FortiBleed sızıntısı 73.000'den fazla cihaz için Fortinet ve FortiGate VPN kimlik bilgilerini açığa çıkardı

FortiBleed sızıntısı on binlerce VPN kimlik bilgisini gün yüzüne çıkarıyor
FortiBleed adlı yeni keşfedilen bir veri sızıntısı, görünüşe göre dünya çapındaki kuruluşlara ait 73.932 güvenlik duvarı URL'siyle bağlantılı büyük bir Fortinet ve FortiGate VPN kimlik bilgileri koleksiyonunu açığa çıkardı.
Güvenlik araştırmacısı Bob Diachenko ilk olarak kullanıcı adları, e-posta adresleri ve düz metin parolalar dahil olmak üzere geçerli görünen Fortinet VPN kimlik bilgileri içeren bir sunucu bulduğunu söyledi. Paylaştığı ekran görüntüleri ve ayrıntılar, Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec ve State Grid dahil olmak üzere birçok şirkete bağlı girdileri gösteriyor.
“Büyük çaplı Fortinet/FortiGate kaba kuvvet/aktif istismar kampanyası etkin haldeyken ortaya çıkarıldı,” diye yazdı Diachenko LinkedIn'de.
Bir dosyanın tek başına 21.634 alan adı içerdiğini ve bunların çok çeşitli kuruluşları kapsadığını, ayrıca Fortinet'in kendisini de içerdiğini söyledi. Açığa çıkan kayıtlar ayrıca her hedefin sektörünü, gelirini ve çalışan sayısını listeleyen yorumlar içeriyordu; bu da verilerin saldırı planlaması için düzenlendiğini düşündürüyor.
Diachenko daha sonra operasyonun FortiGate SSL VPN cihazları için kimlik bilgilerini toplayan Rusça konuşan çok-operatörlü bir tehdit grubu tarafından yürütüldüğünü belirtti. Anlatımına göre saldırganlar 320.777 FortiGate hedefe karşı yaklaşık 1,16 milyar kimlik bilgisi denemesi gerçekleştirdi ve ayrıca 163.650 Microsoft SQL Server sistemine karşı 2,1 milyar deneme daha yaptı.
Ayrıca grup SSL VPN kimlik doğrulama hash'lerini ele geçirdiğini, Hashtopolis üzerinden yönetilen 45-GPU'luk bir küme kullanarak bunları kırdığını ve elde edilen kimlik bilgilerini iç ağlarda Active Directory ortamlarına yatay hareket (lateral movement) için kullandıklarını söyledi.
Diachenko BleepingComputer'a, aynı sunucuda ek dosyalar bulduğunu; bunların arasında eserler, bağlantı dizeleri, araçlar, betikler ve faaliyeti yeniden yapılandırmaya yardımcı olan günlüklerin bulunduğunu söyledi.
Araştırmasına göre Japonya, Tayvan, Vietnam, Irak ve Türkiye'deki birden fazla kuruluş tamamen ele geçirilmiş durumda; aralarında gizli belgelerin çalındığı iddia edilen bir Türk NATO savunma müteahhidi de yer alıyor.
Tehdit istihbarat firması Hudson Rock daha sonra Diachenko'dan aldığı veri setini analiz ederek kendi incelemesini yayımladı. Bu koleksiyonu, bilinen en büyük Fortinet ile ilişkili ele geçirilmiş kimlik bilgileri hazinelerinden biri olarak tanımladı; 194 ülke genelinde 73.932 benzersiz güvenlik duvarı URL'si içerdiğini ve 21.632 benzersiz alanı etkilediğini belirtti.
Fortinet bir açıklamasında raporlardan haberdar olduğunu ve sorunun bir Fortinet ürün açığından kaynaklanmadığını söyledi.
Kaynaklar:
Daha fazla teknoloji haberi için Doppler VPN Blog sayfasını okuyun.