Vazamento FortiBleed expõe credenciais VPN da Fortinet e FortiGate para mais de 73.000 dispositivos

Vazamento FortiBleed revela dezenas de milhares de credenciais VPN
Um vazamento de dados recém-descoberto chamado “FortiBleed” expôs o que parece ser uma grande coleção de credenciais VPN da Fortinet e FortiGate vinculadas a 73.932 URLs de firewall em organizações ao redor do mundo.
O pesquisador de segurança Bob Diachenko disse que encontrou pela primeira vez um servidor contendo o que parecia ser credenciais Fortinet VPN válidas, incluindo nomes de usuário, endereços de e-mail e senhas em texto simples. Capturas de tela e detalhes que ele compartilhou mostram entradas ligadas a empresas como Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec e State Grid, entre muitas outras.
“Campanha massiva de brute force/exploração ativa contra Fortinet/FortiGate descoberta em ação”, postou Diachenko no LinkedIn.
Ele afirmou que um único arquivo continha 21.634 nomes de domínio, abrangendo uma ampla variedade de organizações e incluindo a própria Fortinet. Os registros expostos também incluíam comentários listando a indústria, a receita e o número de funcionários de cada alvo, sugerindo que os dados foram organizados para planejamento de ataques.
Diachenko disse mais tarde que a operação parecia ser conduzida por um grupo de ameaça multioperador de fala russa que colheu credenciais para dispositivos FortiGate SSL VPN. Segundo ele, os atacantes realizaram cerca de 1,16 bilhão de tentativas de credenciais contra 320.777 alvos FortiGate, além de outros 2,1 bilhões de tentativas contra 163.650 sistemas Microsoft SQL Server.
Ele também afirmou que o grupo interceptou hashes de autenticação de SSL VPN, quebrou-nos usando um cluster de 45 GPUs gerenciado através do Hashtopolis, e usou as credenciais recuperadas para se movimentar lateralmente em ambientes internos do Active Directory.
Diachenko contou ao BleepingComputer que encontrou arquivos adicionais no mesmo servidor, incluindo artefatos, strings de conexão, ferramentas, scripts e logs que ajudaram a reconstruir a atividade.
De acordo com sua investigação, múltiplas organizações no Japão, Taiwan, Vietnã, Iraque e Turquia foram totalmente comprometidas, incluindo um contratante de defesa turco da OTAN do qual documentos classificados teriam sido roubados.
A empresa de inteligência de ameaças Hudson Rock publicou depois sua própria análise após receber o conjunto de dados de Diachenko. Ela descreveu a coleção como uma das maiores conhecidas de credenciais relacionadas à Fortinet comprometidas, dizendo que contém 73.932 URLs únicas de firewall em 194 países e afeta 21.632 domínios únicos.
A Fortinet disse em um comunicado que estava ciente dos relatos e que o problema não decorreu de uma vulnerabilidade em um produto Fortinet.
Fontes:
Leia mais notícias de tecnologia no Doppler VPN Blog.