Rò rỉ FortiBleed tiết lộ thông tin đăng nhập VPN của Fortinet và FortiGate cho hơn 73.000 thiết bị

Rò rỉ FortiBleed lộ hàng chục nghìn thông tin đăng nhập VPN
Một vụ rò rỉ dữ liệu mới được đặt tên là “FortiBleed” dường như đã tiết lộ một bộ lớn các thông tin đăng nhập VPN của Fortinet và FortiGate liên quan tới 73.932 URL tường lửa tại các tổ chức trên khắp thế giới.
Nhà nghiên cứu bảo mật Bob Diachenko cho biết ông lần đầu tìm thấy một máy chủ chứa những gì dường như là thông tin đăng nhập VPN Fortinet hợp lệ, bao gồm tên người dùng, địa chỉ email và mật khẩu ở dạng văn bản thuần. Các ảnh chụp màn hình và chi tiết ông chia sẻ cho thấy các mục liên kết tới các công ty như Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec và State Grid, cùng nhiều tổ chức khác.
“Chiến dịch bẻ khóa/khai thác Fortinet/FortiGate quy mô lớn đang được phát hiện trong hành động,” Diachenko đã đăng trên LinkedIn.
Ông nói một tệp duy nhất chứa tới 21.634 tên miền, bao phủ nhiều loại tổ chức và bao gồm cả Fortinet. Những bản ghi bị lộ cũng có các chú thích liệt kê ngành nghề, doanh thu và số lượng nhân viên của từng mục tiêu, gợi ý dữ liệu được tổ chức để lập kế hoạch tấn công.
Diachenko sau đó nói hoạt động dường như do một nhóm mối đe dọa nhiều tác nhân nói tiếng Nga điều hành, thu thập thông tin đăng nhập cho các thiết bị FortiGate SSL VPN. Theo mô tả của ông, các kẻ tấn công đã thực hiện khoảng 1,16 tỷ lần thử thông tin đăng nhập chống lại 320.777 mục tiêu FortiGate, cùng với 2,1 tỷ lần thử khác nhắm vào 163.650 hệ thống Microsoft SQL Server.
Ông cũng cho biết nhóm này chặn các hàm băm xác thực của SSL VPN, phá khóa chúng bằng một cụm 45 GPU được quản lý qua Hashtopolis, và sử dụng thông tin đăng nhập phục hồi để di chuyển ngang vào các môi trường Active Directory nội bộ.
Diachenko nói với BleepingComputer rằng ông tìm thấy các tệp bổ sung trên cùng một máy chủ, bao gồm các hiện vật, chuỗi kết nối, công cụ, kịch bản và nhật ký giúp tái dựng hoạt động.
Theo cuộc điều tra của ông, nhiều tổ chức ở Nhật Bản, Đài Loan, Việt Nam, Iraq và Thổ Nhĩ Kỳ đã bị xâm phạm hoàn toàn, bao gồm một nhà thầu quốc phòng NATO của Thổ Nhĩ Kỳ, từ đó các tài liệu mật bị cáo buộc đã bị đánh cắp.
Công ty tình báo mối đe dọa Hudson Rock sau đó công bố phân tích riêng của họ sau khi nhận được bộ dữ liệu từ Diachenko. Họ miêu tả bộ sưu tập này là một trong những kho thông tin đăng nhập liên quan tới Fortinet bị xâm phạm lớn nhất được biết đến, cho biết nó chứa 73.932 URL tường lửa riêng lẻ trên 194 quốc gia và ảnh hưởng tới 21.632 tên miền riêng biệt.
Fortinet cho biết trong một tuyên bố rằng họ biết về các báo cáo và rằng vấn đề không phát sinh từ một lỗ hổng sản phẩm của Fortinet.
Nguồn:
Đọc thêm tin tức công nghệ trên Doppler VPN Blog.