FortiBleed: FBI предупреждает о риске блокировки межсетевых экранов Fortinet

FBI и Секретная служба США (USSS) выпустили совместное предупреждение о продолжающейся кампании FortiBleed против межсетевых экранов Fortinet. По данным ведомств, на сегодня скомпрометированы более 86 644 устройств в 194 странах, а злоумышленники продолжают сканировать открытые устройства Fortinet, используя ранее украденные учётные данные. Главная угроза — блокировка доступа к собственным системам.

«Пострадавшие организации могут обнаружить, что заблокированы в своих системах, если злоумышленники отключат учётные записи или сменят пароли, — говорится в предупреждении. — Это потребует мер по восстановлению, выходящих за рамки стандартного патчинга и сброса паролей». Сколько именно организаций уже столкнулись с блокировкой, ведомства не уточняют.

Отдельно в документе подчёркивается, что цепочка атак FortiBleed служит точкой первоначального входа для партнёров программ-вымогателей.

Как работает FortiBleed

Кампания по сбору учётных данных стала известна в июне. Тогда в неё оказались вовлечены Oracle, Comcast и Samsung — произошла утечка тысяч корпоративных данных для входа.

Механизм атаки опирается на кластер из 45 GPU, который обрабатывает украденные пароли. Каждый раз, когда кластеру удаётся взломать пароль, вычислительная мощность используется для анализа шаблонов учётных данных — так генерируются варианты для других учётных записей в массовом порядке. Именно эта автоматизация объясняет масштаб кампании: 86 644 устройства — это не ручной перебор, а результат работы конвейера по подбору паролей.

Что советуют ведомства

FBI и USSS рекомендуют ограничить внешний доступ к управлению доверенными хостами, внедрить политики local-in или, в идеале, полностью отключить администрирование через интернет.

Дополнительные меры:

  • завершить активные сессии администраторов и VPN;
  • сбросить учётные данные Fortinet;
  • включить надёжные пароли и устойчивую к фишингу многофакторную аутентификацию;
  • проверить конфигурации межсетевого экрана и VPN на несанкционированные изменения;
  • хранить учётные данные администраторов с помощью алгоритма PBKDF2 (password-based key derivation function 1 и 2), а не устаревших методов хеширования.

На что смотреть при проверке

Ведомства советуют искать индикаторы компрометации. В документе перечислены 13 IP-адресов, с которых наблюдались атаки методом перебора, и почти 20 имён учётных записей, обнаруженных после вторжений, включая fortiAdmin, forticloud-sync, adminsslvpn, forticloud-tech и support_fortinet.

Эти имена стоит искать в логах аутентификации, а IP-адреса — в журналах подключений. Обнаружение любой из этих записей означает, что устройство, скорее всего, уже под контролем злоумышленника, и стандартного сброса пароля может быть недостаточно.

Fortinet в России: проверьте внешний доступ к управлению

Межсетевые экраны Fortinet распространены в российских компаниях и у провайдеров, в том числе в сегменте малого и среднего бизнеса. В условиях ограниченного доступа к обновлениям и поддержке вендора особенно важно не откладывать проверку: отключение административного доступа из интернета и завершение активных сессий не требуют загрузки патчей и выполняются локально. Учитывая, что FortiBleed работает на украденных учётных данных, а не на уязвимости в коде, смена паролей и включение MFA дают эффект даже на устройствах, которые обновить не удаётся. При выборе и замене оборудования стоит держать в уме, кто вообще попадает в число лидеров рынка межсетевых экранов — расклад Gartner по файрволам меняется медленно, а модельный ряд вендоров обновляется куда быстрее, как показывает анонс FortiGate 1200G.

Для организаций, которые не могут обновить прошивку, ключевой шаг — изоляция интерфейса управления во внутренней сети и проверка журналов на предмет имён учётных записей из списка ведомств.

Частые вопросы

Кого касается предупреждение?

Всех, у кого межсетевые экраны Fortinet доступны для управления из интернета. Ведомства называют цифру 86 644 скомпрометированных устройства в 194 странах, но не раскрывают, сколько организаций уже столкнулись с блокировкой.

Что такое FortiBleed?

Это кампания по сбору учётных данных, в ходе которой злоумышленники используют кластер из 45 GPU для обработки украденных паролей и генерации вариантов для других учётных записей. Впервые о ней стало известно в июне.

Чем грозит блокировка доступа?

Злоумышленники могут отключить учётные записи или сменить пароли. В этом случае восстановление выходит за рамки стандартного патчинга и сброса паролей — потребуются дополнительные меры.

Как проверить, затронуто ли моё устройство?

Проверьте журналы аутентификации и подключений на 13 IP-адресов из предупреждения и почти 20 имён учётных записей, включая fortiAdmin, forticloud-sync, adminsslvpn, forticloud-tech и support_fortinet. Обнаружение этих записей — признак компрометации.

Что делать в первую очередь?

Завершить активные сессии администраторов и VPN, сбросить учётные данные Fortinet, ограничить внешний доступ к управлению доверенными хостами или отключить администрирование через интернет полностью.

Какой алгоритм хеширования использовать для паролей?

Ведомства рекомендуют PBKDF2 (password-based key derivation function 1 и 2) вместо устаревших методов хранения паролей администраторов.

Связан ли FortiBleed с программами-вымогателями?

Да, в предупреждении цепочка атак FortiBleed названа точкой первоначального входа для партнёров программ-вымогателей.

Поможет ли обычное обновление прошивки?

Само по себе — нет. Атака использует украденные учётные данные, а не уязвимость в коде, поэтому нужны смена паролей, MFA и ограничение доступа к управлению. Патчинг при этом не отменяется, но не заменяет эти меры.

Какие ещё компании пострадали?

По данным, обнародованным в июне, в кампанию оказались вовлечены Oracle, Comcast и Samsung — произошла утечка тысяч корпоративных данных для входа.

Обновляйте не только прошивки: в случае FortiBleed решающую роль играет гигиена учётных данных и закрытый из интернета интерфейс управления. Список IP-адресов и имён учётных записей из предупреждения FBI и USSS стоит проверить в логах уже сейчас — до того, как злоумышленники сменят пароли и отключат доступ.

Источник: sdxcentral.com