FortiBleed aktív kihasználás

Editors' Pick

Az FBI és a U.S. Secret Service közös riasztása a FortiBleed nevű, jelenleg is aktív hozzáférés-kereskedő műveletet írja le, amely internetre kitett Fortinet FortiGate tűzfalakat és SSL VPN átjárókat támad; a SOCRadar adatai szerint több mint 86 600 kompromittált eszközt azonosítottak 194 országban. A támadók korábbi Fortinet-szivárgásokból és infostealer-naplókból származó hitelesítő adatokat használnak credential stuffingra és password sprayingre, a megszerzett SHA-256 jelszóhasheket pedig Hashcat és Hashtopolis segítségével, elosztott GPU-infrastruktúrán törik.  

A működő hozzáféréseket validálják, kiszűrik a honeypotokat, majd bevétel és hálózati jellemzők alapján rangsorolják a célpontokat. A kompromittált FortiGate eszközökön új adminfiókokat hoznak létre, Active Directory-felderítést végeznek, és további privilegizált fiókokat keresnek. Egyes esetekben az eredeti adminfiókok jelszavát módosítják vagy a fiókokat törlik, így az üzemeltető kizáródhat saját eszközéről. A megszerzett VPN-hozzáféréseket más támadóknak értékesítik, az FBI szerint a láncot már INC/Lynx és Payload ransomware-műveletekhez is felhasználták. A javasolt lépések között az internetes menedzsment megszüntetése vagy szigorú korlátozása, az aktív admin- és VPN-munkamenetek bontása, valamennyi érintett jelszó cseréje, a létrehozott fiókok ellenőrzése és phishing-rezisztens MFA szerepel.

FORRÁS