
FBI onthult dat FortiBleed-aanvallers organisaties kunnen buitensluiten van hun FortiGate-firewalls door accounts te verwijderen of wachtwoorden te wijzigen.
Uit een FBI-onderzoek naar de FortiBleed-aanvallen blijkt dat aanvallers organisaties kunnen buitensluiten van hun eigen FortiGate-firewalls, terwijl zij zelf ingelogd blijven. Na toegang te hebben gekregen tot een backendserver die door de aanvallers was blootgesteld, hebben de FBI en de Amerikaanse Secret Service nieuwe details gedeeld over een operatie die wereldwijd al meer dan 80.000 apparaten heeft getroffen.
De server gaf inzicht in de infrastructuur achter de operatie, waaronder systemen voor het verwerken van gestolen credentials, het kraken van wachtwoordhashes en het identificeren van potentiële doelwitten. Volgens de FBI rangschikten de aanvallers organisaties op basis van omzet en netwerkstructuur, zoals beschreven in een advisory. Muhammad Yahya Patel, vCISO en cybersecurityadviseur bij Huntress, benadrukt dat FortiBleed inmiddels geen kwetsbaarheid meer is, maar een kwestie van aanhoudende toegang. Credentials werden maanden geleden gestolen, maar de vraag is of ze nog steeds worden gebruikt.
De aanvallers creëerden administratieve accounts, verkenden Active Directory-omgevingen en gebruikten gecompromitteerde credentials voor laterale beweging binnen netwerken. Toegang verkregen via deze campagne werd ook aangeboden aan ransomwaregroepen zoals INC/Lynx en Payload. Een directe bedreiging is dat slachtoffers de toegang tot hun FortiGate-apparaten kunnen verliezen wanneer aanvallers bestaande accounts verwijderen of wachtwoorden wijzigen. Tijdens een inbraak maken de aanvallers nieuwe accounts aan die eerder niet bestonden en verwijderen soms bestaande accounts, waardoor organisaties worden buitengesloten en laterale beweging wordt vergemakkelijkt.
Ben Bernstein van Huntress wijst erop dat wanneer een organisatie de toegang tot de firewall verliest, een softwarepatch niet volstaat. De hardware moet fysiek worden teruggezet naar fabrieksinstellingen en opnieuw worden opgebouwd voordat encryptie kan beginnen. De FBI heeft een lijst met accountnamen en infrastructuurindicatoren gepubliceerd om organisaties te helpen mogelijke compromittering te onderzoeken. Aanbevelingen zijn onder meer het controleren van Fortinet-accounts en configuraties op ongeautoriseerde wijzigingen, het analyseren van firewall-, VPN-, authenticatie- en domeincontrollerlogs op verdachte activiteiten, en het zoeken naar onbekende REST API-sleutels die geautomatiseerde toegang kunnen bieden.
Verder adviseert de FBI het beëindigen van actieve administratieve en VPN-sessies, het resetten van Fortinet-beheerders- en VPN-credentials, het afdwingen van phishingbestendige multi-factor authenticatie en het gebruik van PBKDF2 voor admin-wachtwoorden. Onder de nieuwe onthullingen valt ook het gebruik van gehuurde GPU-infrastructuur voor het offline kraken van wachtwoorden, waarbij tools als Hashcat en Hashtopolic worden ingezet om het kraken te verdelen en de herwonnen credentials te valideren en prioriteren.
Bernstein benadrukt dat aanvallers configuratiebestanden stelen, wachtwoordhashes offline kraken op eigen hardware en vervolgens zonder foutieve inlogpogingen kunnen inloggen. Hoewel het aanvallen van randapparatuur zoals VPN’s en firewalls niet nieuw is, valt de FortiBleed-campagne op door het contrast tussen de stille initiële toegang en de agressieve overname die volgt. Onderzoekers ontdekten command-and-control-servers, relay nodes en scansystemen, met meerdere IP-adressen die werden gebruikt voor brute-force aanvallen of succesvolle authenticatie met gecompromitteerde accounts. De FBI publiceerde deze indicatoren om organisaties te ondersteunen bij het onderzoeken van mogelijke compromittering, met de kanttekening dat sommige infrastructuur dynamisch of tijdelijk kan zijn toegewezen.







