FortiBleed feltárása
A SOCRadar részletes elemzése szerint a FortiBleed az elmúlt évek egyik legnagyobb, Fortinet eszközöket célzó hitelesítőadat-gyűjtő művelete, amelynek során a támadók több mint 430 000 internet felől elérhető FortiGate tűzfalattérképeztek fel, és legalább 86 000 eszközt sikeresen kompromittáltak 194 országban. A kampány 2026 februárja óta aktív, és nem egy új sérülékenységre épül, hanem tömeges felderítésre, adminisztrátori fiókok elleni brute force támadásokra, valamint kompromittált hitelesítő adatok felhasználására.
A támadók egy saját fejlesztésű, Golang nyelven írt FortigateSniffer eszközt telepítettek, amely a FortiOS beépített diagnose sniffer packet funkcióját használta fel arra, hogy a tűzfalakat passzív hitelesítőadat-gyűjtő pontokká alakítsa. A művelet során több mint 110 millió hitelesítő adatotgyűjtöttek össze, köztük NTLM, Kerberos, RADIUS és egyéb hitelesítési információkat, amelyeket GPU-alapú Hashcatés Hashtopolis infrastruktúrával törtek fel.
A SOCRadar értékelése szerint a művelet mögött álló szereplő nagy valószínűséggel Initial Access Broker (IAB), vagyis olyan kiberbűnöző, amely elsődleges célként vállalati hozzáférések megszerzésére és azok értékesítésére specializálódott. Az ellopott hitelesítő adatokat pénzügyi haszonszerzés érdekében használja fel, célpontjai pedig a kis- és középvállalkozásoktól a multinacionális vállalatokig számos iparágat és földrajzi régiót lefednek, elsősorban a várható anyagi haszon alapján. A támadók által használt eszközökben talált cirill nyelvű megjegyzések orosz eredetre utalnak. A kutatók szerint a megszerzett hozzáférések zsarolóvírus-csoportok számára történő értékesítése valószínű forgatókönyv, ugyanakkor a célpontok között azonosított, NATO-hoz kötődő védelmi beszállítók felvetik annak lehetőségét is, hogy az elkövetők orosz állami hátterű szereplőkkel is együttműködhetnek, ami ismert jelenség az orosz kiberbűnözői környezetben. A jelentés ugyanakkor arra is rámutat, hogy a kampány technikailag még nem teljesen kiforrott, az adatok feldolgozásában és rendszerezésében továbbra is jelentős szerepet kapnak a kézi műveletek és több különálló eszköz használata, a teljesen automatizált támadási folyamatok helyett.
A jelentés szerint a kompromittált tűzfalak nemcsak önmagukban jelentettek kockázatot, hanem belépési pontként szolgáltak a belső vállalati hálózatok felé, lehetővé téve az oldalirányú mozgást, az Active Directory kompromittálását és hosszú távú hozzáférés fenntartását. A célpontok között kritikus infrastruktúrát üzemeltető szervezetek, kormányzati intézmények, távközlési vállalatok, pénzügyi szolgáltatók és védelmi ipari szereplők is szerepeltek.
A SOCRadar jelentése részletes technikai elemzést is közöl a FortiBleed teljes támadási láncáról. Bemutatja a felderítési és kompromittálási módszereket, a hitelesítő adatok begyűjtésének folyamatát, a használt eszközöket, valamint a támadók infrastruktúráját, beleértve az azonosított szervereket és a kampány működési sajátosságait. A dokumentum emellett nagy mennyiségű IOC-t is közzétett, amelyek közvetlenül felhasználhatók a szervezetek detektálási, incidensfelderítési és fenyegetésvadászati tevékenységeiben.