Kebocoran FortiBleed mendedahkan kredensial VPN Fortinet dan FortiGate untuk lebih daripada 73,000 peranti

Kebocoran FortiBleed menampakkan puluhan ribu kredensial VPN
Satu kebocoran data yang baru ditemui, dinamakan “FortiBleed”, telah mendedahkan apa yang nampaknya merupakan koleksi besar kredensial VPN Fortinet dan FortiGate yang dikaitkan dengan 73,932 URL firewall di organisasi di seluruh dunia.
Penyelidik keselamatan Bob Diachenko berkata beliau pertama kali menemui sebuah pelayan yang mengandungi apa yang kelihatan seperti kredensial VPN Fortinet yang sah, termasuk nama pengguna, alamat e-mel dan kata laluan dalam teks jelas. Tangkapan skrin dan butiran yang dikongsi menunjukkan entri yang berkaitan dengan syarikat seperti Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec dan State Grid, antara ramai lagi.
"Kempen brute-force/penerokaan aktif Fortinet/FortiGate berskala besar ditemui sedang dijalankan," tulis Diachenko di LinkedIn.
Beliau berkata satu fail sahaja mengandungi 21,634 nama domain, merangkumi pelbagai jenis organisasi dan termasuk Fortinet sendiri. Rekod yang didedahkan juga termasuk komen yang menyenaraikan industri setiap sasaran, pendapatan dan bilangan pekerja, menunjukkan data itu disusun untuk perancangan serangan.
Diachenko kemudian berkata operasi itu nampaknya dijalankan oleh kumpulan ancaman berbilang-operator berbahasa Rusia yang mengumpul kredensial untuk peranti FortiGate SSL VPN. Menurut laporannya, para penyerang melaksanakan kira-kira 1.16 bilion percubaan kredensial terhadap 320,777 sasaran FortiGate, berserta lagi 2.1 bilion percubaan terhadap 163,650 sistem Microsoft SQL Server.
Beliau juga berkata kumpulan itu mencegat hash pengesahan SSL VPN, memecahkannya menggunakan kluster 45-GPU yang diuruskan melalui Hashtopolis, dan menggunakan kredensial yang diperoleh untuk bergerak secara lateral ke dalam persekitaran Active Directory dalaman.
Diachenko memberitahu BleepingComputer bahawa beliau menemui fail tambahan pada pelayan yang sama, termasuk artifak, connection strings, alatan, skrip dan log yang membantu membina semula aktiviti itu.
Menurut siasatannya, beberapa organisasi di Jepun, Taiwan, Vietnam, Iraq dan Turki telah dikompromi sepenuhnya, termasuk seorang kontraktor pertahanan Turki yang berhubung dengan NATO di mana dokumen sulit didakwa dicuri.
Syarikat perisikan ancaman Hudson Rock kemudian menerbitkan analisisnya sendiri selepas menerima set data daripada Diachenko. Ia menggambarkan koleksi itu sebagai salah satu simpanan kredensial berkaitan Fortinet yang dikompromi terbesar yang diketahui, dengan 73,932 URL firewall unik merentasi 194 negara dan menjejaskan 21,632 domain unik.
Fortinet berkata dalam satu kenyataan bahawa mereka sedar tentang laporan tersebut dan bahawa isu itu bukan berpunca daripada kerentanan produk Fortinet.
Sumber:
Baca lebih banyak berita teknologi di Doppler VPN Blog.