پلیس فدرال آمریکا (FBI) هشدار میدهد حملات FortiBleed همچنان ادامه دارد. این حملات فایروالهای FortiGate از شرکت Fortinet و درگاههای SSL VPN در معرض دید را هدف قرار میدهد و مدیران مجاز را از دسترسی به سامانههایشان محروم میکند.
مهاجمان با استفاده از اعتبارنامههایی که پیشتر نشت کردهاند، یا اطلاعات ورود بهدستآمده از لاگهای بدافزارهای infostealer، و نیز از طریق حملات credential stuffing و حملات password spraying، به نقاط پایانی در معرض دسترسی پیدا میکنند.
سپس دادههای احراز هویت بیشتری را از دستگاههای بهخطر افتاده استخراج میکنند و با بهرهگیری از یک کلاستر توزیعشده مبتنی بر GPU که ابزار Hashcat و پلتفرم Hashtopolis روی آن اجرا میشود، هشهای گذرواژه سرقتشده را بهصورت آفلاین میشکنند.
به گفته FBI، «زنجیره حمله FortiBleed بهعنوان نقطه ورود اولیه برای وابستههای باجافزار مشاهده شده است». برخی از گروههایی که از این روند منتفع شدهاند عبارتاند از باجافزار INC/Lynx و باجافزار Payload.
نشتی که همچنان ادامه دارد
نشتی موسوم به FortiBleed یک نشتی گسترده از اعتبارنامههای Fortinet است که در ژوئن کشف شد؛ زمانی که مهاجمان ناخواسته سروری را در معرض دید قرار دادند که شامل نامهای کاربری و گذرواژههای متنواضح مرتبط با 73,932 نشانی URL فایروال در 194 کشور بود.
این دادهها نشان میداد یک عملیات جمعآوری اعتبارنامه در مقیاس وسیع در جریان بوده است؛ هرچند در آن زمان روشن نبود این دادههای پیکربندی با چه روشی بهدست آمده است.
در ژوئیه، شرکت SOCRadar پس از دسترسی به پنلهای مذاکره هر دو گروه روی یکی از سرورهای بهکاررفته در این کارزار، FortiBleed را به عملیات باجافزارهای INC و Lynx پیوند داد.
بر اساس آخرین برآورد شرکت SOCRadar، کارزار FortiBleed تاکنون 86,644 دستگاه را بهخطر انداخته است.
به گفته FBI، در برخی رویدادها عامل تهدید حسابهای کاربری مدیر ایجاد میکند و با استفاده از امتیازهای آنها، حسابهای مدیر موجود را حذف میکند یا گذرواژههایشان را تغییر میدهد. به این ترتیب قربانیان از دسترسی به دستگاههایشان محروم میشوند.
مهاجم سپس ماندگاری ایجاد میکند و برای جابهجایی جانبی در محیط تلاش میکند.
جزئیات این عملیات زمانی آشکار شد که مهاجم بهطور تصادفی سرور backend خود را در معرض دید قرار داد و دایرکتوریای حاوی ابزارها و مجموعهدادهها نمایان شد.
این افشا نشان میداد از اسکریپتهای خودکار برای اسکن درگاههای SSL VPN FortiGate در معرض استفاده شده است. همچنین یک آرایش توزیعشده مبتنی بر GPU برای شکستن گذرواژهها بهکار رفته و اسکریپتهایی برای اعتبارسنجی اعتبارنامهها، کنار گذاشتن سامانههای Honeypot، شناسایی سازمانها و اولویتبندی اهداف بر اساس درآمد و ساختار شبکه استفاده شده است.
افزون بر این، این افشا تنظیمات عملیاتی VPN و فهرستهای هدف را نمایان کرد و نشان میداد که گرداننده دسترسیهای بهخطر افتاده را برای فروش بستهبندی میکرد.
پلیس فدرال آمریکا (FBI) هشدار داد که بازیابی ممکن است فراتر از پچکردن و بازنشانی گذرواژههای Fortinet لازم باشد. این نهاد محدود کردن دسترسی بیرونی، خاتمه دادن به همه نشستهای فعال VPN، الزام MFA، و بازبینی لاگها برای تغییرات غیرمجاز و فعالیتهای مشکوک را پیشنهاد کرد.
همچنین توصیه شد استفاده از PBKDF2 برای ذخیره گذرواژههای مدیران الزامی شود، زیرا این روش بهمراتب قویتر از هشهای قدیمی SHA-256 است که مهاجمان عملاً میتوانند بهصورت آفلاین آنها را بشکنند.









