La campaña FortiBleed, dedicada al robo de credenciales y la venta de acceso inicial, continúa atacando dispositivos Fortinet conectados a Internet, mientras los atacantes han comenzado a aislar a algunas organizaciones de sus dispositivos cambiando contraseñas y eliminando las cuentas originales. El objetivo incluye firewalls FortiGate y dispositivos SSL VPN accesibles desde Internet.
La campaña comenzó en junio, y un análisis de Fortinet reveló que los atacantes explotaron credenciales comprometidas y técnicas de fuerza bruta para tomar el control de dispositivos con una protección deficiente. En una sola semana, los ataques afectaron a más de 86.000 dispositivos en 190 países, y la campaña fue atribuida a un intermediario ruso de acceso inicial.
Ampliación del alcance del compromiso confirmado
SOCRadar confirmó el compromiso de aproximadamente 86.644 dispositivos en 194 países. La empresa señala que la cifra representa dispositivos cuyo compromiso se ha demostrado, no una estimación del número de dispositivos vulnerables; además, los dispositivos comprometidos hace meses siguen incluidos en el inventario verificado de los atacantes.
SOCRadar afirma que los atacantes buscan firewalls accesibles y utilizan credenciales robadas para tomar el control de ellos. Entre las técnicas observadas se encuentran el escaneo de puertas de enlace SSL VPN expuestas, la extracción de credenciales de registros de programas de robo de información y filtraciones anteriores, el descifrado externo de contraseñas cifradas y el mapeo de la superficie de ataque para evitar sistemas señuelo.
¿Qué cambia en la práctica?
En una advertencia conjunta emitida esta semana, el Buró Federal de Investigación de Estados Unidos (FBI) y el Servicio Secreto de Estados Unidos (USSS) advirtieron que los atacantes pueden cambiar o eliminar las contraseñas de las cuentas originales, lo que impide que los equipos de TI accedan a los dispositivos Fortinet afectados. Esta medida puede utilizarse para mantener la persistencia dentro del sistema y preparar el camino para el movimiento lateral en el entorno comprometido.
También se ha observado la venta de configuraciones de VPN operativas y listas de objetivos a otros actores de amenazas, lo que convierte el compromiso inicial en un activo que puede comercializarse entre múltiples atacantes.
Medidas de contención recomendadas
- Identificar los dispositivos anfitriones comprometidos y evaluar el alcance de la intrusión antes de recuperar el acceso.
- Expulsar a los atacantes del entorno y reforzar las medidas de protección para impedir actividad adicional.
- Restringir el acceso administrativo a los dispositivos y restablecer todas las contraseñas de VPN y de las cuentas administrativas de Fortinet.
- Aplicar autenticación multifactor resistente al phishing.
- Revisar los usuarios y la configuración del firewall y la VPN, y comprobar las claves de API.
- Examinar los registros en busca de actividad sospechosa y almacenar las credenciales de forma segura.
¿Por qué importa esta noticia?
El riesgo no se limita a perder el acceso a un dispositivo de seguridad; el control de un firewall o de una puerta de enlace VPN proporciona al atacante un punto de apoyo en el perímetro de la red y puede permitirle desplazarse dentro del entorno o revender el acceso. La advertencia demuestra que cambiar cuentas y contraseñas forma parte de la persistencia posterior al compromiso, por lo que no basta con recuperar una sola cuenta administrativa antes de examinar el dispositivo y el alcance más amplio de la intrusión. Los detalles de cada incidente, incluido el alcance del movimiento lateral, siguen requiriendo una investigación independiente, según la advertencia.