Масштабная хакерская кампания, которая продолжается и получила название FortiBleed, по всей видимости, не связана с использованием неизвестных уязвимостей в целевых устройствах, а обусловлена более фундаментальной проблемой: компании, возможно, не меняют пароли к межсетевым экранам и не следят за тем, чтобы учетные данные, используемые для конфиденциальных систем, открытых в интернете, не были уже известны хакерам.
В рамках этой кампании хакеры сначала используют автоматизированные инструменты для сканирования интернета в поисках открытых межсетевых экранов и VPN Fortinet. Затем они взламывают устройства, используя списки ранее известных паролей. После этого киберпреступники могут похищать более конфиденциальные данные у компаний-жертв, как сообщают фирмы по кибербезопасности Hudson Rock и SOCRadar в своих отчетах, опубликованных на этой неделе.
«Как только устройство скомпрометировано, [хакеры] используют его в качестве пункта прослушивания, отслеживая проходящий трафик и собирая любые дополнительные учетные данные, которые появляются. Эти свежесобранные пароли затем снова подаются в сканер для компрометации еще большего числа устройств. Система самоподдерживается», — пишет SOCRadar.
Hudson Rock заявила, что обнаружила доказательства того, что было взломано более 73 000 уникальных URL-адресов Fortinet, в то время как SOCRadar сообщила, что общее число взломанных устройств превышает 30 000.
По данным Hudson Rock, среди взломанных компаний — Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens и PwC.
Представитель Lenovo подтвердил получение запроса TechCrunch о комментарии, но не ответил. Ни одна из других компаний не ответила на запрос о комментарии.
По данным Hudson Rock и SOCRadar, страны с наибольшим количеством затронутых устройств — Индия, США, Тайвань и Мексика. Но обе компании утверждают, что жертвы есть по всему миру. Что касается отраслей, то наиболее пострадавшими являются ИТ-услуги, строительные материалы и телекоммуникации, по данным Hudson Rock. Государственные учреждения также среди жертв, по данным SOCRadar. Обе компании по кибербезопасности заявили, что группа, стоящая за хакерской кампанией, по-видимому, русскоязычная.
Fortinet не ответила на запрос о комментарии.
Отчеты Hudson Rock и SOCRadar основаны на обнаружении списка учетных данных для устройств Fortinet и связанных с ними компаний. Об этой хакерской кампании впервые сообщил исследователь безопасности Боб Дяченко на выходных. Независимый исследователь кибербезопасности Кевин Бомонт заявил в своем блоге в среду, что проанализировал данные и подтвердил, что они «законны».
В последние годы несколькохакерскихкампаний были нацелены на устройства Fortinet и приводили к их компрометации, обычно путем злоупотребления уязвимостями в этих системах. Вместо этого в данном случае хакеры полагаются на утечки паролей — более простую и менее изощренную атаку.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lorenzo Franceschi-Bicchierai




