driftsättningar av ransomware kopplade till åtkomsten.
  5. 5Rekommenderade åtgärder omfattar att stänga internetexponerad hantering, avsluta sessioner, återställa inloggningsuppgifter, nätfiskeresistent MFA och lagring av inloggningsuppgifter med PBKDF2.

Hela artikeln

FBI och den amerikanska myndigheten USSS har varnat för att FortiBleed, en kampanj för insamling av inloggningsuppgifter (credential harvesting) riktad mot Fortinet FortiGate-brandväggar och SSL VPN-gateways som kan nås från internet, fortfarande pågår. Enligt SOCRadar publicerades den gemensamma varningen den 6 oktober 2026. Myndigheterna uppgav att angriparna fortsätter att skanna exponerade Fortinet-brandväggar och prova inloggningsuppgifter som de tidigare kommit över, enligt The Hacker News. Själva varningen har inte kunnat granskas för den här artikeln; innehållet bygger här på hur The Hacker News, BleepingComputer och SOCRadar beskriver den.

Den största förändringen gäller konsekvenserna för offren. När angriparna har tagit sig in skapar de nya administratörskonton som inte fanns på enheten tidigare. Vid vissa incidenter raderar de sedan de ursprungliga administratörskontona eller ändrar deras inloggningsuppgifter, så att det legitima IT-teamet inte längre kan hantera sin egen brandvägg medan inkräktarna behåller kontrollen och försöker ta sig vidare in i nätverket, uppgav FBI och USSS enligt The Hacker News och BleepingComputer. Myndigheterna varnar för att återställningen kan kräva mer än att installera patchar och återställa Fortinet-inloggningsuppgifter. SOCRadar råder försvarare att se till att de har ett out-of-band-sätt att återta den administrativa kontrollen över kantenheter.

Enligt rapporterna skaffar sig angriparna sitt första fotfäste med inloggningsuppgifter från tidigare läckor eller infostealer-loggar, eller genom credential stuffing och spraying. Därefter hämtar de ytterligare autentiseringsdata från komprometterade enheter; The Hacker News beskriver ett Go-baserat verktyg kallat FortigateSniffer som passivt fångar inloggningstrafik över 24 protokoll. Hashar av inloggningsuppgifter knäcks offline på ett distribuerat GPU-kluster som kör Hashcat och Hashtopolis. Myndigheterna uppgav att kampanjen utnyttjar återanvända eller tidigare exponerade inloggningsuppgifter samt äldre SHA-256-lagring på enheterna. Skript sållar sedan bort honeypots, kartlägger organisationerna bakom varje enhet och rangordnar mål efter omsättning och nätverksstruktur. BleepingComputer rapporterar att dessa detaljer kom fram efter att operatörerna av misstag exponerat sin egen backend-server.

FBI uppgav att ”attackkedjan FortiBleed har observerats som en första ingångspunkt för ransomware-affiliates”. Enligt SOCRadar anger varningen att dessa nedströms affiliates (downstream affiliates) för närvarande omfattar INC/Lynx och ransomware Payload. Operatören misstänks verka som initial access broker som paketerar fungerande VPN-konfigurationer och mållistor för försäljning till andra kriminella. SOCRadar, som först dokumenterade FortiBleed i juni, har räknat till mer än 86 644 komprometterade enheter i 194 länder och betonar att siffran avser bekräftade intrång, inte en uppskattning av exponeringen. Företaget sade till The Hacker News att det har bekräftat minst 12 driftsättningar av ransomware som härrör från denna åtkomst, med hundratals krypterade slutpunkter. SOCRadars CISO Ensar Seker sade att varningen stöder företagets uppfattning att ”FortiBleed bör behandlas som en aktiv åtkomstoperation, inte som en engångsläcka av inloggningsuppgifter”.

De rekommenderade åtgärderna går längre än att återställa inloggningsuppgifter. Enligt rapporterna omfattar de att begränsa eller ta bort hanteringsåtkomst från internet, avsluta alla aktiva VPN- och administratörssessioner, återställa Fortinets VPN- och administratörsuppgifter, införa nätfiskeresistent multifaktorautentisering, jämföra konfigurationer med en känd god baslinje (known-good baseline) och granska loggar från brandvägg, VPN, autentisering och domänkontrollant efter obehöriga ändringar. Administratörsuppgifter bör lagras med PBKDF2 i stället för äldre SHA-256-hashar, som angripare kan knäcka offline. SOCRadar uppger att varningen även pekar på SSH, som aktörer kan ha missbrukat där porten lämnats öppen, och på obehöriga REST API-uppgifter som finns kvar efter en återställning. Organisationer som upptäcker ett möjligt intrång uppmanas att isolera drabbade enheter, samla in loggar och artefakter och rapportera incidenten till FBI och USSS. Ben Bernstein på Huntress sade: ”När du inte längre har åtkomst till din egen brandvägg kan du inte bara installera en mjukvarupatch och gå vidare”.

Därför är det viktigt

Många organisationer ser en patch eller en återställning av inloggningsuppgifter som lösningen för en komprometterad kantenhet. Så som källorna beskriver varningen räcker det inte när angriparna har egna administratörskonton eller har låst ute ägarna, och Huntress uppger att drabbade organisationer kan behöva fabriksåterställa (factory reset) och bygga om hårdvaran. SOCRadar varnar för att enheter som komprometterades för månader sedan finns kvar i angriparnas inventarium och att listan över ransomware-kunder kan växa med tiden. Själva varningstexten har inte kunnat granskas för den här artikeln, så detaljerna bygger på de citerade rapporterna.

Tidslinje

  1. · Publicerad

Ämnen#FortiBleed#Fortinet#FBI#Ransomware#Initial åtkomst

Källor

Den här artikeln bygger på följande källor. Läs dem för hela sammanhanget.

  1. 1BleepingComputer · NyhetsrapportFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · NyhetsrapportFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · AnalysFortiBleed Is Still Active, Locking Organizations Outsocradar.io