ΑρχικήSecurityΡωσική ομάδα εκμεταλλεύεται αδύναμα firewalls της Fortinet μέσω AI

Ρωσική ομάδα εκμεταλλεύεται αδύναμα firewalls της Fortinet μέσω AI

Μια ρωσόφωνη ομάδα απειλών χρησιμοποιεί εμπορικές υπηρεσίες AI για να παραβιάσει εκατοντάδες firewalls Fortigate της Fortinet, προειδοποιεί η Amazon Threat Intelligence. Μόλις εισέλθουν στο δίκτυο, οι χάκερ παραβιάζουν επιτυχώς το Active Directory σε εκατοντάδες οργανισμούς, εξάγουν πλήρεις βάσεις δεδομένων διαπιστευτηρίων και στοχεύουν την υποδομή αντιγράφων ασφαλείας — μια πιθανή προετοιμασία για την ανάπτυξη ransomware, προσθέτει η αναφορά.

Δείτε επίσης: Η Fortinet διορθώνει κρίσιμη ευπάθεια που επιτρέπει εκτέλεση κώδικα

Fortinet

Η αναφορά, από τον CJ Moses, CISO της Amazon Integrated Security, είναι ένα ακόμη σημάδι ότι οι εμπορικές υπηρεσίες AI μειώνουν το τεχνικό εμπόδιο για την είσοδο σε επιθετικές δυνατότητες κυβερνοασφάλειας. Ένας μόνος δράστης ή μια πολύ μικρή ομάδα δημιούργησε όλο το εργαλείο του μέσω ανάπτυξης με τη βοήθεια AI, λέει η Amazon.

Αλλά η αναφορά είναι επίσης μια υπενθύμιση στους CSOs και τους ηγέτες IT όλων των οργανισμών για κάτι που γνωρίζουν εδώ και δεκαετίες: Η αποτυχία στην εφαρμογή των βασικών στοιχείων της κυβερνοασφάλειας, θα οδηγήσει αναπόφευκτα σε παραβίαση των ελέγχων ασφαλείας. Τα παραβιασμένα firewalls Fortigate σε αυτήν την καμπάνια εκμεταλλεύονται όχι μέσω ελαττωμάτων προϊόντος, αλλά μέσω εκτεθειμένων θυρών διαχείρισης και αδύναμων διαπιστευτηρίων με μόνο μονοπαραγοντική αυθεντικοποίηση.

Ένα κύριο εργαλείο ήταν η χρήση μιας λίστας κοινώς επαναχρησιμοποιούμενων διαπιστευτηρίων, γνωστή και ως επίθεση brute-force. Αυτά ήταν “θεμελιώδη κενά ασφαλείας” που επέτρεψαν στο AI να βοηθήσει έναν μη εξειδικευμένο δράστη να εκμεταλλευτεί σε κλίμακα, λέει η αναφορά της Amazon. “Όταν αυτός ο δράστης συναντούσε ενισχυμένα περιβάλλοντα ή πιο εξελιγμένα αμυντικά μέτρα, απλά προχωρούσε σε πιο μαλακούς στόχους αντί να επιμένει,” λέει η αναφορά.

“Τα ισχυρά αμυντικά θεμέλια παραμένουν το πιο αποτελεσματικό αντίμετρο,” για παρόμοιες επιθέσεις, τονίζει η Amazon. Αυτό περιλαμβάνει τη διαχείριση επιδιορθώσεων για συσκευές περιμέτρου, την υγιεινή των διαπιστευτηρίων, την τμηματοποίηση δικτύου και την ισχυρή ανίχνευση δεικτών μετά την εκμετάλλευση.

Ο Jeff Pollard, κύριος αναλυτής στη Forrester Research που ηγείται της έρευνας για το ρόλο του CSO, σημείωσε ότι, σε αντίθεση με πολλές άλλες πρόσφατες επιθέσεις στη Fortinet, αυτή η καμπάνια έχει να κάνει με τη διαμόρφωση των συσκευών, όχι με τις ευπάθειες λογισμικού στην ίδια την πλατφόρμα. “Είναι μια περίπτωση που χρειάζεται να ακολουθήσουμε τα βασικά και, αν μη τι άλλο, κάνει αυτά τα βασικά πιο σημαντικά,” είπε.

Δείτε ακόμα: Η Fortinet διορθώνει το σφάλμα του FortiOS SSO

Ρωσική ομάδα εκμεταλλεύεται αδύναμα firewalls της Fortinet μέσω AI

Η αναφορά της Amazon έρχεται μετά από μια από την Palo Alto Networks που εξέτασε 750 περιστατικά και κατέληξε στο ίδιο συμπέρασμα: αυτό που πραγματικά σκοτώνει τους οργανισμούς δεν είναι τόσο το AI, αλλά οι βασικές τους αποτυχίες ασφαλείας όπως η αδύναμη αυθεντικοποίηση, η έλλειψη πραγματικού χρόνου ορατότητας και οι κακές διαμορφώσεις που προκαλούνται από την πολύπλοκη εξάπλωση των συστημάτων ασφαλείας.

Η Amazon Threat Intelligence βρήκε ότι ο ρωσόφωνος δράστης είχε καταφέρει να παραβιάσει πάνω από 600 συσκευές FortiGate σε περισσότερες από 55 χώρες μεταξύ 11 Ιανουαρίου και 18 Φεβρουαρίου, όλα χωρίς να εκμεταλλευτεί καμία ευπάθεια. Αντίθετα, χρησιμοποίησε ανώνυμες εμπορικές υπηρεσίες AI, εξαιρουμένης της AWS, για να παραβιάσει αδύναμα προστατευμένες συσκευές FortiGate. Το AI απλά βοήθησε να κλιμακωθεί η επίθεση.

Μετά την κλοπή διαπιστευτηρίων διαχειριστή, πολιτικών firewall, τοπολογίας δικτύου και πληροφοριών δρομολόγησης, καθώς και διαμορφώσεων IPsec VPN peer, ο δράστης χρησιμοποίησε σενάρια Python με τη βοήθεια AI για να αναλύσει, αποκρυπτογραφήσει και οργανώσει αυτές τις κλεμμένες διαμορφώσεις. Αφού επιτύχει πρόσβαση VPN στα δίκτυα των θυμάτων, η Amazon λέει ότι ο δράστης αναπτύσσει ένα ειδικό εργαλείο αναγνώρισης δικτύου, με διαφορετικές εκδόσεις γραμμένες τόσο σε Go όσο και σε Python.

Η ανάλυση του πηγαίου κώδικα αποκαλύπτει σαφείς δείκτες ανάπτυξης με τη βοήθεια AI όπως περιττά σχόλια που απλά επαναλαμβάνουν τα ονόματα των λειτουργιών, απλοϊκή αρχιτεκτονική με δυσανάλογη επένδυση στη μορφοποίηση σε σχέση με τη λειτουργικότητα, αφελής ανάλυση JSON μέσω αντιστοίχισης συμβολοσειρών αντί για σωστή αποκατάσταση και συμβατότητα με ενσωματωμένα στοιχεία γλώσσας με κενά έγγραφα. Ενώ λειτουργικό για τη συγκεκριμένη χρήση του δράστη, το εργαλείο στερείται ανθεκτικότητας και αποτυγχάνει σε περιπτώσεις άκρων, χαρακτηριστικά, λέει η Amazon.

Η αναφορά της Amazon κάνει μια σειρά από συστάσεις στους διαχειριστές δικτύου με συσκευές FortiGate της Fortinet. Περιλαμβάνουν την εξασφάλιση ότι οι διεπαφές διαχείρισης συσκευών δεν εκτίθενται στο διαδίκτυο, ή αν πρέπει, να περιορίζουν την πρόσβαση σε γνωστά εύρη IP και να χρησιμοποιούν έναν διαμεσολαβητή ή ένα δίκτυο διαχείρισης εκτός ζώνης. Ως βασικές απαιτήσεις κυβερνοασφάλειας, όλα τα προεπιλεγμένα και κοινά διαπιστευτήρια για τις συσκευές FortiGate πρέπει να αλλάξουν.

Δείτε επίσης: Fortinet: Η κρίσιμη ευπάθεια του FortiCloud δεν έχει διορθωθεί πλήρως

Ρωσική ομάδα εκμεταλλεύεται αδύναμα firewalls της Fortinet μέσω AI

Πρέπει να εξασφαλίσουν ότι έχει υλοποιηθεί πολυπαραγοντική αυθεντικοποίηση για όλη την πρόσβαση διαχειριστή και VPN και να βεβαιωθούν ότι δεν υπάρχει επαναχρησιμοποίηση κωδικών πρόσβασης μεταξύ των διαπιστευτηρίων VPN FortiGate και των λογαριασμών τομέα Active Directory. Για να αποφύγουν την εκμετάλλευση των συστημάτων τους, οι διαχειριστές IT σε εταιρείες που χρησιμοποιούν AWS συμβουλεύονται να ενεργοποιήσουν το Amazon GuardDuty για την ανίχνευση απειλών, την παρακολούθηση ασυνήθιστων κλήσεων API και μοτίβων χρήσης διαπιστευτηρίων, να χρησιμοποιήσουν το Amazon Inspector για αυτόματη σάρωση ευπαθειών λογισμικού και ακούσιας έκθεσης δικτύου και να χρησιμοποιήσουν το AWS Security Hub για να διατηρήσουν συνεχή ορατότητα στην ασφάλεια τους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS