Onderzoekers hebben een omvangrijke campagne ontdekt, genaamd FortiBleed, waarbij in totaal 75.000 Fortinet FortiGate-firewalls wereldwijd zijn blootgesteld. Hierbij zijn beheerderscredentials op grote schaal buitgemaakt, wat organisaties in 194 landen blootstelt aan mogelijke langdurige netwerkcompromittering.

De campagne werd aanvankelijk gesignaleerd door beveiligingsonderzoeker Volodymyr Diachenko, die op LinkedIn melding maakte van een door aanvallers beheerde lijst met mogelijk werkende FortiGate-wachtwoorden, verzameld via diverse methoden. SOCRadar ontdekte vervolgens een operationele server van een niet nader genoemde dreigingsactor, met daarin gestolen FortiGate-wachtwoorden, tools, automatiseringsinfrastructuur en een lijst met slachtoffers. Volgens SOCRadar wijzen de operationele kenmerken op Russische sprekende dreigingsactoren.

Onderzoeken door SOCRadar, Hudson Rock en beveiligingsonderzoeker Kevin Beaumont tonen aan dat de aanvallers systematisch configuratiebestanden van internetgerichte Fortinet FortiGate-firewalls hebben verzameld en hiermee werkende beheerderscredentials hebben achterhaald. De initiële toegangsmethode is nog onbekend. Volgens Benjamin Harris, CEO van watchTowr, sluit deze campagne aan bij recente trends waarbij het niet alleen gaat om directe impact, maar om het verzamelen van waardevolle data die ook na patching bruikbaar blijft.

De dataset bevat zowel administratieve als SSL VPN-credentials en bestrijkt meer dan 21.000 domeinen. SOCRadar rapporteerde aanvankelijk 30.791 getroffen apparaten, maar latere analyses door Beaumont en Hudson Rock brachten het aantal op 75.000, ongeveer de helft van alle internetgerichte Fortinet-firewalls die op Shodan worden gevonden. De meeste getroffen apparaten bevinden zich in India, de Verenigde Staten en Mexico, met bijna 12.000 gecompromitteerde credentials in deze landen samen. De aanvallers kunnen hiermee op afstand inloggen, instellingen wijzigen en backdoor-gebruikers aanmaken, aldus Beaumont.

Verder onderzoek wijst uit dat sommige Fortinet-implementaties makkelijker te kraken waren vanwege het gebruik van oudere, minder veilige hashmethoden voor het opslaan van beheerderswachtwoorden. Fortinet heeft in FortiOS 7.2.11, 7.4.8 en 7.6.1 PBKDF2-gebaseerde hashing geïntroduceerd ter vervanging van het legacy SHA-256-mechanisme, maar bij upgrades blijven bestaande wachtwoorden vaak in het oude formaat opgeslagen, wat offline wachtwoordkraken vergemakkelijkt, aldus onderzoekers van Arctic Wolf in hun blogpost.

Fortinet heeft tot op heden niet gereageerd op verzoeken om commentaar.