Anchetatorii federali americani avertizează că o amplă operațiune de colectare a credențialelor, îndreptată împotriva firewall-urilor FortiGate și a gateway-urilor VPN SSL expuse pe internet, este încă activă. Atacatorii continuă să exploateze parole slabe sau reutilizate, alături de o schemă de hashing învechită, pentru a compromite dispozitive la scară largă.
Ce s-a întâmplat
FBI și Serviciul Secret al SUA au emis un avertisment comun privind campania cunoscută sub numele de FortiBleed, care a colectat credențiale funcționale pentru zeci de mii de dispozitive Fortinet din peste 190 de țări. Operațiunea urmează un plan în cinci etape: atacatorii scanează internetul pentru a identifica portaluri Fortinet expuse, obțin acces prin credential stuffing și password spraying alimentate cu date din breșe anterioare și loguri de tip infostealer, apoi instalează un instrument propriu de interceptare pasivă a traficului de autentificare pe zeci de protocoale de rețea.
Hash-urile de parole capturate sunt trimise către un cluster dedicat de spargere offline. Odată sparte, credențialele sunt validate, filtrate pentru a elimina honeypot-urile și asociate organizațiilor în funcție de venituri și structura rețelei — transformând parolele furate într-o listă de ținte prioritizată. De aici, atacatorii se deplasează lateral în rețea, enumeră Active Directory, validează tichete Kerberos și se autentifică pe partajări de fișiere, creând deseori conturi administrative noi direct pe firewall pentru a-și asigura accesul chiar dacă parolele originale sunt schimbate.
Anchetatorii consideră că grupul din spatele campaniei acționează ca broker de acces inițial, colectând și revânzând credențiale altor actori de amenințare — inclusiv, pe baza suprapunerilor observate la nivel de operatori, afiliați ai operațiunilor ransomware INC și Lynx.
De ce contează
Un gateway FortiGate sau VPN SSL compromis oferă acces direct către rețeaua internă pe care ar trebui să o protejeze. Pentru că atacatorii își creează propriile conturi administrative — și, în unele cazuri, le șterg pe cele legitime — organizațiile pot ajunge blocate în afara propriului dispozitiv de perimetru, în timp ce actorul rău intenționat păstrează controlul total. Accesul persistent, autentificat prin cookie-uri de sesiune furate, înseamnă că o simplă resetare a parolei nu este suficientă pentru a elimina compromiterea.
Faptul că această campanie se bazează pe reutilizarea credențialelor și pe o schemă de stocare a parolelor învechită, și nu pe o vulnerabilitate software nouă, este o reamintire că igiena autentificării rămâne una dintre cele mai eficiente apărări împotriva campaniilor de intruziune automatizate, la scară largă.
Ce trebuie făcut
- Activați autentificarea multi-factor rezistentă la phishing pentru tot accesul administrativ FortiGate și VPN SSL.
- Încheiați toate sesiunile VPN și administrative active, apoi forțați resetarea credențialelor folosind PBKDF2 pentru stocarea parolelor de administrator.
- Verificați lista de conturi locale de pe fiecare dispozitiv Fortinet pentru conturi administrative necunoscute sau neautorizate.
- Analizați jurnalele de autentificare și de sesiune pentru semne de password spraying, autentificări neobișnuite sau conturi nou create.
- Tratați cu prioritate maximă izolarea și analiza criminalistică a oricărui dispozitiv FortiGate cu management sau VPN SSL expus pe internet, dacă se suspectează o compromitere.
- Raportați incidentele confirmate către FBI și Serviciul Secret al SUA.
