La campagne FortiBleed, qui vise à voler des identifiants et à vendre des accès initiaux, continue de cibler les appareils Fortinet connectés à Internet. Les attaquants ont commencé à isoler certaines organisations de leurs appareils en modifiant les mots de passe et en supprimant les comptes d’origine. Les cibles comprennent les pare-feu FortiGate et les appareils SSL VPN accessibles depuis Internet.
La campagne a commencé en juin, et l’analyse de Fortinet a révélé que les attaquants avaient exploité des identifiants compromis et des techniques de force brute pour prendre le contrôle d’appareils insuffisamment protégés. En l’espace d’une semaine, les attaques ont touché plus de 86 000 appareils dans 190 pays, et la campagne a été attribuée à un courtier russe en accès initial.
Extension de la compromission confirmée
SOCRadar a confirmé la compromission d’environ 86 644 appareils dans 194 pays. L’entreprise indique que ce chiffre représente des appareils dont la compromission a été établie, et non une estimation du nombre d’appareils vulnérables ; les appareils compromis il y a plusieurs mois figurent toujours dans l’inventaire vérifié des attaquants.
Selon SOCRadar, les attaquants recherchent des pare-feu accessibles et utilisent des identifiants volés pour en prendre le contrôle. Les méthodes observées comprennent l’analyse des passerelles SSL VPN exposées, l’extraction d’identifiants à partir des journaux de logiciels voleurs d’informations et de fuites antérieures, le cassage hors ligne de mots de passe chiffrés et la cartographie de la surface d’attaque afin d’éviter les systèmes de détection.
Qu’est-ce qui change concrètement ?
Dans une alerte conjointe publiée cette semaine, le Federal Bureau of Investigation américain (FBI) et les United States Secret Service (USSS) ont averti que les attaquants pouvaient modifier ou supprimer les mots de passe des comptes d’origine, empêchant ainsi les équipes informatiques d’accéder aux appareils Fortinet concernés. Cette mesure peut être utilisée pour maintenir la persistance au sein du système et préparer des mouvements latéraux dans l’environnement compromis.
La vente de configurations VPN opérationnelles et de listes de cibles à d’autres acteurs malveillants a également été observée, transformant la compromission initiale en un actif pouvant être échangé entre plusieurs attaquants.
Mesures de confinement recommandées
- Identifier les appareils hôtes compromis et évaluer l’étendue de l’intrusion avant de rétablir l’accès.
- Évincer les attaquants de l’environnement et renforcer les protections afin d’empêcher toute activité supplémentaire.
- Limiter l’accès administratif aux appareils et réinitialiser tous les mots de passe VPN et des comptes administratifs Fortinet.
- Mettre en place une authentification multifacteur résistante à l’hameçonnage.
- Examiner les utilisateurs et les paramètres du pare-feu et du VPN, et vérifier les clés API.
- Analyser les journaux à la recherche d’activités suspectes et stocker les identifiants de manière sécurisée.
Pourquoi cette information est-elle importante ?
Le risque ne se limite pas à la perte d’accès à un appareil de sécurité ; la prise de contrôle d’un pare-feu ou d’une passerelle VPN donne à l’attaquant un point d’appui à la frontière du réseau et peut lui permettre de se déplacer au sein de l’environnement ou de revendre l’accès. L’alerte montre que la modification des comptes et des mots de passe fait partie du maintien de la persistance après une compromission. Il ne suffit donc pas de restaurer un seul compte administratif avant d’examiner l’appareil et l’étendue plus large de l’intrusion. Les détails de chaque incident, notamment l’ampleur des mouvements latéraux, doivent faire l’objet d’une enquête distincte conformément à l’alerte.