FortiBleed prelazi sa krađe na monetizaciju
Kada Initial Access Brokeri (IAB) skupe dovoljan broj kredencijala, prelaze u sledeću fazu — monetizaciju. Dark Reading prenosi nalaze SOCRadar-a prema kojima se akteri iza FortiBleed kampanje aktivno povezuju sa ransomver grupama Inc Ransom i Lynx. O FortiBleedu se priča naširoko i nadugačko poslednjih nedelja, otkako je ustanovljeno da kampanja cilja više od 430.000 FortiGate uređaja širom sveta. SOCRadar navodi da je sniffer (malver za osluškivanje) trenutno postavljen na oko 12.000 FortiGate firewall-ova, dok ranija istraživanja ukazuju na to da akteri imaju otvoren pristup na više od 30.000 takvih uređaja. Istraživači tvrde da su na 409 uređaja došli do administrativnog, a na 354 do domen admin pristupa. Do sada je na te mreže potvrđeno najmanje 12 ransomver napada. U izveštaju se spominje i moguća integracija Nextcloud zero-day ranjivosti koju su IAB akteri navodno koristili za širenje pristupa unutar već kompromitovanih mreža. Nextcloud kaže da njima SOCRadar za sada nije prijavio takav propust.
Kompromitacija firewall uređaja je posebno nezgodna jer pogađa tačku kojoj organizacija apriori veruje, jer joj je to osnovna uloga, da čuva unutrašnju mrežu od spoljnog sveta. Ako se iz firewall-a izvuku VPN kredencijali, konfiguracija mreže i profil žrtve, ransomver bande ne počinju napad od nule, već idu dobro utabanom i poznatom stazom do cilja. Za organizacije koje se štite ovom tehnologijom najopasnije je da pomisle da njih to ne može da zadesi, jer imaju firewall drugog proizvođača i samim tim su sigurni. I FortiGate je bezbedan ako se dobro konfiguriše i održava, ali trenutno imamo 30.000 potvrda da to nije uvek slučaj.
- Hitno proveriti FortiGate uređaje, verzije, izloženost na internetu i sve poznate indikatore povezane sa FortiBleed kampanjom
- Rotirati VPN kredencijale i sesije ako postoji i najmanja sumnja da je FortiGate bio kompromitovan; zakrpa ne poništava ukradene lozinke
- Pregledati logove za neuobičajene VPN prijave, admin pristupe, promene konfiguracije i konekcije ka domen kontrolerima
- Proveriti Active Directory privilegije, nove naloge, znakove lateralnog kretanja i pripreme za ransomver napad
- Nextcloud tretirati oprezno dok se tvrdnje ne razjasne: ograničiti izloženost, pratiti logove i spremiti se za brzo reagovanje ako vendor potvrdi ranjivost