Nieuw onderzoek wijst uit dat de grootschalige FortiBleed-campagne een directe link heeft met de ransomwaregroepen INC en Lynx. De diefstal van tienduizenden inloggegevens van Fortinet-apparaten maakte deel uit van een bredere operatie die gericht was op het voorbereiden van ransomware-aanvallen.
De omvang van FortiBleed werd vorige maand al duidelijk toen onderzoekers een onbeveiligde server vonden met configuratiebestanden en credentials van meer dan 73.000 Fortinet-apparaten. Beveiligingsbedrijf SOCRadar concludeert nu dat de infrastructuur achter deze campagne nauw verweven is met de ransomwaregroepen INC en Lynx. Dit blijkt uit forensisch onderzoek op een Windows-server die onderdeel was van de gebruikte infrastructuur. Daar werden sporen gevonden waaruit blijkt dat de beheerders toegang hadden tot de onderhandelingsportalen van beide groepen. In browsersessies waren dashboards zichtbaar met gesprekken met slachtoffers van ransomware-aanvallen, wat erop wijst dat dezelfde personen of nauw samenwerkende groepen verantwoordelijk zijn voor zowel de diefstal van credentials als de latere afpersingscampagnes.
Eerder onderzoek toonde aan dat de aanvallers gebruikmaakten van een speciaal ontwikkelde tool, FortiGate Sniffer, die op gecompromitteerde FortiGate-firewalls werd geplaatst om VPN-inloggegevens en andere authenticatiegegevens rechtstreeks uit het netwerkverkeer te onderscheppen. Daarnaast beschikte de groep over infrastructuur om wachtwoordhashes te kraken en gestolen accounts automatisch te testen op andere systemen. SOCRadar schat dat wereldwijd meer dan 430.000 FortiGate-firewalls zijn benaderd, waarvan op circa 19.000 systemen sniffers werden geïnstalleerd om netwerkverkeer af te luisteren. Na waarschuwingen aan getroffen organisaties is dit aantal teruggebracht tot ongeveer 11.000.
Tijdens het vervolgonderzoek identificeerde SOCRadar ruim 200 extra operationele servers die eerder niet met FortiBleed werden geassocieerd. In totaal gebruikte de campagne ongeveer 500 servers. Ook werden gegevens gevonden van slachtoffers die later terugkeerden op de publieke leksite van de INC-ransomware. Verder zijn aanwijzingen dat de organisatie achter FortiBleed uit ongeveer twintig personen bestaat, elk met een eigen taak binnen de operatie. Op verschillende gecompromitteerde systemen werd een hardnekkig backdooraccount met de gebruikersnaam “adminin” aangetroffen.
SOCRadar vermoedt bovendien dat de aanvallers een nog onbekende kwetsbaarheid in Nextcloud hebben misbruikt om hun toegang tot netwerken verder uit te breiden nadat zij eenmaal waren binnengedrongen. Technische details over deze vermoedelijke zero-day zijn nog niet openbaar gemaakt. De onderzoekers werken nog aan hun analyse en proberen onder meer decryptiesleutels van ransomware terug te halen. Zodra het onderzoek is afgerond, verschijnt een tweede technisch rapport met indicatoren van compromittering, aanvullende attributiebewijzen en verdere technische details over de campagne.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *