ΑρχικήSecurityΗ CISA προειδοποιεί για το FortiBleed - 86,644 παραβιασμένες συσκευές FortiGate

Η CISA προειδοποιεί για το FortiBleed – 86,644 παραβιασμένες συσκευές FortiGate

Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) εξέδωσε επείγουσα προειδοποίηση προς τους οργανισμούς που χρησιμοποιούν συσκευές FortiGate της Fortinet, μετά την αποκάλυψη μιας εκτεταμένης εκστρατείας κυβερνοεπιθέσεων που έχει ήδη επηρεάσει δεκάδες χιλιάδες συστήματα παγκοσμίως. Η επιχείρηση, η οποία έχει λάβει την κωδική ονομασία FortiBleed, θεωρείται μία από τις μεγαλύτερες συντονισμένες προσπάθειες παραβίασης υποδομών περιμετρικής ασφάλειας των τελευταίων ετών.

FortiBleed  FortiGate

Σύμφωνα με τα τελευταία στοιχεία, τουλάχιστον 86.644 συσκευές FortiGate που είναι προσβάσιμες μέσω του διαδικτύου έχουν εκτεθεί ή παραβιαστεί. Οι αναλυτές ασφαλείας αποδίδουν την εκστρατεία σε ρωσόφωνους απειλητικούς παράγοντες, οι οποίοι φαίνεται να έχουν αναπτύξει πλήρως αυτοματοποιημένες μεθόδους για τη συλλογή και εκμετάλλευση διαπιστευτηρίων σύνδεσης.

Τα προεπιλεγμένα διαπιστευτήρια στο επίκεντρο των επιθέσεων

Η ανάλυση της SOCRadar αποκαλύπτει ένα ιδιαίτερα ανησυχητικό εύρημα. Περίπου το 35% των παραβιασμένων λογαριασμών αφορά γενικούς λογαριασμούς διαχειριστή, ενώ ένα επιπλέον 28,3% αντιστοιχεί σε ενσωματωμένους λογαριασμούς του ίδιου του συστήματος Fortinet.

Δείτε επίσης: Fortinet FortiSandbox: Εκμετάλλευση τριών κρίσιμων ευπαθειών

Τα στοιχεία αυτά δείχνουν ότι ένας μεγάλος αριθμός οργανισμών εξακολουθεί να χρησιμοποιεί προεπιλεγμένα διαπιστευτήρια ή να διατηρεί λογαριασμούς με προεπιλεγμένες ονομασίες. Ακόμη πιο ανησυχητικό είναι το γεγονός ότι το 36,7% των λογαριασμών αφορά διαπιστευτήρια που δημιουργήθηκαν από τους ίδιους τους οργανισμούς, γεγονός που υποδηλώνει πιθανή επαναχρησιμοποίηση κωδικών πρόσβασης οι οποίοι είχαν διαρρεύσει σε προηγούμενα περιστατικά ασφαλείας.

Πώς λειτουργεί η εκστρατεία FortiBleed

Οι δράστες της επίθεσης φέρονται να σάρωσαν μαζικά το διαδίκτυο αναζητώντας VPN portals και διεπαφές απομακρυσμένης διαχείρισης της Fortinet. Στη συνέχεια χρησιμοποίησαν ειδικά σχεδιασμένα εργαλεία αυτοματισμού για να δοκιμάσουν τεράστιες λίστες γνωστών συνδυασμών ονομάτων χρήστη και κωδικών πρόσβασης.

Η μεθοδολογία τους βασίζεται σε δύο διαδοχικά στάδια. Αρχικά επιχειρείται η χρήση διαρροών διαπιστευτηρίων που έχουν συλλεχθεί από παλαιότερες παραβιάσεις. Μόλις αποκτηθεί πρόσβαση σε μια συσκευή, οι εισβολείς παρακολουθούν την κυκλοφορία του δικτύου που διέρχεται από αυτήν, με στόχο να συλλέξουν επιπλέον στοιχεία σύνδεσης.

Τα νέα διαπιστευτήρια ελέγχονται, επιβεβαιώνονται και προστίθενται σε μια συνεχώς ανανεούμενη βάση δεδομένων λειτουργικών λογαριασμών. Πρόκειται ουσιαστικά για έναν αυτοτροφοδοτούμενο μηχανισμό που επιτρέπει στην επίθεση να επεκτείνεται με γεωμετρική πρόοδο.

Η CISA προειδοποιεί για το FortiBleed - 86,644 παραβιασμένες συσκευές FortiGate

Οι κλάδοι που επηρεάζονται περισσότερο

Οι τομείς των τηλεπικοινωνιών, των κρατικών υπηρεσιών και της εκπαίδευσης εμφανίζουν τις μεγαλύτερες απώλειες από τη συγκεκριμένη εκστρατεία. Παράλληλα, οι περισσότερες εκτεθειμένες συσκευές εντοπίζονται στην Ινδία, τις Ηνωμένες Πολιτείες, το Μεξικό, την Κολομβία και την Ταϊλάνδη.

Δείτε επίσης: Η Fortinet διορθώνει κρίσιμα RCEs σε FortiAuthenticator και FortiSandbox

Οι συσκευές περιμετρικής ασφάλειας, όπως τα firewalls και οι VPN gateways, αποτελούν ιδιαίτερα ελκυστικούς στόχους για τους κυβερνοεγκληματίες. Η επιτυχής παραβίασή τους μπορεί να προσφέρει άμεση πρόσβαση σε ολόκληρα εταιρικά δίκτυα, επιτρέποντας στους δράστες να κινηθούν πλευρικά, να υποκλέψουν δεδομένα ή ακόμη και να εγκαταστήσουν ransomware.

Οι παλαιοί μηχανισμοί αποθήκευσης κωδικών δημιουργούν νέα προβλήματα

Το Εθνικό Κέντρο Κυβερνοασφάλειας του Ηνωμένου Βασιλείου επισημαίνει ότι η εκστρατεία αξιοποιεί τεχνικές brute force, επιθέσεις dictionary και credential stuffing.

Ιδιαίτερο ενδιαφέρον παρουσιάζει και ο τρόπος αποθήκευσης των κωδικών στις παλαιότερες εκδόσεις του FortiOS. Παρότι η Fortinet έχει υιοθετήσει τον ισχυρότερο αλγόριθμο PBKDF2 στις πιο πρόσφατες εκδόσεις του λειτουργικού της συστήματος, πολλοί οργανισμοί συνεχίζουν να χρησιμοποιούν παλαιότερα hashes τύπου SHA-256.

Στην πράξη, ακόμη και μετά την αναβάθμιση του λογισμικού, οι παλιοί κωδικοί δεν μετατρέπονται αυτόματα στο νέο πρότυπο ασφαλείας. Η μετάβαση πραγματοποιείται μόνο όταν οι διαχειριστές συνδεθούν εκ νέου στο σύστημα, κάτι που φαίνεται πως δεν έχει συμβεί σε πολλές περιπτώσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Η Fortinet διορθώνει zero-day ευπάθεια στο FortiClient EMS

Η CISA προειδοποιεί για το FortiBleed - 86,644 παραβιασμένες συσκευές FortiGate

Οι συστάσεις της CISA και το μάθημα για την αγορά

Η CISA προτρέπει τους οργανισμούς να τερματίσουν όλες τις ενεργές συνεδρίες VPN και διαχείρισης, να επαναφέρουν άμεσα όλους τους κωδικούς πρόσβασης και να εφαρμόσουν ισχυρές πολιτικές πιστοποίησης.

Επιπλέον, συστήνεται η ενεργοποίηση πολυπαραγοντικού ελέγχου ταυτότητας ανθεκτικού στο phishing, ο συστηματικός έλεγχος των αρχείων καταγραφής για ύποπτες δραστηριότητες και ο περιορισμός της επιφάνειας επίθεσης μέσω αυστηρότερων πολιτικών πρόσβασης.

Η υπόθεση FortiBleed αναδεικνύει για ακόμη μία φορά ότι οι μεγαλύτερες παραβιάσεις δεν οφείλονται πάντοτε σε άγνωστες ευπάθειες zero-day. Πολύ συχνά, η επαναχρησιμοποίηση κωδικών, η αμέλεια στη διαχείριση λογαριασμών και η καθυστέρηση στην εφαρμογή βασικών μέτρων ασφάλειας είναι αρκετές για να ανοίξουν την πόρτα σε μια παγκόσμια κυβερνοεπίθεση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS