Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

ФБР предупреждает о продолжающихся атаках FortiBleed на VPN-администраторов

ФБР предупреждает о продолжающихся атаках FortiBleed на VPN-администраторов

Федеральное бюро расследований выпустило официальное предупреждение о том, что масштабные атаки FortiBleed продолжают угрожать сетевой инфраструктуре. Злоумышленники целенаправленно атакуют открытые межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, лишая легитимных администраторов доступа к управлению устройствами.

Для проникновения в уязвимые конечные точки хакеры задействуют скомпрометированные учетные данные из ранних утечек, а также информацию из логов инфостилеров, методы credential stuffing и атаки перебора паролей. Получив первоначальный доступ, они извлекают дополнительные аутентификационные данные и задействуют распределенный кластер графических процессоров на базе Hashcat и Hashtopolis для оффлайн-взлома хэшей.

Масштабная утечка учетных данных Fortinet

Кампания FortiBleed берет свое начало в крупной утечке учетных данных Fortinet, выявленной в июне. Тогда организаторы атаки случайно открыли доступ к серверу, на котором хранились имена пользователей и пароли в незашифрованном виде для 73 932 адресов брандмауэров в 194 странах мира. Данные свидетельствовали о крупномасштабном сборе учетных записей, хотя первоначально методы получения конфигураций оставались неясными.

Связь с группировками-вымогателями

В июле аналитики SOCRadar связали кампанию с операциями шифровальщиков INC/Lynx после получения доступа к их переговорным панелям на сервере злоумышленников. Согласно последним подсчетам исследователей, общее число скомпрометированных устройств в рамках кампании FortiBleed достигло 86 644 единиц. ФБР отмечает, что в ряде инцидентов хакеры создавали новые административные учетные записи, после чего удаляли или изменяли пароли существующих администраторов, полностью блокируя доступ владельцев.

Инструментарий и автоматизация атаки

После захвата контроля злоумышленники закрепляются в системе и пытаются совершать латеральное перемещение по корпоративной сети. Подробности проведения операций вскрылись после случайного обнародования бэкенд-сервера атакующих, где находились директории со специализированными инструментами и массивами данных.

Обнаруженные скрипты автоматизировали сканирование открытых порталов SSL VPN, проверку валидности учетных записей, фильтрацию honeypot-ловушек, определение организаций и ранжирование целей по уровню доходов и структуре сетей. Кроме того, на сервере обнаружились рабочие конфигурации VPN и готовые списки целей, что указывает на подготовку скомпрометированного доступа к продаже.

Рекомендации по устранению угроз и защите

Представители ведомства предупреждают, что стандартное применение патчей и сброс паролей Fortinet могут оказаться недостаточными. Специалисты советуют ограничить внешний доступ к инфраструктуре, завершить все активные сеансы VPN, внедрить многофакторную аутентификацию и тщательно проанализировать системные журналы на предмет несанкционированных изменений.

В качестве дополнительной меры защиты рекомендуется перевести хранение паролей администраторов на алгоритм PBKDF2. Он значительно надежнее устаревших хэшей SHA-256, которые злоумышленники могут легко взламывать в оффлайн-режиме с помощью вычислительных мощностей.

01.