De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft Fortinet-gebruikers opgeroepen hun apparaten te beveiligen nadat bijna 74.000 firewall- en VPN-credentials zijn gelekt in een incident dat bekendstaat als FortiBleed. Deze waarschuwing volgt op meldingen dat kwaadwillenden met de gestolen inloggegevens internettoegankelijke Fortinet-apparaten binnen overheids- en private organisaties wereldwijd hebben aangevallen.
Volgens CISA betreft het lek credentials van ongeveer 74.000 Fortinet-apparaten, waaronder firewalls en VPN-gateways. De organisatie adviseert eigenaren van FortiGate-apparaten om alle SSL VPN- en beheersessies te beëindigen, alle VPN- en beheerderswachtwoorden te resetten, phishingbestendige multifactor-authenticatie in te schakelen en logs te controleren op tekenen van ongeautoriseerde toegang of laterale beweging binnen het netwerk.
Daarnaast raadt CISA aan om beheerderscredentials op te slaan met het moderne Password-Based Key Derivation Function 2 (PBKDF2) hashing-algoritme, de firewallbeheerinterfaces af te schermen van publieke internettoegang en ongeautoriseerde accounts te verwijderen om het aanvalsoppervlak te verkleinen.
Het FortiBleed-lek werd ontdekt door securityonderzoeker Volodymyr "Bob" Diachenko, die een server vond met wat leek op geldige Fortinet VPN-credentials, waaronder gebruikersnamen, e-mailadressen en platte tekst wachtwoorden van 73.932 firewall-URL's wereldwijd. De dataset bevatte ook informatie over de sector, omzet en personeelsomvang van de getroffen organisaties, vermoedelijk om toekomstige aanvallen te plannen. De dataset werd door Hudson Rock geanalyseerd en omschreven als een van de grootste bekende verzamelingen van gecompromitteerde Fortinet-credentials, verspreid over 21.632 unieke domeinen in 194 landen.
Onder de getroffen organisaties bevinden zich grote namen als Samsung, Mercedes-Benz, Foxconn, Chevron, Comcast, AT&T en Toyota, naast diverse overheidsinstanties en kritieke infrastructuur in sectoren als telecom, gezondheidszorg, financiële dienstverlening en productie. De meeste getroffen apparaten bevinden zich in India, de Verenigde Staten, Taiwan, Mexico, Turkije, Thailand, Colombia, Maleisië, Chili en de Verenigde Arabische Emiraten.
Diachenko koppelt het lek aan een Russischtalige dreigingsgroep die naar verluidt ongeveer 1,16 miljard pogingen heeft gedaan om credentials te verkrijgen bij meer dan 320.000 FortiGate-doelen, gericht op het onderscheppen van SSL VPN-authenticatiehashes. De herkomst van de configuratiegegevens is onbekend. Cybersecurity-expert Kevin Beaumont bevestigde onafhankelijk de authenticiteit van een deel van de credentials en merkte op dat de meeste getroffen apparaten nog online zijn. Volgens Beaumont lijken de gelekte gegevens afkomstig van Fortinet-configuratiebestanden, maar het is onduidelijk of het lek het gevolg is van eerder bekende kwetsbaarheden, een nieuw ontdekte fout of een andere methode.
Hudson Rock heeft een gratis FortiBleed-zoektool beschikbaar gesteld waarmee organisaties kunnen controleren of zij getroffen zijn. Daarnaast meldde threat intelligence bedrijf Defused dat meerdere kritieke kwetsbaarheden in Fortinets FortiSandbox-platform inmiddels actief worden misbruikt in aanvallen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *