Операция FortiBleed нацелена на интерфейсы FortiGate

FortiBleed описывается как операция по получению первоначального доступа. Проверенный доступ к VPN и сведения о целях злоумышленники продают операторам нижестоящего уровня. Операция связана с шифровальщиками INC/Lynx и Payload, однако скомпрометированные организации могут позднее стать целью других аффилированных лиц. Поэтому FortiBleed рассматривают как возможный предвестник разных последствий вторжения и вымогательства, а не как признак конкретной семьи шифровальщиков.

Как злоумышленники получают доступ и действуют в сети

Операторы сканируют доступные из интернета интерфейсы SSL VPN и администрирования FortiGate. Для входа они используют подстановку украденных учётных данных и распыление паролей, перебирая сведения из утёкших наборов данных Fortinet и журналов стиллеров. Кроме того, злоумышленники автономно взламывают устаревшие хеши паролей SHA-256 с помощью инструментов для GPU, таких как Hashcat и Hashtopolis. Операция опирается на общедоступные инструменты и автоматизацию, а не на новые образцы вредоносного ПО, что позволяет действовать в масштабе.

Получив действительные учётные данные, злоумышленники входят на устройства FortiGate и в сети жертв. Для закрепления они создают новые учётные записи администраторов, а также могут изменить или удалить пароли легитимных учётных записей. Это потенциально лишает организацию доступа к собственным межсетевым экранам. Злоумышленники также могут использовать открытые службы SSH и ключи REST API FortiGate, которые способны обеспечивать автоматизированный доступ даже после сброса паролей.

В скомпрометированных средах злоумышленники перечисляют объекты Active Directory и ищут учётные записи с повышенными привилегиями. Затем они упаковывают и продают проверенный доступ к VPN и сведения о целях операторам нижестоящего уровня.

Обнаружение и меры реагирования

Для обнаружения атак могут быть полезны следующие признаки:

  • аномальные входы через VPN и под учётными записями администраторов;
  • создание новых или неожиданных учётных записей FortiGate;
  • несанкционированные изменения паролей;
  • подозрительные ключи REST API и доступ по SSH;
  • всплески активности при перечислении объектов Active Directory;
  • изменения конфигурации, выходящие за рамки обычной административной деятельности.

Авторы отчёта рекомендуют:

  • анализировать журналы межсетевых экранов, VPN, систем аутентификации и контроллеров домена;
  • сравнивать конфигурации устройств с эталонными, известными исправными конфигурациями;
  • удалить интерфейсы управления, ориентированные на интернет, или ограничить к ним доступ с помощью политик local-in;
  • завершить активные административные сеансы и сбросить учётные данные FortiGate и VPN;
  • внедрить устойчивую к фишингу многофакторную аутентификацию;
  • провести аудит ключей REST API и сменить их;
  • обновить хранилище учётных данных до версий FortiOS с поддержкой PBKDF2, включая версии FortiOS 7.2.11 и более поздние.

Перечисленные индикаторы инфраструктуры и учётных записей рекомендуется расследовать с использованием текущих данных телеметрии, а не полагаться только на прежнюю блокировку IP-адресов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных