FortiBleed : plus de 86 000 appareils Fortinet compromis
Le FBI et l'US Secret Service ont publié leur propre alerte au sujet de FortiBleed, une campagne de vol d'identifiants menée depuis longtemps contre les pare-feu et passerelles VPN Fortinet FortiGate. Selon les deux agences, plus de 86 000 appareils exposés sur Internet ont été compromis.
L'avis, publié mardi, indique que les attaques se poursuivent depuis des mois et ont touché des organisations dans 194 pays. FortiBleed ne repose pas sur une faille logicielle précise. La campagne s'appuie sur des identifiants réutilisés ou ayant fuité, que les attaquants exploitent pour "collecter et casser des données d'authentification à grande échelle".
"Les premières constatations indiquent que les attaquants continuent de scanner les pare-feu Fortinet exposés sur Internet à l'aide d'identifiants compromis obtenus précédemment", ont déclaré les agences.
Comptes bloqués et rançongiciels
Les agences préviennent que les correctifs ne suffiront pas à régler le problème. "Les organisations touchées peuvent se retrouver privées d'accès à leurs systèmes si les acteurs malveillants désactivent des comptes ou modifient des mots de passe, ce qui exige des mesures de remédiation allant au-delà de l'application de correctifs et de la réinitialisation des mots de passe. Par ailleurs, la chaîne d'attaque FortiBleed a été observée comme point d'entrée initial pour des affiliés de rançongiciels."
Des courtiers en accès initial, des criminels qui s'introduisent dans des réseaux puis revendent cet accès à d'autres, sont également impliqués. Selon l'avis, ils proposent des points d'ancrage à des affiliés des opérations de rançongiciel INC/Lynx et Payload.
Un serveur backend exposé a dévoilé le mode opératoire
Les entreprises de sécurité et les forces de l'ordre ont découvert le fonctionnement de l'opération après que les attaquants ont exposé leur propre serveur backend. Cette erreur a rendu visibles les processus internes du groupe.
"Les outils et jeux de données récupérés offrent une vue rare et complète de la manière dont les opérateurs identifiaient leurs cibles, validaient les identifiants volés et étendaient leur accès au sein des réseaux des victimes", ont expliqué les agences.
Les données récupérées révèlent un processus structuré :
- les attaquants scannaient Internet à la recherche de portails SSL VPN FortiGate exposés
- des scripts automatisés identifiaient les appareils joignables
- des attaques par credential stuffing et par pulvérisation de mots de passe permettaient de collecter de grandes quantités d'identifiants et d'éléments d'authentification
- les identifiants volés étaient triés, validés et classés selon le chiffre d'affaires ou la structure réseau de l'organisation victime
- de nouveaux comptes étaient créés sur les pare-feu compromis afin que les attaquants conservent leur accès
L'accès était ensuite soit revendu à d'autres criminels, soit utilisé directement par les opérateurs.
Des mois d'avertissements
La campagne n'est pas nouvelle pour les chercheurs. En juillet, SOCRadar a publié une étude détaillée montrant comment des affiliés des groupes INC et Lynx participaient à FortiBleed. Un fichier de suivi interne recensait plus de 20 affiliés aux rôles bien définis, qui scannaient des milliers de portails FortiGate dans plus de 150 pays. Au moins 12 organisations ont été piratées et ont vu leurs systèmes chiffrés par un rançongiciel.
SOCRadar a également constaté que le groupe dépensait beaucoup en outils d'intelligence artificielle, y compris des outils l'aidant à contourner les garde-fous de sécurité des modèles.
Il y a trois mois, la Cybersecurity and Infrastructure Security Agency (CISA), l'agence fédérale américaine chargée de la cyberdéfense civile, avait publié sa propre alerte conjointement avec des responsables britanniques. Des pirates russes auraient utilisé la campagne pour s'introduire dans les comptes de messagerie de fonctionnaires du gouvernement britannique.
Les recommandations des agences
Le FBI et le Secret Service conseillent aux organisations de passer en revue chaque compte Fortinet et de vérifier que chacun est légitime. La gestion externe des appareils doit être restreinte, voire l'administration accessible depuis Internet entièrement supprimée. Les identifiants doivent être réinitialisés et toutes les sessions VPN d'administration actives fermées.
Notre analyse
L'ampleur de FortiBleed est remarquable, mais sa méthode est banale. Elle montre que de nombreux attaquants n'ont plus besoin d'une faille zero-day pour pénétrer les équipements de bordure. Des mots de passe valides récupérés lors de fuites antérieures peuvent suffire, et ils fonctionnent contre des systèmes entièrement à jour. Pour les défenseurs, cela change l'ordre des priorités. Appliquer les mises à jour des éditeurs, comme celles corrigeant la récente faille zero-day de FortiMail, reste indispensable, mais doit aller de pair avec la recherche de comptes administrateurs inconnus, la réinitialisation des identifiants et la restriction de l'accès aux interfaces d'administration.
La campagne s'inscrit aussi dans une tendance plus large d'attaques visant les équipements VPN et d'accès à distance, comme l'ont montré les problèmes récents touchant les passerelles SonicWall SMA 1000 et Citrix NetScaler. Ces appareils se trouvent en bordure de réseau et offrent souvent un large accès interne, ce qui les rend attractifs aussi bien pour les courtiers en accès que pour les affiliés de rançongiciels.
Reste à voir si les données du serveur backend exposé déboucheront sur des arrestations ou une attribution plus poussée, et si d'autres groupes de rançongiciels qu'INC/Lynx et Payload commenceront à exploiter les accès volés. Les organisations qui ont repéré et supprimé des comptes illégitimes il y a plusieurs mois auraient aussi intérêt à vérifier de nouveau, puisque, selon les agences, les scans à l'aide d'identifiants volés auparavant se poursuivent.
