ФБР и Секретная служба США предупредили 6 октября, что FortiBleed, кампания против доступных из интернета устройств Fortinet FortiGate, остаётся активной. В некоторых случаях злоумышленники создают свои учётные записи администраторов, меняют пароли или удаляют прежние аккаунты, лишая владельцев доступа.
FortiGate — межсетевые экраны и шлюзы виртуальной частной сети (VPN) для защищённого удалённого доступа. По данным на 19 июня, исследователи подтвердили компрометацию 86 644 устройств в 194 странах. Это не свежий октябрьский подсчёт, а показатель масштаба кампании, обнаруженной летом.
Как проходит атака
Злоумышленники сканируют открытые в интернет интерфейсы FortiGate и используют ранее похищенные или утёкшие учётные данные, включая логины из журналов программ для кражи данных. Они также автоматически проверяют украденные пары логин-пароль и перебирают распространённые пароли. Получив доступ, атакующие могут извлечь дополнительные данные аутентификации, создать нового администратора и перейти к другим системам организации.
Читайте также
Fortinet заявляет, что FortiBleed не связана с новой уязвимостью. Компания связывает кампанию с повторным использованием похищенных учётных данных, слабыми паролями и отсутствием многофакторной аутентификации.
ФБР сообщило, что эту цепочку уже использовали как точку входа партнёры группировок-вымогателей INC/Lynx и Payload. При этом ведомство не утверждает, что каждая успешная атака заканчивается шифрованием данных.
Что это значит
- Закрыть административный интерфейс FortiGate от публичного интернета или разрешить доступ только из доверенных сетей.
- Завершить активные административные и VPN-сессии, сменить соответствующие пароли и включить устойчивую к фишингу многофакторную аутентификацию.
- Проверить список администраторов, пользователей VPN, конфигурацию и журналы на неизвестные аккаунты, необычные входы и несанкционированные изменения. При таких признаках устройство следует считать скомпрометированным: одного обновления и сброса основного пароля недостаточно.
- Использовать PBKDF2 для хранения паролей администраторов вместо устаревших хешей SHA-256.
Отдельной статистики по России в доступных материалах нет. Проверка в первую очередь нужна организациям, у которых управление FortiGate или VPN-шлюзы доступны из интернета.
