FortiBleed窃取凭据并出售初始访问权限的行动持续针对连接互联网的Fortinet设备,攻击者开始通过更改密码和删除原始账户,将部分机构与其设备隔离。攻击目标包括FortiGate防火墙和可从互联网访问的SSL VPN设备。
该行动于6月开始。Fortinet的分析显示,攻击者利用遭泄露的凭据和暴力猜测技术,控制防护薄弱的设备。在一周内,攻击波及190个国家/地区的逾86,000台设备,该行动被归因于一家俄罗斯初始访问代理。
已确认入侵范围扩大
SOCRadar确认约有86,644台设备在194个国家/地区遭到入侵。该公司指出,这一数字代表已证实遭到入侵的设备,而不是面临风险的设备数量估计;此外,数月前遭到入侵的设备仍被列在经过验证的攻击者库存中。
SOCRadar表示,攻击者会寻找可访问的防火墙,并使用被盗凭据控制这些设备。已观察到的手段包括扫描暴露的SSL VPN网关、从信息窃取软件日志和先前泄露事件中提取登录数据、在线下破解加密密码,以及绘制攻击面以避开蜜罐系统。
实际发生了哪些变化?
在本周发布的一份联合警告中,美国联邦调查局(FBI)和美国特勤局(USSS)警告称,攻击者可能会更改或删除原始账户的密码,从而阻止信息技术团队访问受影响的Fortinet设备。此举可能被用于维持系统内的持久性,并为在遭入侵环境中进行横向移动铺路。
此外,还发现有人向其他威胁实体出售可用的VPN配置和目标列表,使初始入侵成为可在多个攻击者之间交易的资产。
建议采取的遏制措施
- 确定遭入侵的主机设备,并在恢复访问权限前评估渗透范围。
- 将攻击者逐出环境,并强化防护措施以防止进一步活动。
- 限制对设备的管理访问,并重置Fortinet中所有VPN和管理账户的密码。
- 实施抗网络钓鱼的多因素身份验证。
- 审查防火墙和VPN用户及其设置,并核验API密钥。
- 检查日志以寻找可疑活动,并以安全方式存储凭据。
为什么这条新闻很重要?
风险并不局限于无法访问安全设备;控制防火墙或VPN网关会使攻击者在网络边界获得立足点,并可能允许其在环境中横向移动或转售访问权限。该警告证实,更改账户和密码是入侵后的持久性手段之一,因此,在检查设备和更广泛的渗透范围之前,仅恢复一个管理账户是不够的。根据该警告,每起事件的具体情况,包括横向移动的程度,仍需单独调查。