FortiBleed: افشای اطلاعات ورود بیش از ۸۶ هزار دستگاه فورتینت
خلاصهٔ کاملتر
به گزارش SecurityWeek، سازمان CISA به سازمانها توصیه کرده فایروالها و VPNهای فورتینت که به اینترنت وصلن رو در برابر یه کمپین گستردهی سرقت اطلاعات ورود، به اسم FortiBleed، تقویت کنن. طبق این گزارش این کمپین احتمالاً بیش از ۸۶ هزار دستگاه رو تحت تأثیر قرار داده.
شرکت امنیتی SOCRadar اول بار همین هفته از این کمپین خبر داد و تعداد دستگاههای لو رفته رو ۳۰ هزار تا اعلام کرد، ولی بعداً این رقمو به ۸۶ هزار و ۶۴۴ تا بهروزرسانی کرد. به گفتهی این شرکت، این اطلاعات از زیرساختهای فورتینت در ۱۹۴ کشور جمعآوری شده و همهشون تست شدن و واقعاً کار میکنن.
کوین بیمانت، پژوهشگر امنیتی، به همراه Hudson Rock این اطلاعاتو با چندتا از سازمانهای آسیبدیده بررسی کرده و تأیید کرده که این نامکاربریها و رمزهای عبور واقعی و نسبتاً تازهان. به گفتهی بیمانت، این اطلاعات تقریباً نیمی از کل فایروالهای فورتینت که رو به اینترنت باز هستن رو (بر اساس آمار Shodan) شامل میشه.
باب دیاچنکو، پژوهشگر امنیتی دیگه، میگه این کمپینو یه گروه هکری روسزبان راه انداخته و دستکم چهار سازمان بهطور کامل هک شدن. به گفتهی اون، مهاجمان ترافیک احراز هویت SSL VPN رو شنود میکنن، هش رمزها رو با یه کلاستر ۴۵ تایی GPU که با ابزار Hashtopolis مدیریت میشه میشکنن و بعد وارد شبکهی داخلی و Active Directory سازمانها میشن.
طبق برآوردها مهاجمان چیزی حدود ۱.۱۶ میلیارد بار تلاش برای ورود روی بیش از ۳۲۰ هزار دستگاه FortiGate انجام دادن و علاوه بر اون، حدود ۲.۱ میلیارد حملهی brute-force هم روی بیش از ۱۶۰ هزار سرور MSSQL داشتن.
شرکت Hudson Rock میگه این کمپین هزاران سازمان از جمله نهادهای دولتی مهم و ارائهدهندههای زیرساخت حیاتی رو درگیر کرده. شرکت امنیتی Huntress هم دامنهی گستردهی این کمپینو تأیید کرده و بعد از تطبیق آیپیهای لو رفته با دادههای خودش، ۸۴۵ تا از سازمانهای مشتریشو شناسایی کرده که تحت تأثیر این نشت اطلاعات قرار گرفتن.
CISA روز پنجشنبه هشدار رسمی صادر کرد و از مشتریهای فورتینت خواست نشستهای فعال رو قطع کنن و رمزهای عبورو عوض کنن، از الگوریتم PBKDF2 برای ذخیرهی رمز ادمین استفاده کنن، لاگها رو برای فعالیت مشکوک بررسی کنن، احراز هویت چندمرحلهای مقاوم در برابر فیشینگ رو فعال کنن و دسترسی به پنل مدیریت رو محدود کنن.
نکات کلیدی:
- بیش از ۸۶ هزار فایروال و VPN فورتینت اطلاعات ورودشون لو رفته و نزدیک به نصف دستگاههای رو-به-اینترنت فورتینت رو شامل میشه
- بخشی از این اطلاعات قبلاً هم لو رفته بودن ولی چون هیچوقت عوض نشدن الان قابل استفادهن
- یه گروه هکری روسزبان با شنود SSL VPN و کرک هش رمزها وارد شبکهی داخلی چند سازمان شده
- CISA خواسته سازمانها فوراً رمزها رو عوض کنن، از PBKDF2 استفاده کنن و MFA مقاوم در برابر فیشینگ فعال کنن




