Утечка
Агентство по защите инфраструктуры США (CISA) предупреждает пользователей Fortinet о необходимости обеспечить безопасность устройств после утечки FortiBleed.
Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) призвало клиентов Fortinet защитить свои устройства после того, как почти 74 000 брандмауэров и учетных данных VPN были раскрыты в утечке данных, получившей название «FortiBleed». Это предупреждение появилось после того, как участники угроз использовали скомпрометированные учетные данные
BleepingComputer··4 мин чтения
Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) призвало клиентов Fortinet защитить свои устройства после того, как почти 74 000 брандмауэров и учетных данных VPN были раскрыты в утечке данных, получившей название «FortiBleed». Это предупреждение появилось после того, как злоумышленники использовали скомпрометированные учетные данные для таргетирования устройств Fortinet, доступных в Интернете, в правительственных и частных организациях по всему миру. «CISA известно о глобальных сообщениях о том, что злоумышленники нацелены на устройства Fortinet, доступные в Интернете, в правительственных и частных организациях, использующих скомпрометированные учетные данные», — говорится в сообщении. Эта деятельность, называемая FortiBleed, включает в себя обнаружение утечек учетных данных, связанных с примерно 74 000 устройств Fortinet, включая брандмауэры и шлюзы виртуальной частной сети (VPN). Агентство призвало пострадавших владельцев устройств FortiGate прекратить все сеансы SSL VPN и административные сессии, сбросить все VPN и административные пароли, включить фишинг-устойчивую многофакторную аутентификацию и просмотреть журналы для признаков несанкционированного доступа или бокового перемещения. А.А. также посоветовал Фо позволяет клиентам хранить учетные данные администратора с использованием современного алгоритма хеширования функции 2 вывода ключа на основе пароля (PBKDF2), а также ограничивать интерфейсы управления брандмауэром от публичного доступа в Интернет и удалять любые несанкционированные учетные записи, чтобы максимально уменьшить поверхность атаки. Утечка данных FortiBleed была обнаружена исследователем безопасности Владимиром «Бобом» Диаченко, который обнаружил сервер, содержащий, казалось бы, действительные учетные данные VPN Fortinet, включая имена пользователей, адреса электронной почты и пароли в открытом тексте для 73 932 URL-адресов брандмауэра по всему миру. Обнаруженные данные также включают в себя промышленность, доходы и количество сотрудников каждой организации, которые, по словам Дьяченко, были собраны для помощи в планировании будущих атак. Компания Hudson Rock, которая также проанализировала набор данных, описала его как одну из крупнейших известных коллекций скомпрометированных учетных данных Fortinet, охватывающих 21 632 уникальных домена и 194 страны. Среди организаций, представленных в наборе данных, - Samsung, Mercedes-Benz, Foxconn, Chevron, Comca st, AT&T и Toyota, наряду со многими государственными учреждениями и операторами критической инфраструктуры в секторах телекоммуникаций, здравоохранения, финансовых услуг и обрабатывающей промышленности. Наибольшее количество пострадавших устройств было из Индии, США, Тайваня, Мексики, Турции, Таиланда, Колумбии, Малайзии, Чили и Объединенных Арабских Эмиратов. Учетные данные Fortinet найдены на открытом сервере (Володимир Дьяченко) Утечка данных, связанная с русскоязычной группой угроз Diachenko, также заявила, что операция была проведена русскоязычной группой угроз, которая якобы осуществила около 1,16 миллиарда попыток проверки учетных данных против более 320 000 целей FortiGate для перехвата хешей аутентификации SSL VPN. Источник данных конфигурации остается неизвестным. Эксперт по кибербезопасности Кевин Бомонт также независимо подтвердил подлинность некоторых учетных данных и отметил, что большинство затронутых устройств остаются в сети. "Данные законны. Это около 75 тысяч устройств. Почти все они по-прежнему находятся в сети, а также устройства Fortinet. «Похоже, это последние данные», — сказал Бомонт, добавив, что голые данные, по-видимому, возникли из файлов конфигурации Fortinet. Однако источник данных остается неизвестным, и неясно, был ли он украден с помощью ранее раскрытых уязвимостей Fortinet, недавно обнаруженного недостатка безопасности или другого метода. Хадсон Рок также создал бесплатный инструмент поиска FortiBleed, чтобы помочь организациям проверить, затронуты ли они. В понедельник разведывательная компания Defused также сообщила, что несколько критических уязвимостей в платформе FortiSandbox Fortinet теперь используются в атаках. В общей сложности CISA отслеживает 26 недостатков безопасности Fortinet, которые были использованы в дикой природе в последние годы, 13 из которых были использованы в атаках вымогателей. Проверяйте каждый уровень, прежде чем команды безопасности регистрируют 54% успешных атак и предупреждают только 14%. Остальные перемещаются по окружающей среде незаметно. В документе Picus показано, как симуляция взломов и атак проверяет правила SIEM и EDR, чтобы угрозы не проскальзывали при обнаружении. Получить whitepaper — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
