Американската агенция призовава организациите спешно да защитят своите FortiGate системи
Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA) издаде официално предупреждение във връзка с мащабното изтичане на данни, известно като FortiBleed, при което бяха разкрити идентификационни данни за приблизително 74 000 Fortinet устройства по света.
Според CISA заплахата засяга както държавни институции, така и организации от частния сектор, а компрометираните идентификационни данни вече се използват при реални атаки срещу публично достъпни FortiGate устройства.
Изтеклите данни обхващат 194 държави
Откритието е направено от изследователя Володимир „Боб“ Дяченко, който е открил сървър, съдържащ потребителски имена, електронни адреси и пароли в чист текст за 73 932 защитни стени и VPN шлюзове.
Анализът на Hudson Rock показва, че базата данни обхваща 21 632 домейна в 194 държави. Сред засегнатите организации фигурират Samsung, Mercedes-Benz, Foxconn, Chevron, Comcast, AT&T и Toyota, както и множество държавни структури и оператори на критична инфраструктура.
Най-голям брой засегнати устройства са регистрирани в Индия, САЩ, Тайван, Мексико, Турция, Тайланд, Колумбия, Малайзия, Чили и Обединените арабски емирства.
CISA препоръчва незабавни действия
Американската агенция препоръчва на организациите:
- да прекратят всички активни SSL VPN и административни сесии;
- да сменят всички VPN и административни пароли;
- да активират устойчиво на фишинг многофакторно удостоверяване;
- да анализират логовете за признаци на неоторизиран достъп;
- да премахнат непознати акаунти;
- да ограничат достъпа до административните интерфейси от интернет;
- да използват PBKDF2 за съхранение на идентификационните данни.
Произходът на данните остава неизвестен
Според Дяченко зад операцията вероятно стои рускоезична група, извършила над 1,16 милиарда опита за удостоверяване срещу повече от 320 000 FortiGate устройства. Независимият експерт Кевин Бомонт потвърждава автентичността на част от данните и отбелязва, че по-голямата част от устройствата все още са онлайн.
Все още не е известно дали информацията е получена чрез стари уязвимости, нова слабост или друг метод за компрометиране.
Допълнително безпокойство поражда фактът, че през последните години CISA е проследила 26 активно експлоатирани уязвимости във Fortinet продукти, като 13 от тях са били използвани в рансъмуер атаки.









