Кампания FortiBleed нацелена на доступные из интернета устройства FortiGate

ФБР и Секретная служба США предупредили о продолжающейся кампании FortiBleed, нацеленной на межсетевые экраны Fortinet FortiGate и доступные из интернета шлюзы SSL VPN. По имеющимся данным, злоумышленники используют повторно применяемые, утёкшие или слабые учётные данные, а кампания не связана с недавно раскрытой уязвимостью Fortinet.

Активность, по всей видимости, связана с организованными брокерами первоначального доступа. Они сканируют общедоступные порталы FortiGate SSL VPN, проверяют учётные данные из прежних утечек и журналов стилеров, взламывают хеши паролей и проверяют скомпрометированные учётные записи. Полученный доступ может продаваться другим киберпреступникам, в том числе аффилированным лицам, распространяющим программы-вымогатели.

После компрометации FortiGate злоумышленники могут создавать несанкционированные учётные записи администраторов для закрепления, перечислять пользователей Active Directory, выявлять учётные записи с повышенными привилегиями и пытаться перемещаться по корпоративным сетям. Они также могут менять конфигурацию межсетевого экрана, сохранять контроль во время реагирования на инцидент и использовать устройство как точку входа для более масштабной компрометации предприятия. Сообщается о связях кампании с программами-вымогателями INC/Lynx и Payload.

Защитникам следует проверить учётные записи администраторов Fortinet и VPN на наличие несанкционированных или незнакомых записей, в том числе с такими именами:

  • forticloud-sync;
  • fgtsecure;
  • forti_support2;
  • Technical_support.

Также рекомендуется расследовать появление неожиданных ключей REST API, изменения конфигурации, подозрительные события аутентификации и взаимодействие с вредоносной инфраструктурой, перечисленной в соответствующем бюллетене. Меры реагирования включают завершение активных административных и VPN-сеансов, сброс всех учётных данных администраторов Fortinet и пользователей VPN, а также внедрение устойчивой к фишингу многофакторной аутентификации для интерфейсов удалённого доступа и управления.

Организациям следует убедиться, что для хеширования учётных данных администраторов FortiOS используется PBKDF2, а не устаревшие методы с меньшей стойкостью. Журналы межсетевых экранов, VPN, аутентификации и контроллеров домена следует проверить на предмет несанкционированного создания учётных записей, подозрительных успешных входов, горизонтального перемещения и попыток изменить конфигурацию устройств.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных