Кампания FortiBleed по краже учетных данных и продаже первоначального доступа продолжает атаковать подключенные к интернету устройства Fortinet; злоумышленники начали изолировать некоторые организации от их устройств, меняя пароли и удаляя исходные учетные записи. Атакам подвергаются межсетевые экраны FortiGate и доступные из интернета устройства SSL VPN.
Кампания началась в июне. Анализ Fortinet показал, что злоумышленники использовали скомпрометированные учетные данные и методы перебора для захвата плохо защищенных устройств. За одну неделю атаки затронули более 86 000 устройств в 190 странах; кампанию связали с российским брокером первоначального доступа.
Подтвержденный масштаб взлома
SOCRadar подтвердила взлом около 86 644 устройств в 194 странах. Компания отмечает, что это число представляет устройства, факт взлома которых был установлен, а не оценку количества уязвимых устройств; устройства, взломанные несколько месяцев назад, по-прежнему числятся в проверенном инвентаре злоумышленников.
По данным SOCRadar, злоумышленники ищут доступные межсетевые экраны и используют украденные учетные данные для получения контроля над ними. Среди выявленных методов — сканирование открытых шлюзов SSL VPN, извлечение учетных данных из журналов программ для кражи информации и предыдущих утечек, внешняя расшифровка паролей и картирование поверхности атаки для обхода систем-ловушек.
Что меняется на практике?
В совместном предупреждении, опубликованном на этой неделе, Федеральное бюро расследований США (FBI) и Секретная служба США (USSS) предупредили, что злоумышленники могут изменить пароли исходных учетных записей или удалить их, лишив ИТ-команды доступа к затронутым устройствам Fortinet. Этот шаг может использоваться для сохранения присутствия в системе и подготовки к боковому перемещению в скомпрометированной среде.
Также зафиксирована продажа работающих конфигураций VPN и списков целей другим субъектам угроз, что превращает первоначальный взлом в актив, которым могут обмениваться несколько злоумышленников.
Рекомендуемые меры по сдерживанию
- Идентифицировать скомпрометированные хост-устройства и оценить масштаб проникновения до восстановления доступа.
- Удалить злоумышленников из среды и усилить средства защиты, чтобы предотвратить дальнейшую активность.
- Ограничить административный доступ к устройствам и сбросить все пароли VPN и административных учетных записей Fortinet.
- Внедрить устойчивую к фишингу многофакторную аутентификацию.
- Проверить пользователей и настройки межсетевого экрана и VPN, а также проверить ключи API.
- Проверить журналы на наличие подозрительной активности и безопасно хранить учетные данные.
Почему это важно?
Риск не ограничивается потерей доступа к устройству безопасности: контроль над межсетевым экраном или шлюзом VPN дает злоумышленнику плацдарм на границе сети и может позволить ему перемещаться внутри среды или перепродавать доступ. Предупреждение показывает, что изменение учетных записей и паролей является частью поддержания присутствия после взлома, поэтому недостаточно восстановить одну административную учетную запись до проверки устройства и более широкого масштаба проникновения. Детали каждого инцидента, включая масштаб бокового перемещения, по-прежнему требуют отдельного расследования в соответствии с предупреждением.