Федеральное бюро расследований (ФБР) и Секретная служба США (USSS) во вторник предупредили, что кампания по сбору учетных данных FortiBleed остается активной угрозой, направленной на внешние межсетевые экраны Fortinet FortiGate и шлюзы виртуальных частных сетей (VPN) на базе Secure Socket Layer (SSL). «Кампания использует повторно использованные или скомпрометированные учетные данные и устаревшее хранилище паролей SHA-256, что позволяет злоумышленникам собирать и взламывать данные аутентификации в больших масштабах», — говорится в сообщении ведомств. «Первоначальные данные свидетельствуют о том, что злоумышленники продолжают сканировать общедоступные межсетевые экраны Fortinet, используя ранее полученные скомпрометированные учетные данные». Кампания FortiBleed была впервые задокументирована SOCRadar в Hudson Rock в июне 2026 года, при этом активность была направлена на тысячи межсетевых экранов Fortinet в рамках глобальной кампании. В общей сложности, по оценкам, российскоязычная операция принесла более 86 644 действующих учетных данных устройств из 194 стран по состоянию на 19 июня 2026 года. Впоследствии кампания побудила Агентство по кибербезопасности и защите инфраструктуры США (CISA) настоятельно рекомендовать клиентам Fortinet, использующим устройства FortiGate, включить устойчивую к фишингу аутентификацию, завершить активные сеансы SSL VPN и административные сеансы, сбросить пароли Fortinet VPN и администраторов, использовать алгоритм PBKDF2 (Password-Based Key Derivation Function 2) для хранения учетных данных администратора и просматривать журналы на предмет признаков подозрительной активности. FortiBleed — это пятиэтапная кампания, которая проводит широкомасштабную разведку для выявления открытых порталов, получает доступ к этим устройствам с помощью методов credential stuffing и password spraying на основе данных, полученных из предыдущих утечек и логов инфостилеров, а затем развертывает инструмент на языке Go под названием FortigateSniffer для пассивного перехвата трафика аутентификации по 24 протоколам и сбора учетных данных и хэшей паролей. Затем хэши паролей направляются в кластер для взлома с ускорением на GPU, который использует Hashmat и Hashtopolis для офлайн-взлома, после чего они используются для облегчения бокового перемещения, перечисления Active Directory, проверки подлинности Kerberos и аутентификации SMB. На заключительном этапе происходит эксфильтрация конфиденциальных данных из сетевых ресурсов, а украденные файлы cookie сеанса используются для поддержания постоянного аутентифицированного доступа. «Взломанные учетные данные были обогащены, отсортированы и проверены, а скрипты отфильтровывали honeypots, картировали организации и приоритизировали высокоценные цели на основе доходов и структуры сети», — заявили ведомства. «На межсетевом экране были созданы новые учетные записи администратора для поддержания постоянства». Имея в руках проверенные учетные данные, злоумышленники проникали глубже в среды жертв, проводили перечисление и применяли метод password spraying для расширения доступа и выявления привилегированных учетных записей. Кроме того, первоначальный доступ использовался для добавления новых учетных записей в систему как способ поддержания постоянства на устройстве. Ниже приведен список часто выявляемых скомпрометированных имен учетных записей: Предполагается, что злоумышленник является брокером первоначального доступа, который упаковывает украденную информацию и продает ее нижестоящим злоумышленникам. Об этом свидетельствуют совпадения операторов, связывающие FortiBleed с операциями INC и Lynx ransomware, что, вероятно, указывает на то, что доступ используется для развертывания программ-вымогателей. «На основании первоначальных ответов некоторые жертвы могут потерять доступ к своим устройствам Fortinet, если злоумышленник удалит или изменит пароль для исходных учетных записей в системе», — предупредили ФБР и USSS. «Во время первоначального вторжения злоумышленники создают новые учетные записи, которых ранее не было на устройстве. В некоторых случаях злоумышленники удаляют существующие учетные записи, чтобы заблокировать организациям доступ к затронутым устройствам и сохранить постоянство в системе при попытке бокового перемещения в среде». В случае обнаружения потенциального компромисса организациям рекомендуется изолировать затронутые устройства, собрать необходимые артефакты и журналы, сообщить об инциденте в ФБР и USSS, а также применить соответствующие контрмеры для смягчения угрозы.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




