لو رفتن رمز VPN فورتینت برای ۷۳ هزار دستگاه
خلاصهٔ کاملتر
یه نشت اطلاعاتی تازه که اسمشو FortiBleed گذاشتن، یه مجموعه از اطلاعات ورود VPN فورتینت و فورتیگیت رو برای ۷۳,۹۳۲ آدرس فایروال تو سازمانهای سراسر دنیا لو داده. این دادهها رو اول محقق امنیتی Bob Diachenko کشف کرد؛ اون میگه رو یه سرور به اسمهای کاربری، ایمیلها و رمزهای عبوری برخورده که بهصورت متن ساده و بدون رمزنگاری ذخیره شده بودن.
به گفتهٔ Diachenko، این پایگاهداده اطلاعات ورود شرکتهای بزرگی مثل Chevron، Samsung، Foxconn، Comcast، AT&T، Mercedes-Benz، Toyota و خیلیای دیگه رو داره. جالب اینه که کنار هر رکورد، صنعت، درآمد و تعداد کارمندای اون سازمان هم نوشته شده بود؛ ظاهراً برای برنامهریزی حملههای بعدی.
Diachenko میگه پشت این ماجرا یه گروه چنداپراتوره روسیزبان بوده که اطلاعات ورود دستگاههای SSL VPN فورتیگیت رو جمع کرده. طبق بررسی اون، مهاجمها حدود ۱.۱۶ میلیارد بار تلاش برای ورود به ۳۲۰ هزار هدف فورتیگیت و ۲.۱ میلیارد تلاش دیگه رو سیستمهای Microsoft SQL Server انجام دادن. اونها هشهای احراز هویت SSL VPN رو شنود کردن و با یه کلاستر ۴۵ کارتی GPU که با ابزار Hashtopolis مدیریت میشد رمزگشاییشون کردن، بعدش با رمزهای بهدستاومده به شبکههای داخلی Active Directory نفوذ کردن.
نکتهٔ عجیب ماجرا اینه که خیلی از رمزهای لورفته طولانی و پیچیده بودن؛ یعنی همونایی که معمولاً سختِ کرککردن به حساب میان. محقق دیگهای به اسم Kevin Beaumont هم بخشی از دادهها رو مستقل بررسی کرد و به BleepingComputer گفت که یه سری از اطلاعات ورود ادمینها واقعین و این یه دامپ واقعیه.
به گفتهٔ Beaumont، این دادهها احتمالاً از فایلهای کانفیگ اکسپورتشدهٔ فورتینت استخراج شدن، چون شامل چیزایی مثل ایمیله که معمولاً فقط از طریق کانفیگ در دسترسه. اون میگه دیتاست حدود ۷۵ هزار دستگاه رو در بر میگیره که تقریباً همهشون هنوز آنلاینن و خیلیهاشون هم پنل مدیریت فورتیگیت رو مستقیم رو اینترنت باز گذاشتن. هنوز مشخص نیست کانفیگها از چه راهی دزدیده شدن؛ ممکنه از یه آسیبپذیری قبلی فورتینت، یه نقص جدید یا روش دیگهای بوده باشه.
شرکت Hudson Rock هم که دیتاست رو از Diachenko گرفته، تحلیل خودشو منتشر کرده و این مجموعه رو یکی از بزرگترین گنجینههای شناختهشدهٔ اطلاعات ورود فورتینت توصیف کرده. طبق آمار اونها، بیشترین دستگاههای آسیبدیده تو هند، آمریکا، تایوان، مکزیک و ترکیه بودن و بیشتر قربانیها تو حوزهٔ مخابرات، خدمات IT و مالی فعالیت میکنن. Hudson Rock یه ابزار رایگان به اسم FortiBleed lookup هم گذاشته تا سازمانها چک کنن آیا تو لیست هستن یا نه.
نکات کلیدی:
- نشت FortiBleed اطلاعات ورود VPN فورتینت رو برای حدود ۷۳ تا ۷۵ هزار دستگاه لو داده و خیلیاشون هنوز آنلاینن.
- رمزها بهصورت متن ساده بودن و کنارشون اطلاعات صنعت و درآمد سازمانها هم برای برنامهریزی حمله ثبت شده بود.
- دادهها احتمالاً از فایلهای کانفیگ اکسپورتشدهٔ فورتینت استخراج شدن، ولی راه اصلی دزدیدهشدن کانفیگها هنوز نامشخصه.
- محققا تأیید کردن که بخشی از رمزها واقعین؛ توصیه اینه که فوری رمزها عوض بشه، MFA فعال بشه و لاگهای گیتوی بررسی بشه.




