fechar

Escolha o seu Plano de Hospedagem Compartilhada

Escolha o seu Plano de Revenda de Hospedagem

Escolha o seu Plano de Hospedagem VPS

Escolha o seu Plano de Hospedagem Dedicada

Campanha de roubo de credenciais FortiBleed ligada ao ransomware Lynx

Campanha de roubo de credenciais FortiBleed ligada ao ransomware Lynx

Campanha de roubo de credenciais FortiBleed ligada ao ransomware Lynx

Uma nova campanha de roubo de credenciais ligada ao ransomware Lynx representa riscos urgentes, pois os atacantes exploram vulnerabilidades da Fortinet para futuras intrusões.

Descrição Meta: Uma campanha de roubo de credenciais ligada ao FortiBleed está sendo associada a operadores de ransomware INC e Lynx, aumentando a probabilidade de acesso pré-posicionado para futuras redes intrusões e escalonamento rápido de privilégios.

As equipes de segurança devem tratar esta atividade como um precursor urgente de comprometimento de acesso: os atacantes parecem colher credenciais da Fortinet de ambientes vulneráveis do FortiGate e depois alavancar essas contas para acelerar a implantação de ransomware, movimentação lateral e persistência.

Resumo da Ameaça

A inteligência de ameaças indica uma campanha de roubo de credenciais FortiBleed que foi associada com ransomware INC e ransomware LynxO perigo principal não é apenas a comprometimento do dispositivo, mas sim o uso subsequente para credenciais Fortinet roubadas para obter acesso com aparência legítima às redes internas e interfaces administrativas—reduzindo o tempo de impacto do atacante uma vez que os operadores de ransomware entram em ação.

Análise Técnica da Vulnerabilidade ou Problema

FortiBleed refere-se a uma classe de vulnerabilidades do FortiOS (notavelmente CVE-2022-42475) que podem permitir exposição de memória através de solicitações elaboradas. Em cadeias de intrusão observadas, essa exposição de memória é utilizada para obter valores sensíveis, incluindo credenciais ou dados relacionados a sessões que podem ser usados para se passar por administradores ou autenticar em serviços de gerenciamento.

Uma vez que os atacantes obtêm acesso utilizável, geralmente mudam da exploração para intrusão baseada em credenciais: fazer login como um usuário legítimo, enumerar recursos de rede, implantar ferramentas de ataque e configurar caminhos de persistência que se misturam ao comportamento administrativo normal. A ligação com ransomware sugere que as credenciais roubadas podem ser usadas como mecanismo de encenação de acesso—seja imediatamente ou para apoiar operações posteriores pelos mesmos atores de ameaças (ou colaboradores).

Análise de Impacto (quem é afetado)

Este incidente afeta principalmente organizações que executam FortiGate/FortiOS implantações vulneráveis—especialmente onde a gestão remota ou superfícies VPN/SSL-VPN são acessíveis a partir da internet, mal configuradas ou não controladas adequadamente. O risco prático é elevado para ambientes que dependem de dispositivos Fortinet para:

  • Acesso administrativo para redes internas e segurança ferramentas
  • Acesso remoto para funcionários e terceiros
  • Fluxos de trabalho adjacentes à identidade (Integrações SSO, portais de gerenciamento e serviços de autenticação)

Quando o roubo de credenciais está envolvido, o impacto no mundo real se estende além do dispositivo de borda inicialmente comprometido. As credenciais roubadas da Fortinet podem permitir:

  • Escalonamento rápido de privilégios e manipulação de configuração
  • Movimento lateral em segmentos internos
  • Execução mais rápida de ransomware com menos exploits barulhentos
  • Disrupção operacional de resposta a incidentes apressada e potencial perda de dados

Nível de risco: Alto. A associação com ransomware INC e Lynx implica um caminho credível do roubo de credenciais para a interrupção em grande escala, frequentemente reduzindo o tempo de permanência do atacante e diminuindo a janela de reação dos defensores.

Mitigação Recomendada ou Visão de Segurança

  • Corrigir imediatamente: Aplicar o mais recente Atualizações de firmware da Fortinet abordando FortiBleed e avisos relacionados para o modelo exato do seu dispositivo e versão do FortiOS. Confirme a remediação usando o guia PSIRT do fornecedor para os CVEs aplicáveis.
  • Rode credenciais e revogue o acesso: Se houver suspeita de roubo de credenciais, realize uma completa Rotação de senha de administrador da Fortinet, invalide sessões/tokens e revise quaisquer integrações (SSO, chaves de API) que possam ter sido expostas.
  • Restringir a exposição da gestão: Limite o acesso às interfaces de gerenciamento da Fortinet usando Listas de permissão de IP, administração somente por VPN e controles de rede reforçados. Remova a exposição direta à internet sempre que possível.
  • Aplicar MFA e reduzir o raio de ação: Exigir MFA para logins administrativos e garantir um design de conta de privilégios mínimos. Evitar contas de administração compartilhadas.
  • Procurar por rastros de intrusão baseados em credenciais: Monitorar logs da Fortinet e sistemas downstream para logins de administração anômalos, alterações de geolocalização/fonte incomuns, novos usuários administrativos, alterações de configuração e padrões de autenticação suspeitos pouco antes de atividades relacionadas a ransomware.
  • Validar a integridade pós-incidente: Após atualizações e redefinições de credenciais, verificar novamente a configuração do dispositivo em busca de alterações não autorizadas (usuários, serviços, configurações de acesso remoto, tarefas agendadas e conexões de saída).

Visão de segurança: Trate as credenciais roubadas da Fortinet como

Perguntas Frequentes

O que exatamente é o FortiBleed e por que é mais do que apenas uma exploração de dispositivo?

FortiBleed refere-se a uma classe de vulnerabilidades do FortiOS (notavelmente CVE-2022-42475) que podem expor memória sensível por meio de solicitações elaboradas. Em vez de terminar em “comprometimento do dispositivo”, as intrusões observadas utilizam a exposição para extrair segredos utilizáveis, como credenciais ou dados relacionados a sessões, permitindo a impersonificação de administradores e acesso mais rápido a serviços de gestão.

Como as credenciais roubadas da Fortinet aceleram a implantação de ransomware INC ou Lynx?

Uma vez que os atacantes obtêm credenciais de trabalho da Fortinet, podem passar da exploração para atividades de login com aparência legítima. Isso facilita a enumeração de recursos internos, implantação de ferramentas e estabelecimento de persistência enquanto se misturam à administração normal. A ligação com ransomware sugere que as credenciais podem ser usadas para encenação de acesso, reduzindo o tempo de permanência do atacante e a janela de reação dos defensores antes de um impacto mais amplo.

Se atualizarmos o FortiOS, ainda precisamos rotacionar credenciais e revogar sessões?

Sim. A aplicação de patches interrompe o comportamento vulnerável, mas não desfaz a exposição prévia de credenciais ou tokens. Se houver suspeita de roubo de credenciais (ou se for provável com base no contexto de ameaça), altere todas as senhas de administrador da Fortinet, invalide sessões/tokens ativos e revise as integrações relacionadas (SSO, chaves de API) que possam ter sido acessadas usando os segredos roubados.

O que as equipes de segurança devem monitorar para confirmar a intrusão baseada em credenciais após a exploração do FortiBleed?

Procure por logins administrativos anômalos nos dispositivos Fortinet e interfaces de gerenciamento downstream. Indicadores-chave incluem IPs/geolocalizações de origem inesperados, logins em contas de administrador incomuns, logins bem-sucedidos seguidos por novos usuários ou alterações de configuração, e evidências de uso de sessão/token por clientes atípicos. Correlacione os logs da Fortinet com a atividade de autenticação interna e movimentação lateral para validação mais rápida.

Quem está mais em risco nesta campanha e isso requer gerenciamento voltado para a internet?

O risco prático é maior para organizações que executam FortiGate/FortiOS vulneráveis e expõem superfícies de gerenciamento remoto ou VPN/SSL-VPN à internet, especialmente quando o acesso não é estritamente controlado. No entanto, se as interfaces de gerenciamento forem acessíveis por outros caminhos (redes mal roteadas, segmentação fraca, ACLs permissivas), as credenciais ainda podem ser coletadas e reutilizadas para comprometimento interno e escalonamento rápido.

Publique seu Comentário

© Infiniti Network Service. Todos os direitos reservados.

INS-CO
Visão Geral da Privacidade

Este website utiliza cookies para que possamos oferecer a melhor experiência de utilizador possível. As informações dos cookies são armazenadas no seu navegador e desempenham funções como reconhecê-lo quando regressa ao nosso website e ajudar a nossa equipa a compreender quais as secções do website que você acha mais interessantes e úteis.