Изследователи предупреждават за мащабна колекция от компрометирани данни, но Fortinet не открива признаци за нова уязвимост
Ново разкритие, получило името FortiBleed, насочи вниманието на специалистите по киберсигурност към огромен масив от данни, съдържащ идентификационни данни за около 74 000 Fortinet и FortiGate VPN инстанции в 194 държави.
Откритието е направено от изследователя Боб Дяченко, който е попаднал на неправилно конфигуриран сървър с потребителски имена, електронни адреси и пароли в чист текст. Сред засегнатите организации се споменават компании като Samsung, Foxconn, Comcast, Oracle, Siemens, Lenovo и редица държавни структури и оператори на критична инфраструктура.
Данните вероятно са извлечени от конфигурационни файлове
Според анализ на Hudson Rock базата съдържа 73 932 уникални адреса на защитни стени и повече от 21 600 домейна. Изследователят Кевин Бомонт потвърждава автентичността на част от данните и смята, че те са били извлечени от експортирани конфигурации на Fortinet устройства.
Особено тревожно е, че по-голямата част от устройствата продължават да бъдат достъпни онлайн, а много от тях използват сравнително актуални версии на FortiOS. Някои от компрометираните пароли са дълги и сложни, което поражда съмнения, че информацията не е получена единствено чрез обикновени атаки с груба сила.
Предполагаема мащабна операция
Според данни, анализирани от Дяченко, рускоезична група е извършила над 1,1 милиарда опита за удостоверяване срещу повече от 320 000 FortiGate устройства. Твърди се, че атакуващите са използвали клъстер с 45 графични процесора за разбиване на прихванати хешове и последващо проникване във вътрешни Active Directory среди.
Fortinet: няма данни за нов пробив
От Fortinet заявиха, че според текущото разследване публикуваната информация представлява повторно използване на данни от предишни инциденти и резултати от атаки с груба сила, а не последица от нова уязвимост или пробив.
Компанията подчертава, че организациите, които редовно подменят идентификационните си данни и използват многофакторна автентикация, са изложени на минимален риск.
Експертите препоръчват незабавна смяна на паролите за VPN и административните интерфейси, активиране на MFA и проверка на логовете за подозрителна активност.









