การรั่วไหล FortiBleed เปิดเผยข้อมูลรับรอง VPN ของ Fortinet และ FortiGate มากกว่า 73,000 อุปกรณ์

การรั่วไหล FortiBleed เผยข้อมูลรับรอง VPN หลายหมื่นรายการ
การรั่วไหลของข้อมูลที่เพิ่งค้นพบซึ่งถูกตั้งชื่อว่า “FortiBleed” ได้เปิดเผยสิ่งที่ดูเหมือนจะเป็นชุดข้อมูลรับรอง VPN ขนาดใหญ่ของ Fortinet และ FortiGate ซึ่งเชื่อมโยงกับ URL ไฟร์วอลล์จำนวน 73,932 รายการในองค์กรต่างๆ ทั่วโลก
นักวิจัยด้านความปลอดภัย Bob Diachenko กล่าวว่าเขาพบเซิร์ฟเวอร์ที่มีสิ่งที่ดูเหมือนจะเป็นข้อมูลรับรอง Fortinet VPN ที่ถูกต้อง รวมถึงชื่อผู้ใช้ ที่อยู่อีเมล และรหัสผ่านแบบ plaintext โดยสกรีนช็อตและรายละเอียดที่เขาแชร์แสดงรายการที่เชื่อมโยงกับบริษัทต่างๆ เช่น Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec และ State Grid รวมถึงบริษัทอื่นๆ อีกมากมาย
“การค้นพบแคมเปญการโจมตีแบบ bruteforce/active exploitation ขนาดใหญ่กับ Fortinet/FortiGate ขณะปฏิบัติการ” Diachenko โพสต์บน LinkedIn
เขากล่าวว่าไฟล์เพียงไฟล์เดียวมีรายชื่อโดเมนถึง 21,634 รายชื่อ ครอบคลุมองค์กรหลากหลายประเภทรวมถึง Fortinet เอง บันทึกที่ถูกเปิดเผยยังมีความคิดเห็นระบุอุตสาหกรรม รายได้ และจำนวนพนักงานของแต่ละเป้าหมาย ซึ่งบ่งชี้ว่าข้อมูลถูกจัดระเบียบเพื่อการวางแผนโจมตี
ต่อมา Diachenko กล่าวว่าการปฏิบัติการนี้ดูเหมือนจะดำเนินการโดยกลุ่มผู้คุกคามหลายผู้ปฏิบัติงานที่ใช้ภาษารัสเซีย ซึ่งเก็บรวบรวมข้อมูลรับรองสำหรับอุปกรณ์ FortiGate SSL VPN ตามที่เขารายงาน ผู้โจมตีดำเนินการลองข้อมูลรับรองประมาณ 1.16 พันล้านครั้งกับเป้าหมาย FortiGate จำนวน 320,777 รายการ พร้อมกับการลองอีก 2.1 พันล้านครั้งต่อระบบ Microsoft SQL Server จำนวน 163,650 ระบบ
เขายังระบุว่ากลุ่มดังกล่าวดักจับแฮชการยืนยันตัวตนของ SSL VPN แคร็กแฮชเหล่านั้นโดยใช้คลัสเตอร์ GPU จำนวน 45 หน่วยที่จัดการผ่าน Hashtopolis และใช้ข้อมูลรับรองที่กู้คืนได้เพื่อเคลื่อนตัวภายในสภาพแวดล้อม Active Directory ภายในองค์กร
Diachenko บอกกับ BleepingComputer ว่าเขาพบไฟล์เพิ่มเติมบนเซิร์ฟเวอร์เดียวกัน รวมถึงอาร์ติแฟกต์ สตริงการเชื่อมต่อ เครื่องมือ สคริปต์ และบันทึกที่ช่วยให้สามารถสร้างภาพกิจกรรมขึ้นใหม่ได้
ตามการสืบสวนของเขา องค์กรหลายแห่งในญี่ปุ่น ไต้หวัน เวียดนาม อิรัก และตุรกีถูกบุกรุกอย่างสมบูรณ์ รวมถึงผู้รับเหมากลาโหมของ NATO ในตุรกีซึ่งมีการกล่าวขโมยเอกสารลับออกไปด้วย
บริษัทข่าวกรองภัยคุกคาม Hudson Rock ต่อมาจัดทำการวิเคราะห์ของตนเองหลังจากได้รับชุดข้อมูลจาก Diachenko โดยอธิบายการรวบรวมนี้ว่าเป็นหนึ่งในคลังข้อมูลที่ใหญ่ที่สุดที่รู้จักซึ่งมีข้อมูลรับรองที่เกี่ยวข้องกับ Fortinet ถูกบุกรุก ระบุว่ามี URL ไฟร์วอลล์ที่ไม่ซ้ำกัน 73,932 รายการใน 194 ประเทศ และกระทบโดเมนที่ไม่ซ้ำกัน 21,632 โดเมน
Fortinet ระบุในแถลงการณ์ว่าตระหนักถึงรายงานดังกล่าวและปัญหาไม่ได้เกิดจากช่องโหว่ของผลิตภัณฑ์ Fortinet
แหล่งที่มา:
อ่านข่าวเทคโนโลยีเพิ่มเติมใน Doppler VPN Blog.