გადასვლა შიგთავსზე
FBI: FortiBleed-ის მიმდინარე შეტევები FortiGate VPN-ის ადმინისტრატორებს სისტემიდან ბლოკავს
SecurityNetworking2 წთ

FBI: FortiBleed-ის მიმდინარე შეტევები FortiGate VPN-ის ადმინისტრატორებს სისტემიდან ბლოკავს

FBI აფრთხილებს მომხმარებლებს, რომ FortiBleed-ის თავდასხმები კვლავ გრძელდება. ისინი მიზანში იღებენ ინტერნეტისთვის ხელმისაწვდომ Fortinet FortiGate-ის ქსელურ ეკრანებსა (firewall) და SSL VPN კარიბჭეებს, რის შედეგადაც ლეგიტიმურ ადმინისტრატორებს სისტემაზე წვდომას უზღუდავენ. ჰაკერები ხელმისაწვდომ…

გაზიარება

FBI აფრთხილებს მომხმარებლებს, რომ FortiBleed-ის თავდასხმები კვლავ გრძელდება. ისინი მიზანში იღებენ ინტერნეტისთვის ხელმისაწვდომ Fortinet FortiGate-ის ქსელურ ეკრანებსა (firewall) და SSL VPN კარიბჭეებს, რის შედეგადაც ლეგიტიმურ ადმინისტრატორებს სისტემაზე წვდომას უზღუდავენ.

ჰაკერები ხელმისაწვდომ ბოლოწერტილებზე (endpoints) წვდომას წარსულში გაჟონილი მონაცემების, ან მონაცემთა მომპარავი მავნე პროგრამების (infostealer) ჩანაწერებიდან, „credential stuffing“-ისა და „password spraying“-ის შეტევების შედეგად მოპოვებული საავტორიზაციო მონაცემების გამოყენებით აღწევენ.

ამის შემდეგ ისინი კომპრომეტირებული მოწყობილობებიდან დამატებით საავთენტიფიკაციო მონაცემებს იღებენ და პაროლების მოპარული ჰეშების ოფლაინ გასატეხად იყენებენ განაწილებულ GPU კლასტერს, რომელიც Hashcat-სა და Hashtopolis-ზე მუშაობს.

FBI-ის თანახმად, „FortiBleed-ის შეტევის ჯაჭვი დაფიქსირდა, როგორც საწყისი შესვლის წერტილი გამოსასყიდი პროგრამების (ransomware) პარტნიორებისთვის“. ზოგიერთი დაჯგუფება, რომელიც ამით სარგებლობს, არის INC/Lynx ransomware და Payload ransomware.

გაჟონვა, რომლის შედეგებიც არ სრულდება

FortiBleed არის Fortinet-ის საავტორიზაციო მონაცემების მასშტაბური გაჟონვა, რომელიც ივნისში აღმოაჩინეს, როდესაც თავდამსხმელებმა უნებლიეთ გამოააშკარავეს სერვერი, რომელიც შეიცავდა მომხმარებლის სახელებსა და დაუშიფრავ (plaintext) პაროლებს, დაკავშირებულს 194 ქვეყნის მასშტაბით არსებულ 73,932 ქსელური ეკრანის URL-თან.

მონაცემებმა გამოავლინა ავტორიზაციის მონაცემების შეგროვების ფართომასშტაბიანი ოპერაცია, თუმცა იმ დროს გაურკვეველი იყო, თუ რა მეთოდი გამოიყენეს კონფიგურაციის მონაცემების მოსაპოვებლად.

ივლისში, SOCRadar-მა FortiBleed დააკავშირა INC და Lynx ransomware-ის ოპერაციებთან, მას შემდეგ რაც წვდომა მოიპოვა ორივე ჯგუფის მოლაპარაკებების პანელებზე კამპანიაში გამოყენებულ სერვერზე.

SOCRadar-ის ბოლო მონაცემებით, FortiBleed-მა 86,644 მოწყობილობა დააკომპრომეტირა.

FBI აცხადებს, რომ ზოგიერთ ინციდენტში თავდამსხმელი ქმნის ადმინისტრატორის ანგარიშებს და იყენებს მათ პრივილეგიებს არსებული ადმინისტრატორის ანგარიშების წასაშლელად ან მათი პაროლების შესაცვლელად, რაც მსხვერპლებს საკუთარ მოწყობილობებზე წვდომას უსპობს.

ამის შემდეგ თავდამსხმელი სისტემაში ხანგრძლივ წვდომას (persistence) იმყარებს და გარემოში გვერდით (ლატერალურად) გადაადგილებას ცდილობს.

ოპერაციის დეტალები ცნობილი გახდა მას შემდეგ, რაც თავდამსხმელმა შემთხვევით გამოააშკარავა თავისი ბექენდ (backend) სერვერი, სადაც გამოჩნდა დირექტორია ინსტრუმენტებითა და მონაცემთა ნაკრებებით.

ამან ცხადყო ავტომატიზებული სკრიპტების გამოყენება გარედან ხელმისაწვდომი FortiGate SSL VPN პორტალების სკანირებისთვის, განაწილებული GPU პაროლების გასატეხი სისტემა და სკრიპტები ავტორიზაციის მონაცემების ვალიდაციისთვის, „თაფლოვანი ხაფანგების“ (honeypots) გასაფილტრად, ორგანიზაციების იდენტიფიცირებისთვის და სამიზნეების შემოსავლისა და ქსელური სტრუქტურის მიხედვით პრიორიტეტიზაციისთვის.

გარდა ამისა, გაჟონვამ გამოავლინა მოქმედი VPN კონფიგურაციები და სამიზნეთა სიები, რაც მიუთითებს იმაზე, რომ ოპერატორი კომპრომეტირებულ წვდომებს გასაყიდად ამზადებდა.

FBI-მ გააფრთხილა მომხმარებლები, რომ საფრთხის აღმოფხვრა შეიძლება მოითხოვდეს უფრო მეტს, ვიდრე უბრალოდ განახლებების (patch) დაყენება და Fortinet-ის პაროლების განულებაა; მათ გასცეს რეკომენდაცია გარე წვდომის შეზღუდვის, ყველა აქტიური VPN სესიის შეწყვეტის, MFA-ის სავალდებულო დანერგვისა და ჟურნალების (logs) შემოწმების შესახებ არაავტორიზებული ცვლილებებისა და საეჭვო აქტივობების გამოსავლენად.

ისინი ასევე რეკომენდაციას უწევენ ადმინისტრატორის პაროლების შესანახად PBKDF2-ის სავალდებულო გამოყენებას, რაც გაცილებით ძლიერია მოძველებულ SHA-256 ჰეშებთან შედარებით, რომელთა გატეხვაც თავდამსხმელებს პრაქტიკულად ოფლაინ რეჟიმში შეუძლიათ.