FortiBleed: Fabrika ukradenih kredencijala
SOCRadar Threat Research Unit objavio je detaljan izveštaj o FortiBleed kampanji, velikoj operaciji krađe kredencijala koja je, prema njihovim nalazima, ciljala više od 430.000 FortiGate firewall uređaja širom sveta. Istraživači procenjuju da je napadač finansijski motivisan Initial Access Broker (IAB) i da je aktivan najmanje od februara 2026. Do sada je pokrenuo više od 659 tokova za prikupljanje više od 110 miliona identifikovanih kredencijala. Najvažniji alat u ovoj kriminalnoj operaciji je FortigateSniffer, Go alat koji se prijavljuje na kompromitovane FortiGate uređaje i zloupotrebljava ugrađenu FortiOS komandu za pasivno hvatanje autentifikacionog saobraćaja kroz 24 protokola. Tako prikupljeni podaci u čitljivom tekstu: heševi, Kerberos, NTLM, RADIUS, baze, emejl, veb sesije — zatim se prosejavaju, krekuju, validiraju i koriste za bočno kretanje, Active Directory enumeraciju, posipanje kredencijalima i krađu podataka. SOCRadar navodi da je potvrđena i kompromitacija jednog od odbrambenih dobavljača povezanih sa NATO okruženjem. Infrastruktura na kojoj napadač vodi celu kampanju uključuje izolovanu pentest laboratoriju sa sedam Kali Linux virtuelnih mašina, deljene tmux sesije, iznajmljene GPU resurse za krekovanje, uz korišćenje CyberStrike agenta. Izveštaj je rendgenski snimak do sada utvrđenih aktivnosti nepoznatog aktera, ali i blueprint današnjih metoda napada: curenja lozinki, skeniranje ranjivosti, polivanje lozinkama, kompromitovane ulazne tačke, automatizacija, prožeto ručnim radom da bi se na kraju došlo do monetizacije prikupljenih podataka — sve u jednom lancu izvršavanja.
Firewall je za mnoge firme granica između spolja i unutra; u FortiBleed scenariju, umesto da vas brani, on postaje lovačka čeka za napadača. Kada uređaj kroz koji prolazi sav kompanijski saobraćaj padne pod nečiju kontrolu, taj neko više ne mora da razbija deo po deo sistema, već samo treba da bude strpljiv, uči vaše kretanje, navike i vredno sakuplja lozinke, heševe, sesije i ostale tragove. Sa tim podacima može da vas odstreli kad god mu padne na pamet, ili da tu mogućnost proda drugima, što je ovde slučaj. Za svakoga ko želi da razume kako danas funkcioniše sajber kriminal, ovaj izveštaj je odlična polazna tačka. Nije klasičan blokbaster scenario, ali predstavlja odličan materijal za ozbiljan dokumentarac o modernim sajber rudarima u kriminalnim strukturama — Initial Access Brokerima.
- Proveriti da li se domen ili IP adrese organizacije pojavljuju u FortiBleed čekerima, uz dodatnu internu proveru FortiGate inventara
- Rotirati sve Fortinet VPN i administratorske kredencijale, a zatim proširiti rotaciju na naloge čija je autentifikacija mogla da prođe kroz pogođeni firewall
- Uključiti MFA za VPN i administratorski pristup, ukloniti FortiGate management interfejse sa otvorenog interneta i ograničiti pristup na poznate administratorske mreže
- Pregledati FortiGate logove i konfiguraciju na neuobičajene SSH prijave, nepoznate administratorske naloge, pokretanje sniffer komandi i promene koje ne pripadaju redovnom održavanju
- Proveriti AD, VPN, RADIUS, LDAP, emejl i database evidencije na indikatore polivanja lozinkama, neobične prijave i korišćenje starih ili servisnih naloga. Kompromitovani firewall nije kraj incidenta nego njegov početak