Кибербезопасность

Кампания FortiBleed изолирует организации от устройств Fortinet после их захвата

Кампания FortiBleed продолжает атаковать подключенные к интернету устройства FortiGate, межсетевые экраны и шлюзы SSL VPN; подтверждено взлом около 86 644 устройств в 194 странах. FBI и USSS предупреждают, что злоумышленники меняют пароли и удаляют учетные записи, чтобы лишить организации доступа к своим устройствам.

2026-10-08
3 мин. чтения
2 просмотров
certi.news
Кампания FortiBleed изолирует организации от устройств Fortinet после их захвата

Кампания FortiBleed по краже учетных данных и продаже первоначального доступа продолжает атаковать подключенные к интернету устройства Fortinet; злоумышленники начали изолировать некоторые организации от их устройств, меняя пароли и удаляя исходные учетные записи. Атакам подвергаются межсетевые экраны FortiGate и доступные из интернета устройства SSL VPN.

Кампания началась в июне. Анализ Fortinet показал, что злоумышленники использовали скомпрометированные учетные данные и методы перебора для захвата плохо защищенных устройств. За одну неделю атаки затронули более 86 000 устройств в 190 странах; кампанию связали с российским брокером первоначального доступа.

Подтвержденный масштаб взлома

SOCRadar подтвердила взлом около 86 644 устройств в 194 странах. Компания отмечает, что это число представляет устройства, факт взлома которых был установлен, а не оценку количества уязвимых устройств; устройства, взломанные несколько месяцев назад, по-прежнему числятся в проверенном инвентаре злоумышленников.

По данным SOCRadar, злоумышленники ищут доступные межсетевые экраны и используют украденные учетные данные для получения контроля над ними. Среди выявленных методов — сканирование открытых шлюзов SSL VPN, извлечение учетных данных из журналов программ для кражи информации и предыдущих утечек, внешняя расшифровка паролей и картирование поверхности атаки для обхода систем-ловушек.

Что меняется на практике?

В совместном предупреждении, опубликованном на этой неделе, Федеральное бюро расследований США (FBI) и Секретная служба США (USSS) предупредили, что злоумышленники могут изменить пароли исходных учетных записей или удалить их, лишив ИТ-команды доступа к затронутым устройствам Fortinet. Этот шаг может использоваться для сохранения присутствия в системе и подготовки к боковому перемещению в скомпрометированной среде.

Также зафиксирована продажа работающих конфигураций VPN и списков целей другим субъектам угроз, что превращает первоначальный взлом в актив, которым могут обмениваться несколько злоумышленников.

Рекомендуемые меры по сдерживанию

  • Идентифицировать скомпрометированные хост-устройства и оценить масштаб проникновения до восстановления доступа.
  • Удалить злоумышленников из среды и усилить средства защиты, чтобы предотвратить дальнейшую активность.
  • Ограничить административный доступ к устройствам и сбросить все пароли VPN и административных учетных записей Fortinet.
  • Внедрить устойчивую к фишингу многофакторную аутентификацию.
  • Проверить пользователей и настройки межсетевого экрана и VPN, а также проверить ключи API.
  • Проверить журналы на наличие подозрительной активности и безопасно хранить учетные данные.

Почему это важно?

Риск не ограничивается потерей доступа к устройству безопасности: контроль над межсетевым экраном или шлюзом VPN дает злоумышленнику плацдарм на границе сети и может позволить ему перемещаться внутри среды или перепродавать доступ. Предупреждение показывает, что изменение учетных записей и паролей является частью поддержания присутствия после взлома, поэтому недостаточно восстановить одну административную учетную запись до проверки устройства и более широкого масштаба проникновения. Детали каждого инцидента, включая масштаб бокового перемещения, по-прежнему требуют отдельного расследования в соответствии с предупреждением.

Источник новости
c
Автор

certi.news

В той же категории

Вам также может понравиться

Все новости