FortiBleed: más de 86.000 equipos Fortinet comprometidos
El FBI y el Servicio Secreto de Estados Unidos han emitido su propia alerta sobre FortiBleed, una campaña de robo de credenciales que lleva tiempo activa y que tiene como objetivo los cortafuegos FortiGate y las pasarelas VPN de Fortinet. Según las agencias, más de 86.000 dispositivos expuestos a internet han sido comprometidos.
El aviso, publicado el martes, señala que los ataques se prolongan desde hace meses y han alcanzado a organizaciones de 194 países. FortiBleed no depende de una única vulnerabilidad de software. Se basa en credenciales reutilizadas o filtradas, que los atacantes utilizan para "recopilar y descifrar datos de autenticación a gran escala".
"Las conclusiones iniciales indican que los atacantes siguen escaneando cortafuegos de Fortinet expuestos a internet con credenciales comprometidas obtenidas previamente", afirmaron las agencias.
Bloqueos y ransomware
Las agencias advirtieron de que aplicar parches no basta para resolver el problema. "Las organizaciones afectadas pueden verse sin acceso a sus sistemas si los actores maliciosos desactivan cuentas o cambian contraseñas, lo que exige medidas de corrección que van más allá de la aplicación habitual de parches y el restablecimiento de contraseñas. Además, se ha observado que la cadena de ataque de FortiBleed sirve como punto de entrada inicial para afiliados de ransomware".
También participan intermediarios de acceso inicial, delincuentes que se cuelan en redes y después venden ese acceso a terceros. Según el aviso, ofrecen puntos de entrada a afiliados de las operaciones de ransomware INC/Lynx y Payload.
Un servidor backend expuesto desveló el método de trabajo
Las empresas de seguridad y las fuerzas del orden descubrieron cómo funcionaba la operación después de que los propios atacantes dejaran expuesto su servidor backend. Ese error dejó a la vista los procesos internos del grupo.
"Las herramientas y los conjuntos de datos recuperados ofrecen una visión poco habitual y completa de cómo los operadores identificaban objetivos, validaban las credenciales robadas y ampliaban su acceso dentro de las redes de las víctimas", explicaron las agencias.
Los datos recuperados muestran un proceso estructurado:
- los atacantes rastreaban internet en busca de portales SSL VPN de FortiGate expuestos
- scripts automatizados identificaban qué dispositivos eran accesibles
- ataques de relleno de credenciales y de rociado de contraseñas recopilaban grandes volúmenes de credenciales y artefactos de autenticación
- las credenciales robadas se clasificaban, validaban y organizaban según los ingresos o la estructura de red de la organización víctima
- se creaban cuentas nuevas en los cortafuegos comprometidos para que los atacantes pudieran mantener el acceso
Después, ese acceso se vendía a otros delincuentes o lo utilizaban directamente los operadores.
Meses de avisos previos
La campaña no es nueva para los investigadores. En julio, SOCRadar publicó un estudio detallado que mostraba cómo afiliados de los grupos INC y Lynx participaban en FortiBleed. Un archivo interno de seguimiento reflejaba más de 20 afiliados con funciones definidas, que escaneaban miles de portales FortiGate en más de 150 países. Al menos 12 organizaciones sufrieron intrusiones y vieron sus sistemas cifrados con ransomware.
SOCRadar también descubrió que el grupo invirtió mucho dinero en herramientas de inteligencia artificial, entre ellas algunas que les ayudaban a saltarse los controles de seguridad de los modelos.
Hace tres meses, la Cybersecurity and Infrastructure Security Agency (CISA), la agencia federal estadounidense responsable de la ciberdefensa civil, emitió su propia alerta junto con autoridades del Reino Unido. Hackers rusos habrían utilizado presuntamente la campaña para acceder a cuentas de correo electrónico de funcionarios del Gobierno británico.
Qué recomiendan las agencias
El FBI y el Servicio Secreto aconsejan a las organizaciones revisar todas las cuentas de Fortinet y confirmar que cada una de ellas es legítima. Debe restringirse la gestión externa de los dispositivos o eliminarse por completo la administración accesible desde internet. Hay que restablecer las credenciales y cerrar todas las sesiones VPN de administración activas.
Nuestra opinión
La magnitud de FortiBleed llama la atención, pero su método es corriente. Todo apunta a que muchos atacantes ya no necesitan un zero-day para entrar en los dispositivos perimetrales. Basta con contraseñas válidas recopiladas en filtraciones anteriores, y funcionan incluso contra sistemas con todos los parches aplicados. Para los defensores, esto cambia el orden de las tareas. Instalar las actualizaciones de los fabricantes, como las del reciente zero-day de FortiMail, sigue siendo imprescindible, pero debe ir acompañado de comprobaciones en busca de cuentas de administrador desconocidas, restablecimientos de credenciales y límites sobre quién puede acceder a las interfaces de gestión.
La campaña encaja además en una tendencia más amplia de ataques contra dispositivos de VPN y acceso remoto, como se ha visto con los recientes problemas que afectan a las pasarelas SonicWall SMA 1000 y a Citrix NetScaler. Estos equipos se sitúan en el perímetro de la red y a menudo dan un acceso interno amplio, lo que los hace atractivos tanto para los intermediarios de acceso como para los afiliados de ransomware.
Habrá que ver si los datos del backend expuesto conducen a detenciones o a una atribución más precisa, y si otros grupos de ransomware, además de INC/Lynx y Payload, empiezan a aprovechar los accesos robados. Las organizaciones que detectaron y eliminaron cuentas fraudulentas hace meses quizá deberían volver a comprobarlo, ya que, según las agencias, los escaneos con credenciales robadas previamente continúan.
