Az FBI riasztást adott ki a FortiBleed nevű támadássorozatról. A bűnözők az internetről elérhető Fortinet FortiGate tűzfalakat és SSL VPN-átjárókat támadják. A SOCRadar adatai szerint világszerte több mint 86 ezer eszközhöz szereztek hozzáférést, összesen 194 országban.
A FortiBleed nem egy újonnan felfedezett szoftverhibára épül. A támadók elsősorban korábbi adatszivárgásokból és jelszólopó kártevőktől származó belépési adatokat próbálnak ki. A támadók automatizált eszközökkel pásztázzák az internetet, és olyan FortiGate eszközöket keresnek, amelyek VPN-bejelentkezési vagy kezelőfelülete kívülről is elérhető. Ha sikerül bejutniuk egy eszközre, további adatokat lopnak, új rendszergazdai fiókokat hoznak létre, majd akár az eredeti üzemeltetőket is kizárhatják a rendszerből.
A támadók véletlenül nyilvánosan elérhetővé tették a saját háttérszerverüket, így a hatóságok és a kutatók betekintést nyerhettek a működésükbe. Az itt talált eszközök és adatok egy kiforrott, többlépcsős műveletet mutatnak. A támadók tömegesen gyűjtik a hitelesítő adatokat, a megszerzett jelszókivonatokat nagy teljesítményű, bérelt grafikus processzorokon próbálják visszafejteni. Ehhez többek között a Hashcat és a Hashtopolis nevű eszközöket használják, amelyeket több gépből álló, összekapcsolt rendszeren futtatnak. A hatóságok szerint a FortiBleed segítségével megszerzett hozzáférések az INC/Lynx és a Payload zsarolóvírushoz köthető elkövetőkhöz is eljutottak.
A megszerzett hozzáférést sok esetben nem maguk használják fel. A csoport hozzáférésekkel kereskedő szereplőként működik. Működőképes VPN-beállításokat és célpontlistákat értékesítenek más kiberbűnözők számára.
A FortiBleed különösen veszélyes lehet a régebbi jelszótárolási eljárást használó eszközöknél. Az SHA-256-tal tárolt jelszókivonatok ugyanis jóval könnyebben támadhatók, mint a korszerűbb PBKDF2-vel védett adatok.
A sikeres belépés után a támadók ellenőrzik, hogy valódi vállalati rendszert találtak-e, vagy csak egy nekik felállított csapdába futottak bele. Ezután a szervezet mérete, bevétele és hálózatának felépítése alapján kiválasztják a legértékesebb célpontokat.
A kiszemelt tűzfalakon új, rendszergazdai jogosultságú fiókokat hoznak létre, hogy később is vissza tudjanak térni. Feltérképezik a belső hálózat felhasználói fiókjait, majd újabb jelszópróbálgatásokkal igyekeznek magasabb jogosultságot szerezni.
A riasztás több olyan felhasználónevet is felsorol, amelyeket a megtámadott eszközökön találtak. Ezek közé tartozik például a fortiAdmin, a forticloud-sync, a system_config, a support_fortinet, az adminsslvpn és a forti_support2. A listán általános nevek, például admin és itadmin is szerepelnek. Önmagában egy ilyen fióknév jelenléte nem bizonyítja, hogy az adott fiókot a támadók hozták létre. Azt kell ellenőrizni, hogy ki, mikor és milyen célból hozta létre a fiókot, illetve tartozik-e hozzá szokatlan bejelentkezés vagy beállításmódosítás.
A vizsgálat során az alábbi, támadói tevékenységgel összefüggésbe hozott IP-címekre is érdemes rákeresni:
- 45[.]154.12.132 – vezérlőszerverként használt cím
- 154[.]202.59.169 és 103.27.186.156 – a támadók valódi helyét elfedő közvetítő szerverek
- 45[.]155.250.158 – a támadói kommunikáció továbbítására használt cím
- 85[.]11.187.8 – a jelszavak visszafejtését irányító Hashtopolis rendszer címe
- 193[.]8.187.2 és 193.8.187.42 – a támadássorozatban megfigyelt további címek
Ezeket az IP-címeket azonban nem célszerű minden további vizsgálat nélkül letiltani. A felhőszolgáltatóknál és virtuális kiszolgálókon használt címek idővel más ügyfelekhez kerülhetnek, ezért mindig össze kell vetni őket a helyi naplókkal és a megfigyelés időpontjával.
Mit tehetnek az üzemeltetők?
A legfontosabb lépés, hogy a FortiGate kezelőfelülete ne legyen bárhonnan elérhető az internetről. A hozzáférést legalább előre meghatározott, megbízható IP-címekre kell korlátozni, de még jobb, ha a távoli kezelés csak belső hálózatról vagy külön erre a célra kialakított biztonságos kapcsolaton keresztül működik.
A hatóságok emellett a következő intézkedéseket javasolják:
- Szakítsák meg az összes aktív rendszergazdai és VPN-kapcsolatot.
- Cseréljék le a Fortinet-eszközökhöz tartozó rendszergazdai és VPN-jelszavakat.
- Kapcsoljanak be adathalászattal szemben ellenálló többtényezős azonosítást.
- Hasonlítsák össze az eszköz jelenlegi beállításait egy korábbi, biztosan sértetlen állapottal.
- Vizsgálják felül az összes felhasználói fiókot, különösen az újonnan létrehozott vagy ismeretlen rendszergazdai fiókokat.
- Nézzék át a tűzfal, a VPN, a hitelesítési rendszer és a tartományvezérlők naplóit.
- Ellenőrizzék a REST API-hoz tartozó hozzáférési kulcsokat, töröljék az ismeretleneket, a jogos kulcsokat pedig cseréljék le.
- Gondoskodjanak arról, hogy a rendszergazdai jelszavakat PBKDF2-vel védje a rendszer, és távolítsák el a régebbi, gyengébb jelszókivonatokat.
Ha felmerül a kompromitálódás gyanúja, az érintett eszközt le kell választani a hálózatról, de a naplókat és más bizonyítékokat előtte lehetőség szerint meg kell őrizni. Ezután meg kell határozni, mely fiókokhoz és rendszerekhez férhettek hozzá a támadók, milyen módosításokat végeztek, és sikerült-e továbblépniük a belső hálózatba. A vizsgálat nem korlátozódhat magára a tűzfalra. Ellenőrizni kell a VPN-en keresztüli bejelentkezéseket, a címtárszolgáltatást, a magas jogosultságú fiókok használatát és az engedély nélküli beállításváltozásokat is.
A hatóságok nem javasolják a váltságdíj kifizetését, mert az nem garantálja az adatok vagy a rendszerek helyreállítását, ugyanakkor további bűncselekményeket finanszírozhat.