FortiBleed: FBI ziet ruim 86.000 Fortinet-apparaten gehackt
De FBI en de Amerikaanse Secret Service hebben een eigen waarschuwing uitgegeven over FortiBleed, een al lang lopende campagne voor het stelen van inloggegevens die gericht is op Fortinet FortiGate-firewalls en VPN-gateways. Volgens de diensten zijn meer dan 86.000 apparaten die vanaf internet bereikbaar zijn gecompromitteerd.
Volgens de dinsdag gepubliceerde waarschuwing lopen de aanvallen al maanden en zijn er organisaties in 194 landen getroffen. FortiBleed draait niet om één specifiek softwarelek. De campagne leunt op hergebruikte of uitgelekte inloggegevens, waarmee de aanvallers "op grote schaal authenticatiegegevens verzamelen en kraken".
"De eerste bevindingen wijzen erop dat aanvallers vanaf internet bereikbare Fortinet-firewalls blijven scannen met eerder buitgemaakte inloggegevens", aldus de diensten.
Buitengesloten en ransomware
De diensten waarschuwen dat patchen alleen het probleem niet oplost. "Getroffen organisaties kunnen buitengesloten raken van hun systemen als aanvallers accounts uitschakelen of wachtwoorden wijzigen, waardoor herstelmaatregelen nodig zijn die verder gaan dan standaard patchen en wachtwoorden resetten. Daarnaast is waargenomen dat de aanvalsketen van FortiBleed wordt gebruikt als eerste toegangspunt door ransomware-affiliates."
Ook zogeheten initial access brokers zijn erbij betrokken: criminelen die netwerken binnendringen en die toegang vervolgens aan anderen verkopen. Volgens de waarschuwing bieden zij toegang aan bij affiliates van de ransomwaregroepen INC/Lynx en Payload.
Onbeveiligde backendserver legde werkwijze bloot
Beveiligingsbedrijven en opsporingsdiensten kwamen erachter hoe de operatie werkte nadat de aanvallers hun eigen backendserver openlijk bereikbaar hadden gemaakt. Door die fout werden de interne processen van de groep zichtbaar.
"De achterhaalde tools en datasets geven een zeldzaam, volledig beeld van hoe de daders doelwitten selecteerden, gestolen inloggegevens controleerden en hun toegang binnen de netwerken van slachtoffers uitbreidden", lichtten de diensten toe.
Uit de achterhaalde gegevens blijkt een gestructureerde werkwijze:
- de aanvallers scanden het internet op bereikbare FortiGate SSL VPN-portals
- geautomatiseerde scripts stelden vast welke apparaten bereikbaar waren
- met credential stuffing en password spraying werden grote hoeveelheden inloggegevens en authenticatiegegevens verzameld
- gestolen inloggegevens werden gesorteerd, gecontroleerd en geordend op basis van de omzet of netwerkstructuur van de getroffen organisatie
- op gecompromitteerde firewalls werden nieuwe accounts aangemaakt, zodat de aanvallers hun toegang konden behouden
Die toegang werd daarna verkocht aan andere criminelen of door de daders zelf gebruikt.
Al maanden eerder gewaarschuwd
Voor onderzoekers is de campagne niet nieuw. In juli publiceerde SOCRadar een uitgebreid onderzoek waaruit bleek hoe affiliates van de groepen INC en Lynx aan FortiBleed meededen. Uit een intern overzichtsbestand bleek dat meer dan 20 affiliates met vaste rollen duizenden FortiGate-portals in meer dan 150 landen scanden. Bij minstens 12 organisaties werd ingebroken en werden systemen met ransomware versleuteld.
SOCRadar ontdekte ook dat de groep flink investeerde in tools met kunstmatige intelligentie, waaronder tools waarmee de veiligheidsbeperkingen van AI-modellen konden worden omzeild.
Drie maanden geleden gaf de Cybersecurity and Infrastructure Security Agency (CISA), de Amerikaanse federale dienst die verantwoordelijk is voor de civiele cyberverdediging, samen met Britse autoriteiten een eigen waarschuwing uit. Russische hackers zouden de campagne hebben gebruikt om in te breken op e-mailaccounts van Britse overheidsfunctionarissen.
Wat de diensten adviseren
De FBI en de Secret Service adviseren organisaties om alle Fortinet-accounts na te lopen en te controleren of elk account legitiem is. Extern beheer van de apparaten moet worden beperkt, of beheer via internet moet helemaal worden uitgeschakeld. Inloggegevens moeten worden gereset en alle actieve VPN-sessies van beheerders moeten worden beëindigd.
Onze analyse
De omvang van FortiBleed valt op, maar de methode is doodgewoon. Het wijst erop dat veel aanvallers geen zero-day meer nodig hebben om binnen te komen via randapparatuur. Geldige wachtwoorden uit eerdere lekken kunnen volstaan, en die werken ook tegen systemen die volledig zijn bijgewerkt. Voor verdedigers verandert daarmee de volgorde van het werk. Updates van leveranciers installeren, zoals die voor de recente zero-day in FortiMail, blijft essentieel, maar moet samengaan met controles op onbekende beheeraccounts, het resetten van inloggegevens en beperkingen op wie bij beheerinterfaces kan komen.
De campagne past ook in een breder patroon waarin aanvallers het gemunt hebben op VPN- en remote-access-apparatuur, zoals blijkt uit recente problemen met SonicWall SMA 1000-gateways en Citrix NetScaler. Deze apparaten staan aan de rand van het netwerk en geven vaak brede interne toegang, wat ze aantrekkelijk maakt voor zowel access brokers als ransomware-affiliates.
Het is de moeite waard om in de gaten te houden of de blootgelegde backenddata tot arrestaties of verdere toeschrijving leidt, en of ook andere ransomwaregroepen dan INC/Lynx en Payload de gestolen toegang gaan gebruiken. Organisaties die maanden geleden al verdachte accounts hebben gevonden en verwijderd, doen er goed aan opnieuw te controleren, aangezien er volgens de diensten nog steeds wordt gescand met eerder gestolen inloggegevens.
