Перейти до вмісту
ittechwire

Новини технологій із зазначенням джерел

  1. Головна
  2. Безпека

Безпека

FBI попереджає: кампанія FortiBleed триває й позбавляє адміністраторів доступу до пристроїв FortiGate

Згідно зі спільним попередженням FBI та американського відомства USSS, зловмисники й надалі входять у відкриті міжмережеві екрани Fortinet із зібраними обліковими даними, а подекуди видаляють або змінюють початкові облікові записи адміністраторів.

Редакція ittechwire4 хв читанняДжерела: 3Переклад за допомогою ШІ · оригінал: English
Передня панель білого стійкового міжмережевого екрана Fortinet FortiGate 6501F із ручками та рядами мережевих портів на бежевому килимі, в обрамленні світло-сірих смуг; знімок показує лінійку продуктів, а не пристрій, уражений кампанією.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

Ключові факти

  1. 1FBI та USSS заявляють, що кампанія FortiBleed проти відкритих міжмережевих екранів FortiGate і шлюзів SSL VPN досі активна.
  2. 2У деяких інцидентах зловмисники видаляють початкові облікові записи адміністраторів або змінюють їхні дані для входу, позбавляючи легітимних адміністраторів доступу до власних пристроїв.
  3. 3За словами FBI, ланцюжок атак слугував точкою входу для афіліатів програм-вимагачів; названо INC/Lynx і Payload.
  4. 4SOCRadar налічує понад 86 644 скомпрометовані пристрої в 194 країнах і щонайменше 12 розгортань програм-вимагачів, пов’язаних із цим доступом.
  5. 5Рекомендовані заходи включають відключення доступу до керування з інтернету, завершення сеансів, скидання облікових даних, стійку до фішингу багатофакторну автентифікацію та зберігання облікових даних із PBKDF2.

Повний текст

FBI та американське відомство USSS попередили, що FortiBleed — кампанія зі збирання облікових даних, спрямована на міжмережеві екрани Fortinet FortiGate і шлюзи SSL VPN, доступні з інтернету, — досі триває. За даними SOCRadar, спільне попередження було опубліковано 6 жовтня 2026 року. Як повідомляє The Hacker News, за словами відомств, зловмисники продовжують сканувати відкриті міжмережеві екрани Fortinet і пробувати раніше отримані облікові дані. Ознайомитися із самим попередженням під час підготовки цього матеріалу не вдалося; його зміст викладено тут на основі того, як його описують The Hacker News, BleepingComputer і SOCRadar.

Головна зміна стосується наслідків для жертв. Проникнувши в систему, зловмисники створюють нові облікові записи адміністраторів, яких раніше на пристрої не було. У деяких інцидентах вони потім видаляють початкові облікові записи адміністраторів або змінюють їхні дані для входу, тож легітимна ІТ-команда більше не може керувати власним міжмережевим екраном, тоді як зловмисники зберігають контроль і намагаються просунутися далі мережею, — заявили FBI та USSS, як повідомляють The Hacker News і BleepingComputer. Відомства попереджають, що для відновлення може знадобитися більше, ніж встановлення виправлень і скидання облікових даних Fortinet. SOCRadar радить фахівцям із захисту переконатися, що вони мають позасмуговий (out-of-band) спосіб відновити адміністративний контроль над периферійними пристроями.

Згідно з публікаціями, перший плацдарм зловмисники здобувають за допомогою облікових даних із попередніх витоків або журналів інфостилерів, а також через підстановку облікових даних (credential stuffing) і розпилення паролів (spraying). Потім вони витягують додаткові дані автентифікації зі зламаних пристроїв; The Hacker News описує написаний на Go інструмент FortigateSniffer, який пасивно перехоплює трафік входу в систему за 24 протоколами. Хеші облікових даних зламують офлайн на розподіленому GPU-кластері, що працює з Hashcat і Hashtopolis. За словами відомств, кампанія використовує повторно застосовувані або раніше розкриті облікові дані, а також застаріле зберігання на основі SHA-256 на пристроях. Далі скрипти відсіюють ханіпоти (honeypots), визначають організації, що стоять за кожним пристроєм, і ранжують цілі за виручкою та структурою мережі. За даними BleepingComputer, ці подробиці стали відомі після того, як оператори випадково розкрили власний бекенд-сервер.

FBI заявило, що «ланцюжок атак FortiBleed спостерігався як початкова точка входу для афіліатів програм-вимагачів». За даними SOCRadar, у попередженні серед цих низових афіліатів (downstream affiliates) наразі названо програми-вимагачі INC/Lynx і Payload. Оператора підозрюють у тому, що він діє як брокер початкового доступу, який формує пакети з робочих конфігурацій VPN і списків цілей для продажу іншим злочинцям. SOCRadar, яка вперше задокументувала FortiBleed у червні, налічує понад 86 644 скомпрометовані пристрої в 194 країнах і наголошує, що ця цифра охоплює підтверджені випадки компрометації, а не оцінку кількості відкритих пристроїв. Компанія повідомила The Hacker News, що підтвердила щонайменше 12 розгортань програм-вимагачів, які стали наслідком цього доступу, при цьому було зашифровано сотні кінцевих точок. CISO SOCRadar Ensar Seker заявив, що попередження підтверджує позицію компанії: «FortiBleed слід розглядати як активну операцію з отримання доступу, а не як одноразовий витік облікових даних».

Рекомендовані заходи виходять за межі скидання облікових даних. Згідно з публікаціями, вони включають обмеження або усунення доступу до керування з інтернету, завершення всіх активних VPN- та адміністративних сеансів, скидання облікових даних VPN і адміністраторів Fortinet, обов’язкове застосування стійкої до фішингу багатофакторної автентифікації, порівняння конфігурацій із перевіреною еталонною конфігурацією (known-good baseline) і перевірку журналів міжмережевого екрана, VPN, автентифікації та контролера домену на наявність несанкціонованих змін. Облікові дані адміністраторів слід зберігати з використанням PBKDF2, а не застарілих хешів SHA-256, які зловмисники можуть зламати офлайн. За словами SOCRadar, у попередженні також ідеться про SSH, яким зловмисники могли зловживати там, де порт залишався відкритим, і про несанкціоновані облікові дані REST API, що зберігаються після скидання. Організаціям, які помітили можливу компрометацію, рекомендують ізолювати уражені пристрої, зібрати журнали й артефакти та повідомити про інцидент FBI і USSS. Ben Bernstein із Huntress сказав: «Коли ви більше не маєте доступу до власного міжмережевого екрана, не можна просто встановити програмний патч і рухатися далі».

Чому це важливо

Багато організацій вважають патч або скидання облікових даних рішенням для зламаного периферійного пристрою. Як джерела описують попередження, цього недостатньо, якщо зловмисники мають свої облікові записи адміністраторів або позбавили власників доступу; Huntress зазначає, що постраждалим організаціям, можливо, доведеться скинути обладнання до заводських налаштувань і перебудувати його. SOCRadar попереджає, що зламані місяці тому пристрої залишаються в інвентарі зловмисників, а список клієнтів-вимагачів із часом може зростати. Сам текст попередження для цього матеріалу вивчити не вдалося, тож його подробиці спираються на цитовані публікації.

Хронологія

  1. · Опубліковано

Теми#FortiBleed#Fortinet#FBI#Програми-вимагачі#Початковий доступ

Джерела

Ця новина ґрунтується на таких джерелах. Прочитайте їх, щоб побачити повний контекст.

  1. 1BleepingComputer · Новинний матеріалFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · Новинний матеріалFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · АналітикаFortiBleed Is Still Active, Locking Organizations Outsocradar.io