Het Nationaal Cyber Security Centrum (NCSC) heeft meerdere organisaties geïnformeerd over het lekken van wachtwoorden van Fortinet-firewalls en vpn-gebruikers. Onlangs werd bekend dat criminelen de inloggegevens van ongeveer 74.000 Fortinet-apparaten hebben bemachtigd en deze op internet aanbieden.
Het NCSC benadrukt dat de volledige omvang van de campagne nog onduidelijk is, waardoor mogelijk niet alle getroffen organisaties zijn bereikt. Daarom roept het centrum organisaties op om zelf actief te controleren of zij voorkomen in de bekende datasets. Hiervoor verwijst het NCSC naar een overzicht van gecompromitteerde organisaties dat beschikbaar is via cybersecuritybedrijf Hudson Rock.
Organisaties worden geadviseerd om een eigen risico- en impactanalyse uit te voeren, aangezien niet is vastgesteld welke vervolgactiviteiten na de eerste toegang hebben plaatsgevonden. Het NCSC adviseert onder meer het controleren van logs en het zoeken naar verdachte accounts. Eerder adviseerden ook het Australische Cyber Security Centre (ACSC) en het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) om alle admin- en vpn-wachtwoorden te wijzigen.
Het Britse National Cyber Security Centre gaat nog een stap verder en raadt aan om een fabrieksreset van Fortinet-apparaten uit te voeren, omdat het wijzigen van alleen inloggegevens mogelijk onvoldoende is om aanvallers volledig te verwijderen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *