Ang FortiBleed na pagtagas ay naglantad ng Fortinet at FortiGate VPN kredensyal para sa mahigit 73,000 na mga device

Ang FortiBleed na pagtagas ay nagbunyag ng sampu-sampung libong VPN kredensyal
Isang bagong tuklas na pagtagas ng datos na tinawag na “FortiBleed” ang naglantad ng tila malaking koleksyon ng Fortinet at FortiGate VPN kredensyal na naka-link sa 73,932 firewall URLs sa mga organisasyon sa buong mundo.
Sinabi ng security researcher na si Bob Diachenko na una niyang natagpuan ang isang server na naglalaman ng tila valid na Fortinet VPN kredensyal, kabilang ang mga username, email address at plaintext na mga password. Ipinakita ng mga screenshot at detalye na ibinahagi niya ang mga entry na konektado sa mga kumpanya tulad ng Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec at State Grid, pati na rin ang marami pang iba.
“Malawakang Fortinet/FortiGate brute-force/aktibong kampanya ng eksploytasyon na naabutan habang isinasagawa,” aniya ni Diachenko sa LinkedIn.
Sinabi niya na ang isang file lamang ay naglalaman ng 21,634 na mga domain name, sumasaklaw sa iba’t ibang uri ng organisasyon at kabilang ang Fortinet mismo. Kasama rin sa mga nalantad na rekord ang mga komento na naglilista ng industriya, kita at bilang ng empleyado ng bawat target, na nagpapahiwatig na inorganisa ang datos para sa pagpaplano ng pag-atake.
Sinabi pa ni Diachenko na ang operasyon ay mukhang pinatatakbo ng isang multi-operator threat group na nagsasalita ng Russian na nangalap ng mga kredensyal para sa FortiGate SSL VPN devices. Ayon sa kanyang ulat, nagsagawa ang mga attacker ng humigit-kumulang 1.16 bilyong pagtatangka ng kredensyal laban sa 320,777 FortiGate targets, kasama ang isa pang 2.1 bilyong pagtatangka laban sa 163,650 Microsoft SQL Server systems.
Idinagdag niya na sinagip ng grupo ang mga SSL VPN authentication hashes, na-crack gamit ang isang 45-GPU cluster na pinamahalaan sa pamamagitan ng Hashtopolis, at ginamit ang mga narekober na kredensyal para kumalat papasok sa mga internal na Active Directory environment.
Sinabi ni Diachenko sa BleepingComputer na nakakita pa siya ng karagdagang mga file sa parehong server, kabilang ang mga artifact, connection string, tooling, mga script at mga log na tumulong irekonstrak ang aktibidad.
Ayon sa kanyang imbestigasyon, maraming organisasyon sa Japan, Taiwan, Vietnam, Iraq at Turkey ang ganap na nakompromiso, kabilang ang isang Turkish NATO defense contractor kung saan diumano ay ninakaw ang mga classified na dokumento.
Nag-publish naman ng sarili nitong pagsusuri ang threat intelligence company na Hudson Rock matapos matanggap ang dataset mula kay Diachenko. Inilarawan nila ang koleksyon bilang isa sa pinakamalalaking kilalang tambak ng kompromisadong Fortinet-related credentials, sinasabing naglalaman ito ng 73,932 natatanging firewall URLs sa 194 na bansa at nakaaapekto sa 21,632 natatanging domain.
Sinabi ng Fortinet sa isang pahayag na alam nila ang mga ulat at na ang isyu ay hindi nagmula sa isang Fortinet product vulnerability.
Mga Pinagmulan:
Basahin pa ang iba pang balita sa teknolohiya sa Doppler VPN Blog.