2 Remove Virus

El FBI advierte que los ataques FortiBleed siguen activos y están provocando ransomware

El FBI y el Servicio Secreto de EE.UU. advierten a las organizaciones que la campaña FortiBleed, dirigida a dispositivos Fortinet, sigue activa, meses después de que miles de credenciales expuestas aparecieran por primera vez en línea.

 

 

FortiBleed apunta a cortafuegos Fortinet y pasarelas VPN accesibles a internet usando credenciales comprometidas. En lugar de explotar una vulnerabilidad de seguridad recién descubierta, los atacantes intentan acceder con contraseñas obtenidas de incidentes previos y mediante técnicas como ataques de fuerza bruta y de relleno de credenciales.

La campaña atrajo una gran atención en junio tras la exposición de credenciales asociadas a decenas de miles de dispositivos Fortinet. Posteriormente, investigadores de seguridad encontraron indicios de que la operación más amplia había atacado a un número significativamente mayor de sistemas en todo el mundo.

La última advertencia gubernamental muestra que la amenaza no terminó con la filtración original de credenciales. Los atacantes continúan utilizando datos de acceso robados para acceder a dispositivos expuestos, donde pueden realizar cambios no autorizados y potencialmente avanzar más en las redes de la empresa.

En algunos incidentes, los atacantes han cambiado contraseñas o deshabilitado cuentas legítimas tras obtener acceso. Esto puede dejar a los administradores bloqueados en sus propios sistemas Fortinet y complicar la recuperación que simplemente instalar actualizaciones o restablecer una contraseña.

The FBI also warns que los dispositivos comprometidos de Fortinet se están utilizando como punto de entrada para ataques de ransomware. Se ha observado que el acceso obtenido a través de FortiBleed se ha transmitido a afiliados de ransomware, incluyendo operaciones asociadas con INC/Lynx y Payload.

Fortinet ha recalcado que FortiBleed no representa una vulnerabilidad nueva en sus productos. La empresa considera que la actividad implica credenciales relacionadas con incidentes de seguridad previos combinados con ataques contra sistemas protegidos por contraseñas débiles o que carecen de autenticación multifactor.

Se insta a las organizaciones que utilizan equipos Fortinet a limitar o eliminar completamente el acceso administrativo a internet, restablecer las credenciales potencialmente expuestas y habilitar la autenticación multifactor. Los administradores también deben comprobar si existen cuentas desconocidas, cambios de contraseña y otras modificaciones sospechosas.

Simplemente cambiar las contraseñas puede no ser suficiente si los atacantes ya han conseguido acceso. Las organizaciones deberían revisar sus dispositivos y la actividad de la red en busca de signos de cambios no autorizados o movimientos hacia otros sistemas, especialmente porque el FBI afirma que FortiBleed sigue proporcionando a los delincuentes una vía hacia ataques de ransomware más dañinos.