Amerykańskie służby FBI oraz Secret Service wydały ostrzeżenie dotyczące trwającej kampanii FortiBleed. Atakujący celują w urządzenia Fortinet FortiGate oraz bramy VPN, wykorzystując skradzione wcześniej dane logowania oraz przestarzałe mechanizmy przechowywania haseł (SHA-256). Do tej pory operacja pozwoliła na pozyskanie ponad 86 tysięcy aktywnych poświadczeń z niemal 200 krajów.
Mechanizm ataku jest wieloetapowy. Po przeprowadzeniu rozpoznania i uzyskaniu dostępu poprzez credential stuffing, napastnicy używają narzędzia FortigateSniffer napisanego w języku Go. Pozwala ono na pasywne przechwytywanie ruchu uwierzytelniającego w 24 protokołach. Pozyskane hashe są następnie łamane przy użyciu klastrów GPU i narzędzi takich jak Hashmat czy Hashtopolis.
Po przejęciu kontroli nad urządzeniem, atakujący tworzą nowe konta administracyjne, aby utrzymać stały dostęp, lub usuwają istniejące, aby zablokować administratorom możliwość reakcji. Skradzione dane służą do poruszania się wewnątrz sieci, enumeracji Active Directory oraz eksfiltracji danych. Istnieją podejrzenia, że FortiBleed działa jako broker dostępu, sprzedając przejęte systemy grupom ransomware, takim jak INC czy Lynx.
CISA zaleca użytkownikom Fortinet wdrożenie uwierzytelniania odpornego na phishing, zresetowanie haseł administracyjnych oraz przejście na algorytm PBKDF2 do przechowywania poświadczeń. Należy również monitorować logi pod kątem podejrzanych kont, takich jak forticloud-sync czy supportfortinet, oraz zakończyć wszystkie aktywne sesje VPN.


