ФБР предупреждава, че атаките, свързани с FortiBleed, продължават и са насочени към изложени в интернет защитни стени Fortinet FortiGate и SSL VPN шлюзове. Нападателите използват компрометирани идентификационни данни, създават нови администраторски акаунти и в някои случаи блокират легитимните администратори от собствените им устройства.
Според ФБР атакуващите използват данни, получени от вече изтекли бази, инфостийлъри, credential stuffing и password spraying. След първоначалния достъп те извличат допълнителни данни за удостоверяване и използват разпределена GPU инфраструктура за офлайн разбиване на откраднати хешове.
FortiBleed се превръща във входна точка за ransomware
ФБР посочва, че веригата на FortiBleed е наблюдавана като първоначална точка за достъп за оператори на ransomware. Сред групите, възползвали се от компрометираните устройства, са INC/Lynx и Payload.
След получаване на административен достъп нападателите могат да създават собствени администраторски акаунти. В някои случаи те използват тези привилегии, за да изтрият съществуващи акаунти или да променят паролите им, като по този начин лишават законните администратори от контрол върху FortiGate устройствата.
След това атакуващите установяват устойчив достъп и се опитват да се придвижат към други системи в компрометираната организация.
Изтеклите данни разкриват мащаба на кампанията
FortiBleed стана публично известен през юни, когато беше открит сървър с потребителски имена и пароли в чист текст, свързани с 73 932 URL адреса на защитни стени в 194 държави.
По-късно анализатори свързаха кампанията с ransomware операции, а разследването на компрометираната инфраструктура разкри значително по-сложна автоматизация.
По последни оценки на SOCRadar броят на компрометираните устройства достига 86 644.
Автоматизацията превръща компрометираните FortiGate устройства в стока
Става ясно, че операцията не се е ограничавала до кражба на отделни пароли. След като нападателите случайно са разкрили свой бекенд сървър, са били открити инструменти и масиви от данни, показващи автоматизирано сканиране на публично достъпни FortiGate SSL VPN портали.
Инфраструктурата е включвала разпределен GPU клъстер за разбиване на пароли, инструменти за проверка на откраднати идентификационни данни, филтриране на honeypot системи и класифициране на потенциалните жертви.
Организациите са били приоритизирани според фактори като приходи и структура на мрежата, а работещи VPN конфигурации и списъци с цели са показали, че компрометираният достъп вероятно е бил подготвян и за препродажба.
Самото сменяне на паролите не е достатъчно
ФБР предупреждава, че възстановяването след FortiBleed може да изисква повече от обикновено обновяване на Fortinet устройствата и смяна на паролите.
Препоръчват се ограничаване на външния достъп, прекратяване на всички активни VPN сесии, задължително използване на многофакторна автентикация и внимателен преглед на логовете за неоторизирани промени.
Администраторите трябва да проверят и за създадени от нападателите акаунти, променени пароли и други признаци за установена устойчивост.
ФБР препоръчва също използването на PBKDF2 за съхранение на администраторски пароли. Механизмът е значително по-устойчив на офлайн атаки с изчислителна мощност в сравнение с по-старите SHA-256 хешове, които могат да бъдат атакувани с мащабирана GPU инфраструктура.
FortiBleed показва защо компрометираните VPN устройства представляват много повече от единичен проблем с откраднати идентификационни данни. Когато нападателят получи административен контрол върху граничното устройство, той може едновременно да отстрани легитимните администратори, да запази достъпа си и да използва позицията като стартова площадка за ransomware атака срещу цялата организация.









