Das FBI und der US Secret Service warnen Organisationen, dass die FortiBleed-Kampagne gegen Fortinet-Geräte weiterhin aktiv ist, Monate nachdem Tausende von veröffentlichten Zugangsdaten erstmals online erschienen sind.

 

 

FortiBleed zielt auf internetzugängliche Fortinet-Firewalls und VPN-Gateways mit kompromittierten Zugangsdaten ab. Anstatt eine neu entdeckte Sicherheitslücke auszunutzen, versuchen Angreifer, mit Passwörtern aus früheren Vorfällen und durch Techniken wie Brute-Force- und Credential-Stuffing-Angriffe Zugang zu erlangen.

Die Kampagne erregte im Juni breite Aufmerksamkeit, nachdem Zugangsdaten für Zehntausende von Fortinet-Geräten aufgedeckt wurden. Sicherheitsforscher fanden anschließend Anzeichen dafür, dass die umfassendere Operation eine deutlich größere Anzahl von Systemen weltweit ins Visier genommen hatte.

Die jüngste Regierungswarnung zeigt, dass die Bedrohung nicht mit dem ursprünglichen Leak der Zugangsdaten endete. Angreifer nutzen weiterhin gestohlene Anmeldedaten, um auf exponierte Geräte zuzugreifen, wo sie unautorisierte Änderungen vornehmen und möglicherweise tiefer in Unternehmensnetzwerke vordringen können.

In einigen Fällen haben Angreifer nach dem Zugriff das Passwort geändert oder legitime Konten deaktiviert. Dies kann dazu führen, dass Administratoren von ihren eigenen Fortinet-Systemen ausgeschlossen sind und die Wiederherstellung komplizierter wird als nur das Installieren von Updates oder das Zurücksetzen eines Passworts.

The FBI also warns dass kompromittierte Fortinet-Geräte als Einstiegspunkt für Ransomware-Angriffe genutzt werden. Der über FortiBleed erhaltene Zugriff wurde beobachtet, dass an Ransomware-Partner weitergegeben wurden, einschließlich Operationen im Zusammenhang mit INC/Lynx und Payload.

Fortinet betonte, dass FortiBleed keine neue Schwachstelle in seinen Produkten darstellt. Das Unternehmen geht davon aus, dass sich bei der Aktivität um Zugangsdaten handelt, die mit früheren Sicherheitsvorfällen verbunden sind, kombiniert mit Angriffen auf Systeme, die durch schwache Passwörter geschützt sind oder keine Multi-Faktor-Authentifizierung besitzen.

Organisationen, die Fortinet-Geräte nutzen, werden aufgefordert, den internetbezogenen Administratorzugang zu begrenzen oder vollständig zu entfernen, potenziell freigelegte Zugangsdaten zurückzusetzen und Multi-Faktor-Authentifizierung zu aktivieren. Administratoren sollten außerdem auf unbekannte Konten, Passwortänderungen und andere verdächtige Änderungen achten.

Das bloße Ändern der Passwörter reicht möglicherweise nicht aus, wenn Angreifer bereits Zugang erhalten haben. Organisationen sollten ihre Geräte und Netzwerkaktivitäten auf Anzeichen unautorisierter Änderungen oder Bewegungen in andere Systeme überprüfen, insbesondere da das FBI sagt, dass FortiBleed Kriminellen weiterhin einen Weg zu noch schädlicheren Ransomware-Angriffen bietet.

Hinterlasse eine Antwort