BleepingComputer FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins

هشدار FBI درباره تداوم حملات FortiBleed علیه فایروال‌های FortiGate

پلیس فدرال آمریکا (FBI) هشدار می‌دهد حملات FortiBleed همچنان ادامه دارد. این حملات فایروال‌های FortiGate از شرکت Fortinet و درگاه‌های SSL VPN در معرض دید را هدف قرار می‌دهد و مدیران مجاز را از دسترسی به سامانه‌هایشان محروم می‌کند.

مهاجمان با استفاده از اعتبارنامه‌هایی که پیش‌تر نشت کرده‌اند، یا اطلاعات ورود به‌دست‌آمده از لاگ‌های بدافزارهای infostealer، و نیز از طریق حملات credential stuffing و حملات password spraying، به نقاط پایانی در معرض دسترسی پیدا می‌کنند.

سپس داده‌های احراز هویت بیشتری را از دستگاه‌های به‌خطر افتاده استخراج می‌کنند و با بهره‌گیری از یک کلاستر توزیع‌شده مبتنی بر GPU که ابزار Hashcat و پلتفرم Hashtopolis روی آن اجرا می‌شود، هش‌های گذرواژه سرقت‌شده را به‌صورت آفلاین می‌شکنند.

به گفته FBI، «زنجیره حمله FortiBleed به‌عنوان نقطه ورود اولیه برای وابسته‌های باج‌افزار مشاهده شده است». برخی از گروه‌هایی که از این روند منتفع شده‌اند عبارت‌اند از باج‌افزار INC/Lynx و باج‌افزار Payload.

نشتی که همچنان ادامه دارد

نشتی موسوم به FortiBleed یک نشتی گسترده از اعتبارنامه‌های Fortinet است که در ژوئن کشف شد؛ زمانی که مهاجمان ناخواسته سروری را در معرض دید قرار دادند که شامل نام‌های کاربری و گذرواژه‌های متن‌واضح مرتبط با 73,932 نشانی URL فایروال در 194 کشور بود.

این داده‌ها نشان می‌داد یک عملیات جمع‌آوری اعتبارنامه در مقیاس وسیع در جریان بوده است؛ هرچند در آن زمان روشن نبود این داده‌های پیکربندی با چه روشی به‌دست آمده است.

در ژوئیه، شرکت SOCRadar پس از دسترسی به پنل‌های مذاکره هر دو گروه روی یکی از سرورهای به‌کاررفته در این کارزار، FortiBleed را به عملیات باج‌افزارهای INC و Lynx پیوند داد.

بر اساس آخرین برآورد شرکت SOCRadar، کارزار FortiBleed تاکنون 86,644 دستگاه را به‌خطر انداخته است.

به گفته FBI، در برخی رویدادها عامل تهدید حساب‌های کاربری مدیر ایجاد می‌کند و با استفاده از امتیازهای آن‌ها، حساب‌های مدیر موجود را حذف می‌کند یا گذرواژه‌هایشان را تغییر می‌دهد. به این ترتیب قربانیان از دسترسی به دستگاه‌هایشان محروم می‌شوند.

مهاجم سپس ماندگاری ایجاد می‌کند و برای جابه‌جایی جانبی در محیط تلاش می‌کند.

جزئیات این عملیات زمانی آشکار شد که مهاجم به‌طور تصادفی سرور backend خود را در معرض دید قرار داد و دایرکتوری‌ای حاوی ابزارها و مجموعه‌داده‌ها نمایان شد.

این افشا نشان می‌داد از اسکریپت‌های خودکار برای اسکن درگاه‌های SSL VPN FortiGate در معرض استفاده شده است. همچنین یک آرایش توزیع‌شده مبتنی بر GPU برای شکستن گذرواژه‌ها به‌کار رفته و اسکریپت‌هایی برای اعتبارسنجی اعتبارنامه‌ها، کنار گذاشتن سامانه‌های Honeypot، شناسایی سازمان‌ها و اولویت‌بندی اهداف بر اساس درآمد و ساختار شبکه استفاده شده است.

افزون بر این، این افشا تنظیمات عملیاتی VPN و فهرست‌های هدف را نمایان کرد و نشان می‌داد که گرداننده دسترسی‌های به‌خطر افتاده را برای فروش بسته‌بندی می‌کرد.

پلیس فدرال آمریکا (FBI) هشدار داد که بازیابی ممکن است فراتر از پچ‌کردن و بازنشانی گذرواژه‌های Fortinet لازم باشد. این نهاد محدود کردن دسترسی بیرونی، خاتمه دادن به همه نشست‌های فعال VPN، الزام MFA، و بازبینی لاگ‌ها برای تغییرات غیرمجاز و فعالیت‌های مشکوک را پیشنهاد کرد.

همچنین توصیه شد استفاده از PBKDF2 برای ذخیره گذرواژه‌های مدیران الزامی شود، زیرا این روش به‌مراتب قوی‌تر از هش‌های قدیمی ⁦SHA-256⁩ است که مهاجمان عملاً می‌توانند به‌صورت آفلاین آنها را بشکنند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.