FIB norāda, ka FortiBleed kampaņa joprojām ir aktīva un vērsta pret internetā pieejamiem Fortinet FortiGate ugunsmūriem un SSL VPN vārtejām. Uzbrucēji sākotnējai piekļuvei izmanto iepriekš nopludinātus akreditācijas datus, kā arī pieteikšanās datus no infostealeru žurnāliem, credential stuffing un paroļu izsmidzināšanas uzbrukumiem.

Pēc iekļūšanas apdraudētajās ierīcēs uzbrucēji iegūst papildu autentifikācijas informāciju un nozagtās paroļu jaucējvērtības mēģina uzlauzt bezsaistē. Šim nolūkam tiek izmantots izkliedēts grafisko procesoru klasteris ar Hashcat un Hashtopolis.

FortiBleed saistīts ar izspiedējvīrusu grupām

FIB norāda, ka “FortiBleed uzbrukumu ķēde ir novērota kā sākotnējais piekļuves punkts izspiedējvīrusu saistītajiem dalībniekiem”. Starp grupām, kas, pēc biroja teiktā, no šīs piekļuves gūst labumu, minētas INC/Lynx ransomware un Payload ransomware.

FortiBleed ir plaša Fortinet akreditācijas datu noplūde, kas tika atklāta jūnijā. Toreiz uzbrucēji nejauši publiskoja serveri ar lietotājvārdiem un nešifrētām parolēm, kas bija saistītas ar 73 932 ugunsmūru vietrāžiem 194 valstīs. Noplūde atklāja plaša mēroga akreditācijas datu ievākšanas operāciju, lai gan sākotnēji nebija skaidrs, kādā veidā konfigurācijas dati tika iegūti.

Jūlijā SOCRadar FortiBleed saistīja ar INC un Lynx izspiedējvīrusu operācijām pēc tam, kad uzņēmums piekļuva abu grupu sarunu paneļiem serverī, kas tika izmantots kampaņā. Saskaņā ar jaunāko SOCRadar aplēsi FortiBleed bija kompromitējis 86 644 ierīces.

Kā uzbrucēji pārņem administratoru kontus

FIB skaidro, ka atsevišķos incidentos apdraudējuma aktieris izveido administratora kontus un izmanto to privilēģijas, lai dzēstu esošos administratoru kontus vai nomainītu to paroles. Tādējādi organizācijām tiek liegta piekļuve savām ierīcēm.

Pēc tam uzbrucējs nostiprina klātbūtni sistēmā un mēģina pārvietoties uz citām vides daļām. Plašākas ziņas par operāciju kļuva pieejamas pēc tam, kad uzbrucējs nejauši atklāja savu aizmugursistēmas serveri, kurā bija redzams rīku un datu kopu direktorijs.

Atklātie materiāli parādīja automatizētus skriptus FortiGate SSL VPN portālu skenēšanai, izkliedētu paroļu uzlaušanas infrastruktūru ar GPU, kā arī skriptus akreditācijas datu pārbaudei, medus podu filtrēšanai, organizāciju identificēšanai un mērķu prioritizēšanai pēc ieņēmumiem un tīkla struktūras.

Servera ekspozīcija atklāja arī darbojošās VPN konfigurācijas un mērķu sarakstus. Tas liecina, ka operators kompromitēto piekļuvi sagatavoja pārdošanai.

Ar paroļu atiestatīšanu vien var nepietikt

FIB brīdina, ka seku novēršanai var būt nepieciešams vairāk nekā Fortinet ierīču labošana un paroļu atiestatīšana. Ieteikumi ietver ārējās piekļuves ierobežošanu, visu aktīvo VPN sesiju pārtraukšanu, daudzfaktoru autentifikācijas ieviešanu un žurnālu pārbaudi, lai atklātu neatļautas izmaiņas un aizdomīgas darbības.

FIB arī iesaka administratoru paroļu glabāšanai piespiedu kārtā izmantot PBKDF2. Šī metode ir ievērojami noturīgāka par mantotajām SHA-256 jaucējvērtībām, kuras uzbrucēji praktiski var uzlauzt bezsaistē.