FortiBleed: a SOCRadar szerint 86 ezernél több Fortinet tűzfalba jutottak be
Az FBI riasztást adott ki (forrás: ic3.gov) a FortiBleed nevű támadássorozatról, amelyben bűnözők internetre kapcsolt Fortinet FortiGate tűzfalakhoz és SSL VPN-átjárókhoz férnek hozzá. A Nemzeti Kibervédelmi Intézet (NKI) október 8-i összefoglalója szerint a támadók nem új szoftverhibát használnak, hanem kiszivárgott belépési adatokat. A FortiGate-et üzemeltető szervezeteknek ezért a jelszavakat, a fiókokat és a naplókat kell átnézniük.
Nem sérülékenység, hanem kiszivárgott jelszavak
A SOCRadar adatai szerint a támadók világszerte több mint 86 ezer eszközhöz szereztek hozzáférést, összesen 194 országban. A belépéshez korábbi adatszivárgásokból és jelszólopó kártevőkből származó felhasználóneveket és jelszavakat próbálnak ki. Automatizált eszközökkel pásztázzák az internetet olyan FortiGate-ek után, amelyek VPN-bejelentkezési vagy kezelőfelülete kívülről is elérhető. Az SSL VPN-hez a felhasználók egyszerűen webböngészővel csatlakoznak, a forgalmat pedig SSL/TLS titkosítás védi.
A támadók véletlenül nyilvánosan elérhetővé tették saját háttérszerverüket, így a hatóságok és kutatók betekintést nyerhettek a működésükbe. A megszerzett jelszókivonatokat (a jelszavakból képzett, visszafejtésre szánt lenyomatokat) bérelt grafikus processzorokon, a Hashcat és a Hashtopolis nevű eszközökkel törik fel. Különösen veszélyeztetettek a régebbi, SHA-256-os jelszótárolást használó eszközök, mert ezek kivonatai jóval könnyebben támadhatók, mint a korszerűbb PBKDF2-vel védettek.
Eladott hozzáférések és zsarolóvírusok
Belépés után a támadók ellenőrzik, hogy valódi vállalati rendszerbe jutottak-e, majd a szervezet mérete, bevétele és hálózata alapján választják ki a legértékesebb célpontokat. Új rendszergazdai fiókokat hoznak létre, hogy később is visszatérhessenek, feltérképezik a belső felhasználói fiókokat, és akár az eredeti üzemeltetőket is kizárhatják. A csoport sokszor nem maga használja a hozzáférést, hanem működő VPN-beállításokat és célpontlistákat ad el más bűnözőknek. A hatóságok szerint ezek az INC/Lynx és a Payload zsarolóvírushoz köthető elkövetőkhöz is eljutottak.
Gyanús fióknevek és IP-címek
A riasztás a megtámadott eszközökön talált felhasználóneveket is felsorolja, például: fortiAdmin, forticloud-sync, system_config, support_fortinet, adminsslvpn, forti_support2, valamint az általános admin és itadmin. Egy ilyen név önmagában nem bizonyít támadást: azt kell vizsgálni, ki, mikor és miért hozta létre a fiókot, és tartozik-e hozzá szokatlan bejelentkezés vagy beállításmódosítás.
A naplókban érdemes rákeresni a 45[.]154.12.132, 154[.]202.59.169, 103.27.186.156, 45[.]155.250.158, 85[.]11.187.8, 193[.]8.187.2 és 193.8.187.42 címekre. Vizsgálat nélküli letiltásukat a riasztás nem javasolja, mert a felhős címek idővel más ügyfelekhez kerülhetnek.
A cikk mesterséges intelligencia segítségével készült hivatalos források alapján; a szerkesztőség ellenőrizte és jóváhagyta. Impresszum