ΑρχικήSecurityFortiBleed Foreign Office: Credentials του UK στο Dark Web

FortiBleed Foreign Office: Credentials του UK στο Dark Web

Η καμπάνια FortiBleed Foreign Office, όπως αποκαλείται πλέον η κλιμάκωση της γνωστής επίθεσης FortiBleed που αποκαλύφθηκε τον περασμένο μήνα και έχει ήδη πλήξει πάνω από 70.000 συσκευές σε 194 χώρες, μπήκε σε μια νέα, πιο επικίνδυνη φάση. Σύμφωνα με δημοσιεύματα, διαπιστευτήρια που ανήκουν σε αξιωματούχους της βρετανικής κυβέρνησης και σε στελέχη του Foreign Office (το βρετανικό Υπουργείο Εξωτερικών) πωλούνται πλέον στο dark web, προκαλώντας συναγερμό στην κοινότητα κυβερνοασφάλειας.

Η υπόθεση συνδέεται ευθέως με τα ευρήματα που είχε παρουσιάσει στο παρελθόν η CISA , ωστόσο η νέα κλιμάκωση αφορά πλέον απευθείας κρατικές υποδομές της Βρετανίας. Σύμφωνα με το ITPro, η ανάλυση της εταιρείας threat intelligence SOCRadar αποδίδει πλέον την επίθεση στην ομάδα ransomware Lynx/INC.

Πώς εξελίχθηκε η καμπάνια FortiBleed

Η επίθεση στοχεύει συσκευές Fortinet VPN και firewall που είναι εκτεθειμένες στο διαδίκτυο, αξιοποιώντας τεχνικές συλλογής διαπιστευτηρίων από τρίτους (third-party credential harvesting). Ο ερευνητής ασφαλείας Volodymyr Diachenko ήταν ο πρώτος που εντόπισε την απειλή, όταν αποκάλυψε μια τεράστια βάση δεδομένων με κλεμμένα credentials.

Μιλώντας στην εφημερίδα The Telegraph, ο Diachenko ανέφερε ότι τα διαπιστευτήρια αυτά θα μπορούσαν να δώσουν σε κακόβουλους παράγοντες πρόσβαση στα «core networks» (βασικά δίκτυα) του Foreign Office, αλλά και άλλων κυβερνητικών υπηρεσιών της Βρετανίας. Η δήλωση αυτή αναδεικνύει το μέγεθος του κινδύνου, καθώς δεν πρόκειται απλώς για μεμονωμένους λογαριασμούς χρηστών, αλλά για πρόσβαση σε κρίσιμη υποδομή δικτύου.

Από τον περασμένο μήνα που αποκαλύφθηκε η επίθεση, ο αριθμός των επηρεαζόμενων συσκευών έχει εκτιναχθεί σε πάνω από 70.000 σε 194 χώρες, καθιστώντας την μία από τις πιο εκτεταμένες καμπάνιες κλοπής διαπιστευτηρίων που έχουν καταγραφεί σε επίπεδο δικτυακών συσκευών φέτος. Η γεωγραφική εξάπλωση, σε συνδυασμό με τον στοχευμένο χαρακτήρα της τελευταίας φάσης κατά κρατικών φορέων, δείχνει ότι η ομάδα πίσω από την επίθεση λειτουργεί με οργανωμένο και συστηματικό τρόπο.

FortiBleed Foreign Office κλοπή διαπιστευτηρίων Fortinet

Δείτε επίσης: Η CISA προειδοποιεί για το FortiBleed – 86.644 συσκευές FortiGate εκτεθειμένες

FortiBleed Foreign Office: Το Foreign Office στο στόχαστρο και τα £40.000 ανά credential

Το πιο ανησυχητικό στοιχείο της νέας φάσης είναι η τιμολόγηση των κλεμμένων διαπιστευτηρίων. Σύμφωνα με πληροφορίες, ορισμένα προνομιακά credentials που ανήκουν σε στελέχη του Foreign Office πωλούνται στο dark web έναντι έως και £40.000 έκαστο. Το ποσό αυτό υποδηλώνει ότι οι αγοραστές αντιλαμβάνονται τη μεγάλη αξία της πρόσβασης που προσφέρουν αυτά τα διαπιστευτήρια, πιθανότατα σε επίπεδο διαχειριστή ή προνομιακού λογαριασμού.

Η υπόθεση δεν περιορίζεται μόνο στο Foreign Office. Σύμφωνα με δημοσίευμα του The Telegraph, στην ίδια παράνομη βάση δεδομένων εντοπίστηκαν επίσης διαπιστευτήρια που ανήκουν σε νοσοκομειακά ιδρύματα του NHS, εταιρείες ενέργειας και τοπικές αρχές (local councils) στη Βρετανία. Το γεγονός ότι τόσο διαφορετικοί κλάδοι κρίσιμης υποδομής εμφανίζονται στην ίδια βάση δεδομένων ενισχύει την εικόνα μιας ευρείας, οριζόντιας εκστρατείας συλλογής credentials, και όχι μιας μεμονωμένης, στοχευμένης παραβίασης.

Η πώληση κρατικών credentials σε τόσο υψηλές τιμές αποτελεί ένδειξη ότι οι δράστες πίσω από την επίθεση γνωρίζουν καλά την αγορά τους: κυβερνητικές υπηρεσίες, ransomware ομάδες και ενδεχομένως κρατικά χρηματοδοτούμενοι δρώντες αποτελούν πιθανούς αγοραστές τέτοιων προνομιακών λογαριασμών, ειδικά όταν αυτοί προσφέρουν πρόσβαση σε ευαίσθητα διπλωματικά και κυβερνητικά δίκτυα.

Η απόδοση στους Lynx/INC και το «credential factory»

Η ανάλυση της SOCRadar απέδωσε επισήμως την επίθεση στην ομάδα ransomware Lynx/INC, μια απόδοση που έχει ήδη αναλυθεί από το SecNews σε προηγούμενο άρθρο. Η σύνδεση αυτή τοποθετεί τη νέα κλιμάκωση στο πλαίσιο ενός ευρύτερου οικοσυστήματος ransomware, όπου η κλοπή credentials λειτουργεί ως προπαρασκευαστικό στάδιο για μελλοντικές επιθέσεις εκβιασμού.

Ο Adam Marrè, CISO της εταιρείας κυβερνοασφάλειας Arctic Wolf, περιέγραψε τη λειτουργία των δραστών με ιδιαίτερα ανησυχητικούς όρους. Όπως δήλωσε, «αυτή η μεγάλη παραβίαση λογαριασμών email αξιωματούχων της βρετανικής κυβέρνησης και υπαλλήλων του Foreign Office στο εξωτερικό είναι η τελευταία εξέλιξη στη συνεχιζόμενη επίθεση FortiBleed». Η ομάδα threat intelligence της Arctic Wolf διαπίστωσε ότι οι δράστες έχουν στήσει ένα «highly sophisticated and repeatable credential factory» — έναν εξαιρετικά εξελιγμένο «εργοστάσιο» παραγωγής κλεμμένων διαπιστευτηρίων.

Ο ίδιος προειδοποίησε ότι, «ενώ σήμερα είναι το Foreign Office που έχει πληγεί, ο κίνδυνος για κάθε οργανισμό έχει αυξηθεί εκθετικά» («the risk to every organization has increased exponentially»), υπονοώντας ντόμινο επιπτώσεων σε άλλες κυβερνητικές υπηρεσίες και τοπικές αρχές.

Fortinet απάντηση καμπάνια credential harvesting

Δείτε επίσης: FortiBleed: Κλοπή Credentials συνδέεται με INC και Lynx Ransomware

Η αντίδραση της Fortinet και οι διαφωνίες

Η Fortinet απάντησε στα δημοσιεύματα χαρακτηρίζοντας την υπόθεση ως «μια αναφερόμενη καμπάνια συλλογής διαπιστευτηρίων από τρίτους που στοχεύει firewalls και VPN gateways της Fortinet» («a reported third-party credential-harvesting campaign targeting Fortinet firewalls and VPN gateways»). Η εταιρεία τόνισε ότι παρακολουθεί συνεχώς τη δραστηριότητα στο dark web και ότι δεσμεύεται να προστατεύει τους πελάτες της.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ωστόσο, η Fortinet υποστήριξε ότι, σύμφωνα με την αρχική της ανάλυση, τα δεδομένα που κυκλοφορούν είναι «πιθανότατα επαναδιαμοιρασμός δεδομένων από προηγούμενα περιστατικά, καθώς και αποτέλεσμα brute forcing διαπιστευτηρίων, και δεν σχετίζονται με κανένα τρέχον περιστατικό ή συμβουλευτικό δελτίο» («likely a resharing of data from previous incidents, as well as brute forcing of credentials, and not related to any current incident or advisory»). Με άλλα λόγια, η εταιρεία διαφοροποιείται από την εκδοχή ότι πρόκειται για μια νέα, ενεργή παραβίαση των συστημάτων της.

Η θέση αυτή έρχεται σε αντίθεση με τα ευρήματα της εταιρείας Hudson Rock, η οποία είχε αναλύσει αναλυτικά την καμπάνια σε δημοσίευσή της. Η Hudson Rock υποστήριξε ότι η επίθεση εκτείνεται «πέρα από την απλή επαναχρησιμοποίηση διαπιστευτηρίων» («beyond simply credential reuse»), επισημαίνοντας ότι εκατοντάδες οργανισμοί πιστεύεται πως έχουν επηρεαστεί. Η Fortinet είχε ήδη αμφισβητήσει μέρος των ισχυρισμών της Hudson Rock όταν η καμπάνια αναδείχθηκε για πρώτη φορά τον προηγούμενο μήνα, επιμένοντας ότι τα εκτεθειμένα διαπιστευτήρια δεν προέρχονται από νέα παραβίαση και ότι οι πελάτες που ακολουθούν τις βέλτιστες πρακτικές ασφαλείας παραμένουν προστατευμένοι.

Τι πρέπει να κάνουν οι ελληνικοί οργανισμοί

Παρότι η τρέχουσα κλιμάκωση αφορά κυρίως κρατικούς φορείς της Βρετανίας, η κλίμακα του προβλήματος —πάνω από 70.000 συσκευές σε 194 χώρες— σημαίνει ότι κανένας οργανισμός που χρησιμοποιεί εξοπλισμό Fortinet δεν μπορεί να θεωρεί τον εαυτό του εκτός κινδύνου. Η τεχνική ομάδα του SecNews συνιστά άμεσο έλεγχο των logs πρόσβασης σε VPN και firewall gateways, αναζήτηση ενδείξεων μη εξουσιοδοτημένων συνδέσεων και επιβεβαίωση ότι όλες οι συσκευές Fortinet τρέχουν τις πιο πρόσφατες, ενημερωμένες εκδόσεις firmware.

Ιδιαίτερη προσοχή πρέπει να δοθεί στην αλλαγή διαπιστευτηρίων για λογαριασμούς με προνομιακή πρόσβαση, καθώς και στην ενεργοποίηση MFA σε όλα τα σημεία εισόδου. Δεδομένου ότι η ίδια υποδομή έχει συνδεθεί με ομάδες ransomware όπως οι Lynx/INC, η έγκαιρη ανίχνευση μπορεί να αποτρέψει τη μετάβαση σε πλήρη επίθεση εκβιασμού. Η συντακτική ομάδα του SecNews θα συνεχίσει να παρακολουθεί τις εξελίξεις, καθώς η ιστορία της FortiBleed δείχνει πόσο γρήγορα μια καμπάνια συλλογής credentials μπορεί να μετατραπεί σε ζήτημα εθνικής ασφάλειας.

Δείτε επίσης: Fancy Bear χτυπά Ελλάδα: Ρωσική κατασκοπεία στο ΓΕΕΘΑ

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS