Мащабната кампания за кражба на идентификационни данни FortiBleed е засегнала организации във Великобритания, включително Министерството на външните работи, Общността и развитието (FCDO), както и няколко местни администрации. Според информация от разследванията компрометираните акаунти вече се предлагат в тъмната мрежа и могат да бъдат използвани за последващи атаки срещу държавни и критични инфраструктури.
FortiBleed представлява продължаваща престъпна операция, насочена към интернет-достъпни Fortinet защитни стени и VPN шлюзове. Нападателите са изградили нелегална база данни с повече от 30 000 потвърдени потребителски имена и пароли от организации в близо 194 държави.
Откраднатите акаунти могат да предоставят административен достъп
За разлика от обикновени компрометирани потребителски профили, при някои от засегнатите британски организации става дума за привилегировани акаунти за Fortinet защитни устройства и VPN системи. Това означава, че при успешна злоупотреба нападателите потенциално могат да получат достъп до вътрешни корпоративни и правителствени мрежи.
Сред откритите компрометирани профили има данни, свързани с ИТ служители в британски дипломатически представителства в Тайланд и Мавриций, както и служители на местните власти в Дарбишър и Уолтъм Форест.
Допълнително са открити идентификационни данни, свързани със здравни организации от Националната здравна служба (NHS), енергийни компании, аптеки и доставчици на медицински продукти.
Киберпрестъпниците използват стари изтичания на пароли
Според Fortinet кампанията не е свързана с нова уязвимост в продуктите на компанията. Вместо това нападателите използват вече изтекли при предишни пробиви пароли и автоматизирано ги проверяват срещу достъпни през интернет устройства.
Основна цел са системи без активирана многофакторна автентикация (MFA), където стари или повторно използвани пароли все още могат да осигурят достъп.
Изследователят по киберсигурност Владимир „Боб“ Дяченко, който първи откри кампанията, предупреди, че подобни акаунти могат да осигурят достъп до критични мрежови сегменти. Британският Национален център за киберсигурност (NCSC) вече призова организациите, използващи Fortinet решения, да извършат проверки за компрометиране и при необходимост да изолират засегнатите устройства.
Експерти предупреждават за преувеличени твърдения
Въпреки сериозността на случая, специалисти съветват да се подхожда внимателно към твърденията на киберпрестъпниците. Според експерти част от операторите на подобни кампании често преувеличават мащаба на достъпа си, за да увеличат стойността на откраднатите данни.
Анализатори смятат, че е възможно нападателите да са получили достъп до периферни системи, но няма потвърдени доказателства за пълен контрол над правителствени мрежи. Въпреки това случаят показва колко опасна може да бъде комбинацията между стари изтекли пароли, липса на MFA и изложени към интернет мрежови устройства.









