FortiBleed-kampanjen er fortsatt aktiv og retter seg mot Fortinet FortiGate-brannmurer og SSL VPN-portaler som er tilgjengelige fra internett, opplyser FBI. Angriperne bruker tidligere lekkede innloggingsopplysninger, data fra infostealer-logger, såkalt «credential stuffing» og passordspraying for å få den første tilgangen.
Når angriperne har kommet inn på de utsatte enhetene, henter de ut mer autentiseringsinformasjon. Stjålne passord-hashverdier forsøkes deretter knekket uten nettforbindelse ved hjelp av en distribuert klynge med grafikkprosessorer, Hashcat og Hashtopolis.
Kobles til ransomware-grupper
FBI skriver at «FortiBleed-angrepskjeden er observert som et første tilgangspunkt for ransomware-relaterte aktører». Blant gruppene som ifølge byrået drar nytte av tilgangen, er INC/Lynx ransomware og Payload ransomware.
FortiBleed er en omfattende lekkasje av Fortinet-påloggingsopplysninger som ble oppdaget i juni. Da publiserte angripere ved en feil en server med brukernavn og ukrypterte passord knyttet til nettadressene til 73 932 brannmurer i 194 land. Lekkasjen avdekket en storstilt operasjon for innsamling av innloggingsopplysninger, selv om det først var uklart hvordan konfigurasjonsdataene var hentet ut.
I juli knyttet SOCRadar FortiBleed til ransomware-operasjonene til INC og Lynx, etter at selskapet fikk tilgang til de to gruppenes samtalepaneler på en server som ble brukt i kampanjen. Ifølge SOCRadars nyeste anslag hadde FortiBleed kompromittert 86 644 enheter.
Kan stenge administratorer ute
FBI forklarer at angriperne i enkelte tilfeller oppretter administratorkontoer og bruker privilegiene til å slette eksisterende administratorkontoer eller endre passordene deres. Dermed kan virksomhetene bli stengt ute fra sine egne enheter.
Etter innbruddet forsøker angriperne å sikre seg en varig tilstedeværelse og bevege seg videre til andre deler av miljøet. Mer informasjon om operasjonen ble tilgjengelig etter at angriperne ved en feil eksponerte en bakserver med en katalog over verktøy og datasett.
Materialet viste automatiserte skript for skanning av FortiGate SSL VPN-portaler, GPU-basert infrastruktur for distribuert passordknekking og skript for å kontrollere innloggingsopplysninger, filtrere ut honningfeller, identifisere organisasjoner og prioritere mål etter inntekter og nettverksstruktur.
Den eksponerte serveren inneholdt også aktive VPN-konfigurasjoner og lister over mål. Det tyder på at operatøren forberedte den kompromitterte tilgangen for videresalg.
FBI anbefaler flere tiltak
FBI advarer om at skadebegrensningen kan kreve mer enn å oppdatere Fortinet-enhetene og tilbakestille passord. Anbefalingene omfatter å begrense ekstern tilgang, avslutte alle aktive VPN-økter, innføre flerfaktorautentisering og kontrollere logger for å oppdage uautoriserte endringer og mistenkelig aktivitet.
Byrået anbefaler også at administratorpassord lagres med PBKDF2 som et obligatorisk krav. Metoden er betydelig mer motstandsdyktig enn de eldre SHA-256-hashverdiene, som angripere i praksis kan forsøke å knekke uten nettforbindelse.
Teknologi
Internett
Teknologi