Утечка FortiBleed раскрывает учетные данные VPN Fortinet и FortiGate для более чем 73 000 устройств

Утечка FortiBleed выявила десятки тысяч учетных данных VPN
Недавно обнаруженная утечка данных под названием «FortiBleed», по-видимому, раскрыла большую коллекцию учетных данных VPN Fortinet и FortiGate, привязанных к 73 932 URL-адресам брандмауэров в организациях по всему миру.
Исследователь безопасности Bob Diachenko сообщил, что впервые обнаружил сервер, содержащий, по-видимому, действительные учетные данные VPN Fortinet, включая имена пользователей, адреса электронной почты и пароли в открытом виде. Скриншоты и детали, которыми он поделился, показывают записи, связанные с компаниями, включая Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec и State Grid, среди многих других.
«Massive Fortinet/FortiGate bruteforce/active exploitation campaign uncovered in action», — опубликовал Diachenko в LinkedIn.
Он отметил, что один только файл содержал 21 634 доменных имени, охватывающих широкий спектр организаций, включая саму Fortinet. В раскрытых записях также были комментарии с указанием отрасли каждой цели, доходов и количества сотрудников, что указывает на то, что данные были организованы для планирования атак.
Позже Diachenko сообщил, что операция, по-видимому, осуществлялась русскоязычной многооператорной группой угроз, которая собирала учетные данные для устройств FortiGate SSL VPN. По его данным, злоумышленники выполнили около 1,16 миллиарда попыток подбора учетных данных против 320 777 целей FortiGate, а также ещё 2,1 миллиарда попыток против 163 650 систем Microsoft SQL Server.
Он также заявил, что группа перехватывала хэши аутентификации SSL VPN, взламывала их с помощью кластера из 45 GPU, управляемого через Hashtopolis, и использовала восстановленные учетные данные для бокового перемещения во внутренние среды Active Directory.
Diachenko сообщил BleepingComputer, что нашел на том же сервере дополнительные файлы, включая артефакты, строки подключения, инструменты, скрипты и логи, которые помогли восстановить картину активности.
По результатам его расследования, несколько организаций в Японии, Тайване, Вьетнаме, Ираке и Турции были полностью скомпрометированы, включая турецкого подрядчика оборонной промышленности НАТО, из которого, как утверждается, были похищены секретные документы.
Компания по анализу угроз Hudson Rock позднее опубликовала собственный анализ после получения набора данных от Diachenko. Она описала коллекцию как один из крупнейших известных массивов скомпрометированных учетных данных, связанных с Fortinet, заявив, что она содержит 73 932 уникальных URL-адреса брандмауэров в 194 странах и затрагивает 21 632 уникальных домена.
Fortinet в своем заявлении сообщила, что в курсе этих отчетов и что проблема не связана с уязвимостью продукта Fortinet.
Источники:
Читайте больше новостей о технологиях в Doppler VPN Blog.