ФБР попередило про атаки FortiBleed на шлюзи FortiGate
ФБР попередило про триваючі атаки FortiBleed на FortiGate, під час яких зловмисники блокують доступ адміністраторів.
Федеральне бюро розслідувань США попередило про триваючі атаки FortiBleed на доступні з інтернету міжмережеві екрани Fortinet FortiGate та SSL VPN-шлюзи. Зловмисники отримують доступ до пристроїв і блокують облікові записи законних адміністраторів, повідомляє BleepingComputer.
За даними ФБР, для початкового проникнення використовують раніше викрадені облікові дані, а також логіни з журналів інфостілерів, атаки credential stuffing і підбір паролів. Після компрометації пристроїв атакувальники вилучають додаткові дані для автентифікації та зламують викрадені хеші паролів офлайн за допомогою розподіленого GPU-кластера, що використовує Hashcat і Hashtopolis.
Блокування адміністраторів
ФБР заявило, що в окремих випадках зловмисники створюють облікові записи адміністраторів, після чого видаляють наявні адміністративні записи або змінюють їхні паролі. Унаслідок цього власники систем втрачають доступ до своїх пристроїв. Далі оператори атаки закріплюються в мережі та намагаються переміщуватися між її системами.
За оцінкою ФБР, ланцюг атаки FortiBleed використовували як початкову точку доступу афілійовані з програмами-вимагачами угруповання. У матеріалі згадано операції INC/Lynx ransomware і Payload ransomware як групи, що отримували вигоду від цієї схеми.
Витік доступів і рекомендації
FortiBleed пов'язують із масштабним витоком облікових даних Fortinet, виявленим у червні. Тоді було розкрито сервер з іменами користувачів і паролями у відкритому вигляді, пов'язаними з 73 932 URL-адресами файрволів у 194 країнах. За останніми підрахунками SOCRadar, унаслідок FortiBleed було скомпрометовано 86 644 пристрої.
Відомості про операцію стали доступними після того, як її виконавці випадково відкрили свій серверний бекенд. Там виявили інструменти для автоматизованого сканування SSL VPN-порталів FortiGate, перевірки облікових даних, виявлення honeypot-систем, ідентифікації організацій та відбору цілей за доходами й структурою мережі. Також були доступні робочі конфігурації VPN і списки цілей, що, за даними видання, свідчило про підготовку скомпрометованого доступу для продажу.
ФБР рекомендує обмежити зовнішній доступ, завершити всі активні VPN-сесії, запровадити багатофакторну автентифікацію та перевірити журнали на несанкціоновані зміни й підозрілу активність. Відомство також радить використовувати PBKDF2 для зберігання паролів адміністраторів замість застарілих хешів SHA-256.