La fuite FortiBleed expose des identifiants VPN Fortinet et FortiGate pour plus de 73 000 appareils

La fuite FortiBleed met au jour des dizaines de milliers d'identifiants VPN
Une fuite de données récemment découverte, surnommée « FortiBleed », semble avoir exposé une vaste collection d'identifiants VPN Fortinet et FortiGate liés à 73 932 URL de pare-feu dans des organisations du monde entier.
Le chercheur en sécurité Bob Diachenko a déclaré avoir trouvé pour la première fois un serveur contenant ce qui semblait être des identifiants VPN Fortinet valides, y compris des noms d'utilisateur, des adresses e-mail et des mots de passe en clair. Des captures d'écran et des détails qu'il a partagés montrent des entrées liées à des entreprises telles que Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec et State Grid, parmi bien d'autres.
« Campagne massive de bruteforce/exploitation active contre Fortinet/FortiGate découverte en action, » a publié Diachenko sur LinkedIn.
Il a indiqué qu'un seul fichier contenait 21 634 noms de domaine, couvrant un large éventail d'organisations et incluant Fortinet lui-même. Les enregistrements exposés comprenaient également des commentaires listant l'industrie de chaque cible, le chiffre d'affaires et le nombre d'employés, ce qui suggère que les données étaient organisées pour la planification d'attaques.
Diachenko a ensuite déclaré que l'opération semblait être dirigée par un groupe de menaces multiacteurs russophone qui récoltait des identifiants pour des appareils FortiGate SSL VPN. Selon son récit, les attaquants ont réalisé environ 1,16 milliard de tentatives d'authentification contre 320 777 cibles FortiGate, ainsi que 2,1 milliards de tentatives supplémentaires contre 163 650 systèmes Microsoft SQL Server.
Il a également indiqué que le groupe interceptait des hachages d'authentification SSL VPN, les cassait en utilisant un cluster de 45 GPU géré via Hashtopolis, puis utilisait les identifiants récupérés pour se déplacer latéralement dans des environnements Active Directory internes.
Diachenko a dit à BleepingComputer qu'il avait trouvé des fichiers supplémentaires sur le même serveur, notamment des artefacts, des chaînes de connexion, des outils, des scripts et des journaux qui ont aidé à reconstituer l'activité.
Selon son enquête, plusieurs organisations au Japon, à Taïwan, au Vietnam, en Irak et en Turquie ont été entièrement compromises, y compris un sous-traitant de défense turc lié à l'OTAN dont des documents classifiés auraient été volés.
La société de renseignement sur les menaces Hudson Rock a ensuite publié sa propre analyse après avoir reçu le jeu de données de Diachenko. Elle a décrit la collection comme l'une des plus grandes réserves connues d'identifiants compromis liés à Fortinet, indiquant qu'elle contient 73 932 URL de pare-feu uniques dans 194 pays et affecte 21 632 domaines uniques.
Fortinet a déclaré dans un communiqué qu'elle était au courant des rapports et que le problème ne provenait pas d'une vulnérabilité d'un produit Fortinet.
Sources :
Lisez plus d'actualités tech sur le Doppler VPN Blog.