Утечка
Было утечка конфиденциальной информации компании Fortinet, которая обнажила пароли VPN для 73 000 устройств.
Новое открытие в области кибербезопасности, обозначенное как "ФортиБлед" (FortiBleed), привело к утечке данных, в результате которой получилось видимое собрание credentiale
BleepingComputer··6 мин чтения
Новое открытие в области кибербезопасности, обозначенное как "FortiBleed", привело к утечке данных, в результате которой получилось exposure кollectionа Fortinet и FortiGate VPN-credentialel для 73,932 firewall-URLs в организациях по всему миру. Эта утечка была первоначально обнаружена исследователем безопасности Бобом Дяченко, который заявил, что он нашел сервер, содержащий apparentные допустимые credentialel Fortinet VPN, включая имена, email-адреса и plaintext-пароли. По снимкам и информации, поделенной Дяченко, база данных содержит записи для Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec, State Grid и многих других. "Массивная кампания Fortinet/FortiGate brute-force/активное эксплуатационное действие раскрыта в действии," Дяченко написал на LinkedIn . "Тысячные экземплярыleading vendor instances записаны в файлы, как это (смотрите снимок). Это одно из них имеет 21,634 доменов - от Chevron до Fortinet самого. Все они - с потенциально работающими паролями для FortiGate апаратов получены через разные методы." Эта утечка также включала комментарии, в которых каждая организация была описана ее отраслью, доходом и численностью. Правительство США обнаружило уязвимость в Fortinet, которая, вероятно, была использована для планирования атак. Найдены креденциальные сотрудников Fortinet на открытом сервере. Source: Diachenko Diachenко позже поделился дополнительной информацией, согласно которой операция была проведена российско-язычным многооперационным угрозой, которая собирала креденциальные для устройств FortiGate SSL VPN. Согласно расследовании Diachenko, attackers, по его утверждению, провели примерно 1,16 миллиарда попыток аутентификации с использованием креденциалов против 320 777 целей FortiGate и еще 2,1 миллиарда попыток аутентификации с использованием креденциалов против 163 650 систем Microsoft SQL Server. Diachenko также claimed, что угрозы intercepted SSL VPN авторизационные хеши, разбивали их с помощью 45-ГП кластера Hashtopolis и использовали recovered креденциальные для перемещения внеперименно в внутренние Active Directory окружения. Diachenko сообщил BleepingComputer, что он получил эти детали после анализа дополнительных файлов, inadvertственно раскрытых на том же сервере. "Они случайно оставили открытую директорию с artefactами, connection strings, tooling, скриптоми и данными в Интернете. Анализирование, полученное из их cron jobs, bash histories, логов и т. д. Диахенко объяснил. Исследователь также заявил, что несколько организаций в Японии, Тайване, Вьетнаме, Ираке и Турции полностью compromettidas, включая турецкого контрактора по оборонной политике НАТО, от которого allegedly были украдены классифицированные документы. Компания по угрозам в области кибербезопасности Хьюдсон Рок с тех пор публиковала свою собственную аналитику exposing данных после получения данных от Диахенко. Компания описала коллекцию как одну из largest known troves compromised Fortinet-related креденциалов. По мнению компании, dataset содержит 73,932 уникальные URLs firewall из 194 стран и влияет на 21,632 уникальных доменов. Компания заявляет, что атакующие maintain detailed logs successful компромиссов и собрали базу данных, содержащую подтвержденные креденциалы для организаций в nearly каждом major industry секторе. Среди организаций Хьюдсон Рок говорит, что appear в dataset являются Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture, Oracle и numerous правительственные агентства и операторы критической инфраструктуры. Компания также выпустила статистику, которая показывает, что хакеры maintain detailed logs successful компромиссов и собрали базу данных, содержащую подтвержденные креденциалы для организаций в nearly каждом major industry секторе. Больше половины зараженных устройств находились в Индии, США, Тайване, Мексике, Турции, Таиланде, Колумбии, Малайзии, Чили и Объединенных Арабских Эмиратах. Наибольшая часть зараженных устройств belonged к компаниям из секторов telecommunications, IT services, financial services, правительственных организаций, медицинских учреждений, образовательных институтов и производственных предприятий. Одним из необычных аспектов утечки является тот факт, что многие из выставленных паролей были длинными и сложными, которые обычно считаются трудными для взлома. Учитывая, что данные, вероятно, были получены из конфигураций Fortinet Cybersecurity-исследователь Kevin Beaumont независимо оценил части утечки данных и сообщил BleepingComputer, что некоторые пароли являются реальными. "Я смог подтвердить authenticity some admin logins и пароли - это действительно настоящий разгрузок," said Beaumont. После дальнейшего анализа данных, обнародованных Hudson Rock, Beaumont опубликовал дополнительные выводы, указывающие на то, что набор данных содержит пароли для примерно 75 000 Fortinet устройств, большинство из которых остаются в сети. Похоже, что это произошло из экспортированных настроек Fortinet, поскольку в нем содержится информация, включая электронные адреса, которые обычно доступны только через конфигурации.Он также сказал, что затронутые IP-адреса отличаются от тех, которые были упомянуты в 2025 году Группой Бельсена Fortinet , что еще больше указывает на то, что это более recentный и более крупный сбор компрометированных устройств.Бомонт сказал, что он проверил, что несколько организаций, упомянутых в наборе данных, используют действительные креденциальные, и observed, что многие затронутые устройства chạy относительно свежие версии FortiOS. "Данные legit. Это around 75к устройств. Almost все еще online, и Fortinet-устройства. Похоже, это recent data," Бомонт написал.На основе сети данных от Shodan Бомонт говорит, что leak содержит примерно половину всех доступных на internet Fortinet firewallов и сказал, что большинство затронутых устройств раскрыли свои FortiGate управления интерфейсы напрямую в интернет.Недавности конфигурации данных неизвестны, а неясно, было ли это стolen через previously disclosed Fortinet vulnerabilitи Новое уязвимое место, выявленное в Fortinet VPN и административных интерфейсах, требует немедленного реагирования от организаций. В конфигурационном данных не указано, как было получено это уязвимость. Hudson Rock создал бесплатный инструмент FortiBleed для проверки,是否 уязвимость затрагивает вашу организацию. Организации, включенные в данный набор, должны немедленно обновить пароли, связанные с VPN Fortinet и административными интерфейсами, enforcing MFA, анализировать логи гateway для подозрительной деятельности и мониторить exposed employee credentials. BleepingComputer contacted Fortinet regarding exposed dataset and will update this article if we receive a response. Test every layer before attackers do Security teams log 54% of successful attacks and alert on just 14%. The rest move through your environment unseen. The Picus whitepaper shows how breach and attack simulation tests your SIEM and EDR rules so threats stop slipping by detection. Get the whitepaper — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
