FortiBleed लीक ने 73,000 से अधिक उपकरणों के लिए Fortinet और FortiGate VPN क्रेडेंशियल्स का खुलासा किया

FortiBleed लीक ने हजारों VPN क्रेडेंशियल्स उजागर किए
एक नये पाए गए डेटा लीक जिसे “FortiBleed” कहा जा रहा है ने ऐसा प्रतीत होने वाले Fortinet और FortiGate VPN क्रेडेंशियल्स का खुलासा किया है जो दुनिया भर के संगठनों में 73,932 फायरवॉल URL से जुड़े हुए दिखते हैं।
सुरक्षा शोधकर्ता Bob Diachenko ने कहा कि उन्होंने सबसे पहले एक सर्वर पाया जिसमें वैध लगने वाले Fortinet VPN क्रेडेंशियल्स थे, जिनमें यूज़रनेम, ईमेल पते और प्लेनटेक्स्ट पासवर्ड शामिल थे। उनके द्वारा साझा किए गए स्क्रीनशॉट और विवरण में Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec और State Grid सहित कई कंपनियों से जुड़े एंट्रियाँ दिखाई देती हैं।
"Massive Fortinet/FortiGate bruteforce/active exploitation campaign uncovered in action," Diachenko ने LinkedIn पर पोस्ट किया।
उन्होंने कहा कि केवल एक फ़ाइल में ही 21,634 डोमेन नाम थे, जो विविध प्रकार के संगठनों को कवर करते थे और जिनमें Fortinet स्वयं भी शामिल था। उजागर रिकॉर्ड्स में प्रत्येक लक्ष्य के उद्योग, राजस्व और कर्मचारियों की संख्या से जुड़ी टिप्पणियाँ भी थीं, जिससे संकेत मिलता है कि डेटा हमले की योजना बनाने के लिए व्यवस्थित किया गया था।
بعد में Diachenko ने कहा कि यह ऑपरेशन एक रूसी-भाषी मल्टी-ऑपरेटर थ्रेट ग्रुप द्वारा चलाया जा रहा प्रतीत होता है जिसने FortiGate SSL VPN डिवाइसों के लिए क्रेडेंशियल्स एकत्र किए। उनके विवरण में, हमलावरों ने 320,777 FortiGate लक्ष्यों के खिलाफ लगभग 1.16 बिलियन क्रेडेंशियल प्रयास किए, साथ ही 163,650 Microsoft SQL Server सिस्टमों के खिलाफ अतिरिक्त 2.1 बिलियन प्रयास भी किए।
उन्होंने यह भी कहा कि समूह ने SSL VPN प्रमाणीकरण हैशIntercept किए, उन्हें Hashtopolis के माध्यम से प्रबंधित 45-GPU क्लस्टर का उपयोग करके क्रैक किया, और पुनर्प्राप्त क्रेडेंशियल्स का उपयोग कर आंतरिक Active Directory परिवेशों में lateral movement की।
Diachenko ने BleepingComputer को बताया कि उन्होंने उसी सर्वर पर अतिरिक्त फाइलें भी पाईं, जिनमें आर्टिफैक्ट्स, कनेक्शन स्ट्रिंग्स, टूलिंग, स्क्रिप्ट्स और लॉग शामिल थे, जिन्होंने गतिविधि की पुनर्निर्माण में मदद की।
उनकी जांच के अनुसार, जापान, ताइवान, वियतनाम, इराक और तुर्की में कई संगठन पूरी तरह से समझौता किए गए थे, जिनमें एक तुर्की NATO रक्षा ठेकेदार भी शामिल था जिससे कथित रूप से गोपनीय दस्तावेज़ चोरी किए गए।
थ्रेट इंटेलिजेंस कंपनी Hudson Rock ने बाद में Diachenko से डेटासेट प्राप्त करने के बाद अपनी खुद की विश्लेषण प्रकाशित की। उन्होंने इस संग्रह का वर्णन एक ज्ञात सबसे बड़े Fortinet-संबंधित कम्प्रोमाइज्ड क्रेडेंशियल्स के समूहों में से एक के रूप में किया, कहा कि इसमें 194 देशों में फैले 73,932 अनूठे फायरवॉल URL शामिल हैं और यह 21,632 अनूठे डोमेनों को प्रभावित करता है।
Fortinet ने एक बयान में कहा कि वह इन रिपोर्टों से अवगत है और यह समस्या Fortinet उत्पाद की किसी भेद्यता के कारण नहीं हुई थी।
स्रोत:
और अधिक तकनीकी समाचार पढ़ें Doppler VPN ब्लॉग.