Кампания FortiBleed нацелена на доступные из интернета устройства FortiGate
ФБР и Секретная служба США предупредили о продолжающейся кампании FortiBleed, нацеленной на межсетевые экраны Fortinet FortiGate и доступные из интернета шлюзы SSL VPN. По имеющимся данным, злоумышленники используют повторно применяемые, утёкшие или слабые учётные данные, а кампания не связана с недавно раскрытой уязвимостью Fortinet.
Активность, по всей видимости, связана с организованными брокерами первоначального доступа. Они сканируют общедоступные порталы FortiGate SSL VPN, проверяют учётные данные из прежних утечек и журналов стилеров, взламывают хеши паролей и проверяют скомпрометированные учётные записи. Полученный доступ может продаваться другим киберпреступникам, в том числе аффилированным лицам, распространяющим программы-вымогатели.
После компрометации FortiGate злоумышленники могут создавать несанкционированные учётные записи администраторов для закрепления, перечислять пользователей Active Directory, выявлять учётные записи с повышенными привилегиями и пытаться перемещаться по корпоративным сетям. Они также могут менять конфигурацию межсетевого экрана, сохранять контроль во время реагирования на инцидент и использовать устройство как точку входа для более масштабной компрометации предприятия. Сообщается о связях кампании с программами-вымогателями INC/Lynx и Payload.
Защитникам следует проверить учётные записи администраторов Fortinet и VPN на наличие несанкционированных или незнакомых записей, в том числе с такими именами:
- forticloud-sync;
- fgtsecure;
- forti_support2;
- Technical_support.
Также рекомендуется расследовать появление неожиданных ключей REST API, изменения конфигурации, подозрительные события аутентификации и взаимодействие с вредоносной инфраструктурой, перечисленной в соответствующем бюллетене. Меры реагирования включают завершение активных административных и VPN-сеансов, сброс всех учётных данных администраторов Fortinet и пользователей VPN, а также внедрение устойчивой к фишингу многофакторной аутентификации для интерфейсов удалённого доступа и управления.
Организациям следует убедиться, что для хеширования учётных данных администраторов FortiOS используется PBKDF2, а не устаревшие методы с меньшей стойкостью. Журналы межсетевых экранов, VPN, аутентификации и контроллеров домена следует проверить на предмет несанкционированного создания учётных записей, подозрительных успешных входов, горизонтального перемещения и попыток изменить конфигурацию устройств.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



