Операция FortiBleed нацелена на интерфейсы FortiGate
FortiBleed описывается как операция по получению первоначального доступа. Проверенный доступ к VPN и сведения о целях злоумышленники продают операторам нижестоящего уровня. Операция связана с шифровальщиками INC/Lynx и Payload, однако скомпрометированные организации могут позднее стать целью других аффилированных лиц. Поэтому FortiBleed рассматривают как возможный предвестник разных последствий вторжения и вымогательства, а не как признак конкретной семьи шифровальщиков.
Как злоумышленники получают доступ и действуют в сети
Операторы сканируют доступные из интернета интерфейсы SSL VPN и администрирования FortiGate. Для входа они используют подстановку украденных учётных данных и распыление паролей, перебирая сведения из утёкших наборов данных Fortinet и журналов стиллеров. Кроме того, злоумышленники автономно взламывают устаревшие хеши паролей SHA-256 с помощью инструментов для GPU, таких как Hashcat и Hashtopolis. Операция опирается на общедоступные инструменты и автоматизацию, а не на новые образцы вредоносного ПО, что позволяет действовать в масштабе.
Получив действительные учётные данные, злоумышленники входят на устройства FortiGate и в сети жертв. Для закрепления они создают новые учётные записи администраторов, а также могут изменить или удалить пароли легитимных учётных записей. Это потенциально лишает организацию доступа к собственным межсетевым экранам. Злоумышленники также могут использовать открытые службы SSH и ключи REST API FortiGate, которые способны обеспечивать автоматизированный доступ даже после сброса паролей.
В скомпрометированных средах злоумышленники перечисляют объекты Active Directory и ищут учётные записи с повышенными привилегиями. Затем они упаковывают и продают проверенный доступ к VPN и сведения о целях операторам нижестоящего уровня.
Обнаружение и меры реагирования
Для обнаружения атак могут быть полезны следующие признаки:
- аномальные входы через VPN и под учётными записями администраторов;
- создание новых или неожиданных учётных записей FortiGate;
- несанкционированные изменения паролей;
- подозрительные ключи REST API и доступ по SSH;
- всплески активности при перечислении объектов Active Directory;
- изменения конфигурации, выходящие за рамки обычной административной деятельности.
Авторы отчёта рекомендуют:
- анализировать журналы межсетевых экранов, VPN, систем аутентификации и контроллеров домена;
- сравнивать конфигурации устройств с эталонными, известными исправными конфигурациями;
- удалить интерфейсы управления, ориентированные на интернет, или ограничить к ним доступ с помощью политик local-in;
- завершить активные административные сеансы и сбросить учётные данные FortiGate и VPN;
- внедрить устойчивую к фишингу многофакторную аутентификацию;
- провести аудит ключей REST API и сменить их;
- обновить хранилище учётных данных до версий FortiOS с поддержкой PBKDF2, включая версии FortiOS 7.2.11 и более поздние.
Перечисленные индикаторы инфраструктуры и учётных записей рекомендуется расследовать с использованием текущих данных телеметрии, а не полагаться только на прежнюю блокировку IP-адресов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



