FortiBleed 泄露曝光超过 73,000 台设备的 Fortinet 与 FortiGate VPN 凭据

FortiBleed 泄露浮现出数万条 VPN 凭据
一项新发现的数据泄露被称为“FortiBleed”,似乎暴露了一个与全球组织中 73,932 个防火墙 URL 相关的大量 Fortinet 和 FortiGate VPN 凭据集合。
安全研究员 鲍勃·迪亚琴科(Bob Diachenko)表示,他最初发现了一台服务器,里面似乎包含有效的 Fortinet VPN 凭据,包括用户名、电子邮件地址和明文密码。他分享的截图和细节显示,条目与包括 Chevron、Samsung、Foxconn、Comcast、AT&T、Mercedes-Benz、Toyota、Sinopec 和 State Grid 在内的公司相关联,及其他许多组织。
“正在发现一场大规模的 Fortinet/FortiGate 暴力破解/主动利用活动,”迪亚琴科在 LinkedIn 上发布。
他表示,仅一个文件就包含 21,634 个域名,涵盖各种组织,并且包括 Fortinet 自身。被暴露的记录还包含注释,列出了每个目标的行业、收入和员工数量,表明这些数据被用于攻击规划。
迪亚琴科随后表示,这个行动似乎由一个讲俄语的多运营者威胁集团发起,收集 FortiGate SSL VPN 设备的凭据。根据他的说法,攻击者对 320,777 个 FortiGate 目标进行了约 11.6 亿次凭据尝试,同时对 163,650 个 Microsoft SQL Server 系统进行了另外 21 亿次尝试。
他还表示,该组织拦截了 SSL VPN 的认证哈希,使用通过 Hashtopolis 管理的 45 GPU 集群对其进行破解,并利用恢复的凭据横向渗透到内部 Active Directory 环境中。
迪亚琴科告诉 BleepingComputer,他在同一服务器上还发现了额外的文件,包括工件、连接字符串、工具、脚本和日志,这些有助于重建活动过程。
根据他的调查,日本、台湾、越南、伊拉克和土耳其的多家组织被完全入侵,其中包括一家土耳其的北约防务承包商,据称从该承包商窃取了机密文件。
威胁情报公司 Hudson Rock 在从 迪亚琴科 那里收到数据集后也发布了自己的分析。该公司将这次收集描述为已知的最大规模 Fortinet 相关凭据泄露之一,称其包含分布在 194 个国家/地区的 73,932 个唯一防火墙 URL,并影响 21,632 个唯一域名。
Fortinet 在一份声明中表示,他们已注意到这些报告,并且问题并非源自 Fortinet 产品的漏洞。
来源:
在 Doppler VPN Blog 阅读更多科技新闻。