FortiBleed: FBI meldet 86.000+ gehackte Fortinet-Geräte

FortiBleed: FBI meldet 86.000+ gehackte Fortinet-Geräte

Das FBI und der US Secret Service haben eine eigene Warnung zu FortiBleed herausgegeben. Dabei handelt es sich um eine seit Langem laufende Kampagne zum Diebstahl von Zugangsdaten, die sich gegen Fortinet-FortiGate-Firewalls und VPN-Gateways richtet. Nach Angaben der Behörden wurden mehr als 86.000 aus dem Internet erreichbare Geräte kompromittiert.

Laut der am Dienstag veröffentlichten Sicherheitswarnung laufen die Angriffe schon seit Monaten und haben Organisationen in 194 Ländern getroffen. FortiBleed beruht nicht auf einer einzelnen Softwarelücke. Die Angreifer setzen vielmehr auf mehrfach verwendete oder geleakte Zugangsdaten, mit denen sie "Authentifizierungsdaten in großem Umfang abgreifen und knacken".

"Erste Erkenntnisse deuten darauf hin, dass Angreifer weiterhin aus dem Internet erreichbare Fortinet-Firewalls mit zuvor erbeuteten kompromittierten Zugangsdaten scannen", erklärten die Behörden.

Ausgesperrte Nutzer und Ransomware

Die Behörden warnten, dass Patchen allein das Problem nicht löst. "Betroffene Organisationen können von ihren eigenen Systemen ausgesperrt werden, wenn Angreifer Konten deaktivieren oder Passwörter ändern. Dann sind Maßnahmen nötig, die über das übliche Patchen und Zurücksetzen von Passwörtern hinausgehen. Zudem wurde beobachtet, dass die FortiBleed-Angriffskette Ransomware-Partnern als erster Einstiegspunkt dient."

Auch sogenannte Initial Access Broker mischen mit, also Kriminelle, die in Netzwerke eindringen und diesen Zugang anschließend an andere verkaufen. Laut der Warnung bieten sie Partnern der Ransomware-Gruppen INC/Lynx und Payload Zugänge an.

Ein offener Backend-Server verriet die Arbeitsweise

Sicherheitsfirmen und Strafverfolger erfuhren, wie die Operation ablief, nachdem die Angreifer ihren eigenen Backend-Server offen im Netz stehen ließen. Durch diesen Fehler wurden die internen Abläufe der Gruppe sichtbar.

"Die sichergestellten Werkzeuge und Datensätze bieten einen seltenen, lückenlosen Einblick darin, wie die Betreiber Ziele ausfindig machten, gestohlene Zugangsdaten überprüften und ihren Zugriff in den Netzwerken der Opfer ausweiteten", erklärten die Behörden.

Die sichergestellten Daten zeigen einen klar strukturierten Ablauf:

  • die Angreifer durchsuchten das Internet nach erreichbaren FortiGate-SSL-VPN-Portalen
  • automatisierte Skripte ermittelten, welche Geräte erreichbar waren
  • per Credential Stuffing und Password Spraying sammelten sie große Mengen an Zugangsdaten und Authentifizierungsartefakten
  • gestohlene Zugangsdaten wurden sortiert, überprüft und nach Umsatz oder Netzwerkstruktur der betroffenen Organisation geordnet
  • auf kompromittierten Firewalls wurden neue Konten angelegt, damit die Angreifer ihren Zugang behalten konnten

Die Zugänge wurden anschließend entweder an andere Kriminelle verkauft oder von den Betreibern selbst genutzt.

Monatelange Warnungen im Vorfeld

Für Forscher ist die Kampagne nichts Neues. Im Juli veröffentlichte SOCRadar eine ausführliche Untersuchung, die zeigte, wie Partner der Gruppen INC und Lynx an FortiBleed beteiligt waren. Eine interne Tracking-Datei listete mehr als 20 Partner mit festen Rollen auf, die Tausende FortiGate-Portale in über 150 Ländern scannten. Mindestens zwölf Organisationen wurden kompromittiert und ihre Systeme mit Ransomware verschlüsselt.

SOCRadar stellte außerdem fest, dass die Gruppe viel Geld in KI-Werkzeuge steckte, darunter auch solche, mit denen sich die Sicherheitsvorkehrungen von KI-Modellen umgehen ließen.

Vor drei Monaten hatte bereits die Cybersecurity and Infrastructure Security Agency (CISA), die für die zivile Cyberabwehr zuständige US-Bundesbehörde, gemeinsam mit Stellen in Großbritannien eine eigene Warnung veröffentlicht. Russische Hacker sollen die Kampagne genutzt haben, um in E-Mail-Konten britischer Regierungsbeamter einzudringen.

Was die Behörden empfehlen

FBI und Secret Service raten Organisationen, sämtliche Fortinet-Konten zu prüfen und sicherzustellen, dass jedes davon legitim ist. Die externe Verwaltung der Geräte sollte eingeschränkt oder die Administration über das Internet ganz abgeschaltet werden. Zugangsdaten sollten zurückgesetzt und alle aktiven Admin-VPN-Sitzungen beendet werden.

Unsere Einschätzung

Das Ausmaß von FortiBleed ist bemerkenswert, die Methode dagegen ganz gewöhnlich. Sie legt nahe, dass viele Angreifer keine Zero-Day-Lücke mehr brauchen, um in Edge-Geräte einzudringen. Gültige Passwörter aus früheren Leaks können ausreichen, und sie funktionieren auch bei vollständig gepatchten Systemen. Für Verteidiger verschiebt das die Prioritäten. Herstellerupdates einzuspielen, etwa für die jüngste FortiMail-Zero-Day-Lücke, bleibt unverzichtbar, muss aber Hand in Hand gehen mit der Suche nach unbekannten Admin-Konten, dem Zurücksetzen von Zugangsdaten und Beschränkungen dafür, wer überhaupt auf Verwaltungsschnittstellen zugreifen kann.

Die Kampagne passt zudem in ein größeres Muster: Angreifer nehmen gezielt VPN- und Fernzugriffs-Appliances ins Visier, wie zuletzt auch bei Problemen mit SonicWall-SMA-1000-Gateways und Citrix NetScaler. Diese Geräte stehen am Rand des Netzwerks und eröffnen oft weitreichenden internen Zugriff. Das macht sie für Access Broker und Ransomware-Partner gleichermaßen attraktiv.

Es lohnt sich zu beobachten, ob die Daten vom offenen Backend-Server zu Festnahmen oder einer genaueren Zuordnung der Täter führen und ob weitere Ransomware-Gruppen über INC/Lynx und Payload hinaus die gestohlenen Zugänge nutzen. Organisationen, die schon vor Monaten unbefugte Konten gefunden und entfernt haben, sollten zudem noch einmal nachsehen, denn laut den Behörden wird weiterhin mit zuvor gestohlenen Zugangsdaten gescannt.