XMASKNEWS
Aktualizacja:
The Hacker NewsEN→PLCyber

FBI ostrzega: kampania FortiBleed wciąż trwa, a napastnicy przejęli ponad 86 tysięcy poświadczeń Fortinet

FBI i Secret Service ostrzegają przed aktywną kampanią FortiBleed, która celuje w zapory FortiGate i bramy VPN, wykorzystując wycieki danych i słabe metody przechowywania haseł.

Amerykańskie służby FBI oraz Secret Service wydały ostrzeżenie dotyczące trwającej kampanii FortiBleed. Atakujący celują w urządzenia Fortinet FortiGate oraz bramy VPN, wykorzystując skradzione wcześniej dane logowania oraz przestarzałe mechanizmy przechowywania haseł (SHA-256). Do tej pory operacja pozwoliła na pozyskanie ponad 86 tysięcy aktywnych poświadczeń z niemal 200 krajów.

Mechanizm ataku jest wieloetapowy. Po przeprowadzeniu rozpoznania i uzyskaniu dostępu poprzez credential stuffing, napastnicy używają narzędzia FortigateSniffer napisanego w języku Go. Pozwala ono na pasywne przechwytywanie ruchu uwierzytelniającego w 24 protokołach. Pozyskane hashe są następnie łamane przy użyciu klastrów GPU i narzędzi takich jak Hashmat czy Hashtopolis.

Po przejęciu kontroli nad urządzeniem, atakujący tworzą nowe konta administracyjne, aby utrzymać stały dostęp, lub usuwają istniejące, aby zablokować administratorom możliwość reakcji. Skradzione dane służą do poruszania się wewnątrz sieci, enumeracji Active Directory oraz eksfiltracji danych. Istnieją podejrzenia, że FortiBleed działa jako broker dostępu, sprzedając przejęte systemy grupom ransomware, takim jak INC czy Lynx.

CISA zaleca użytkownikom Fortinet wdrożenie uwierzytelniania odpornego na phishing, zresetowanie haseł administracyjnych oraz przejście na algorytm PBKDF2 do przechowywania poświadczeń. Należy również monitorować logi pod kątem podejrzanych kont, takich jak forticloud-sync czy supportfortinet, oraz zakończyć wszystkie aktywne sesje VPN.

Źródło: The Hacker News
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu The Hacker News. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.