نشت فورتیبلید اطلاعات ورود VPN فورتینت و فورتیگیت را برای بیش از 73,000 دستگاه افشا کرد

نشت فورتیبلید دهها هزار اطلاعات ورود VPN را آشکار میکند
یک نشت داده جدید که «فورتیبلید» نامیده شده، ظاهراً مجموعه بزرگی از اطلاعات ورود VPN فورتینت و فورتیگیت را مرتبط با 73,932 آدرس URL فایروال در سازمانهایی در سراسر جهان افشا کرده است.
پژوهشگر امنیتی باب دیاچنکو گفت که او ابتدا سروری را پیدا کرد که حاوی چیزی بود که به نظر میرسید اطلاعات ورود معتبر فورتینت VPN باشد، از جمله نامهای کاربری، آدرسهای ایمیل و گذرواژههای متنی ساده. اسکرینشاتها و جزئیاتی که او به اشتراک گذاشت نشان میدهد که ورودیها به شرکتهایی مانند Chevron، Samsung، Foxconn، Comcast، AT&T، Mercedes-Benz، Toyota، Sinopec و State Grid و بسیاری دیگر مرتبط بودهاند.
«کمپین عظیم brute-force/بهرهبرداری فعال فورتینت/فورتیگیت در جریان کشف شد»، دیاچنکو در لینکداین پست کرد.
او گفت که یک فایل بهتنهایی حاوی 21,634 نام دامنه بود که دامنه وسیعی از سازمانها را دربرمیگرفت و حتی فورتینت را نیز شامل میشد. رکوردهای فاششده همچنین شامل نظراتی بودند که صنعت، درآمد و تعداد کارکنان هر هدف را فهرست کرده بودند که نشان میدهد دادهها برای برنامهریزی حمله سازماندهی شده بودند.
دیاچنکو بعداً گفت که به نظر میرسد این عملیات توسط یک گروه تهدید چنداپراتوری روسیزبان اجرا شده که اطلاعات ورود دستگاههای FortiGate SSL VPN را جمعآوری کرده است. او در گزارش خود ذکر کرد که مهاجمان حدود 1.16 میلیارد تلاش اعتبارسنجی را علیه 320,777 هدف FortiGate انجام دادهاند، بهعلاوه 2.1 میلیارد تلاش دیگر علیه 163,650 سیستم Microsoft SQL Server.
او همچنین گفت که گروه هشهای احراز هویت SSL VPN را رهگیری کرده، آنها را با استفاده از یک خوشه 45 کارت گرافیک مدیریتشده از طریق Hashtopolis شکسته و از اطلاعات بازیابیشده برای حرکت جانبی به داخل محیطهای اکتیو دایرکتوری داخلی استفاده کردهاند.
دیاچنکو به BleepingComputer گفت که فایلهای اضافی دیگری نیز روی همان سرور پیدا کرد، از جمله آثار، رشتههای اتصال، ابزارها، اسکریپتها و لاگها که به بازسازی فعالیت کمک کردند.
طبق تحقیقات او، چندین سازمان در ژاپن، تایوان، ویتنام، عراق و ترکیه بهطور کامل به خطر افتادهاند، از جمله یک پیمانکار دفاعی ناتو در ترکیه که از آن اسناد طبقهبندیشده بهطور ادعایی به سرقت رفته است.
شرکت اطلاعات تهدید هادسون راک بعدها تحلیل خود را پس از دریافت مجموعه دادهها از دیاچنکو منتشر کرد. این شرکت این مجموعه را یکی از بزرگترین مجموعههای شناختهشده از اطلاعات ورود مرتبط با فورتینت توصیف کرد و گفت که شامل 73,932 URL فایروال منحصربهفرد در 194 کشور است و 21,632 دامنه منحصربهفرد را تحتتأثیر قرار میدهد.
فورتینت در بیانیهای گفت که از گزارشها مطلع است و مشکل از آسیبپذیری محصول فورتینت ناشی نشده است.
منابع:
برای دریافت اخبار بیشتر تکنولوژی به Doppler VPN بلاگ مراجعه کنید.