închide

Alegeți planul dvs. de găzduire partajată

Alegeți planul dvs. de găzduire pentru revânzători

Alegeți planul dvs. de găzduire VPS

Alegeți planul dvs. de găzduire dedicată

Campania de Furt de Credentiale FortiBleed legata de ransomware-ul Lynx

Campania de furt de credențiale FortiBleed legată de ransomware-ul Lynx

Campania de Furt de Credentiale FortiBleed legata de ransomware-ul Lynx

O nouă campanie de furt de credențiale legată de ransomware-ul Lynx prezintă riscuri urgente pe măsură ce atacatorii exploatează vulnerabilitățile Fortinet pentru intruziuni viitoare.

Descriere Meta: O campanie de furt de credențiale legată de FortiBleed este asociată cu operatorii de ransomware INC și Lynx, crescând probabilitatea acces pre-poziționat pentru rețele viitoare intruziunilor și escaladării rapide a privilegiilor.

Echipele de securitate ar trebui să trateze această activitate ca un precursor urgent al compromiterii accesului: atacatorii par să colecteze credențiale Fortinet din medii FortiGate vulnerabile și apoi să folosească acele conturi pentru a accelera implementarea ransomware-ului, mișcarea laterală și persistența.

Rezumat al Amenințărilor

Informațiile despre amenințări indică o campanie de furt de credentiale FortiBleed care a fost asociată cu ransomware INC și ransomware Lynx. Pericolul principal nu este doar compromiterea dispozitivului, ci și utilizarea ulterioară a credentiale Fortinet furate pentru a obține acces legitim la rețelele interne și interfețe administrative - reducând timpul atacatorului până la impact odată ce operatorii de ransomware se implică.

Descompunere Tehnică a Vulnerabilității sau Problemei

FortiBleed se referă la o clasă de vulnerabilități FortiOS (în special CVE-2022-42475) care pot permite expunere a memoriei prin cereri create. În lanțurile de intruziune observate, această expunere a memoriei este folosită ca armă pentru obține valori sensibile, inclusiv credențiale sau date legate de sesiune care pot fi folosite pentru a se impersona ca administratori sau pentru a se autentifica la serviciile de management.

Odată ce atacatorii au obținut acces utilizabil, ei tind să treacă de la exploatare la intruziune bazată pe credențiale: conectarea ca un utilizator legitim, enumerarea resurselor de rețea, implementarea uneltelor atacatorului și stabilirea căilor de persistență care se încadrează în comportamentul administrativ normal. Legătura cu ransomware sugerează că credențialele furate pot fi folosite ca acces mecanism de testare—fie imediat, fie pentru a susține operațiuni ulterioare de aceiași (sau colaboratori) actori de amenințare.

Analiză a Impactului (cine este afectat)

Acest incident afectează în principal organizațiile care rulează sisteme vulnerabile FortiGate/FortiOS implementări - în special acolo unde managementul la distanță sau suprafețele VPN/SSL-VPN sunt accesibile de pe internet, sunt configurate incorect sau nu sunt controlate strâns. Riscul practic este crescut pentru mediile care se bazează pe echipamente Fortinet pentru:

  • Acces administrativ către rețelele interne și securitate instrumente
  • Acces la distanță pentru angajați și terțe părți
  • Fluxuri de lucru adiacente identității (integrări SSO, portaluri de management și servicii de autentificare)

Atunci când este implicată furtul de credențiale, impactul în lumea reală se extinde dincolo de dispozitivul de margine compromis inițial. Credențialele Fortinet furate pot permite:

  • Escaladare rapidă a privilegiilor și modificări de configurare
  • Mișcare laterală în segmentele interne
  • Execuție mai rapidă a ransomware-ului cu mai puține exploatări zgomotoase
  • Disrupție operațională din cauza unui răspuns la incidente grăbit și a pierderii potențiale de date

Nivel de risc: Ridicat. Asocierea cu ransomware-urile INC și Lynx implică o cale credibilă de la furtul de credențiale la perturbări la scară largă, comprimând adesea timpul de ședere al atacatorului și reducând fereastra de reacție a apărătorilor.

Miturile Recomandate sau Insight-ul de Securitate

  • Instalați imediat patch-urile: Aplicați cele mai recente Actualizări de firmware Fortinet abordând FortiBleed și avertizările conexe pentru modelul exact al dispozitivului dvs. și versiunea FortiOS. Confirmați remedierea utilizând ghidul PSIRT al furnizorului pentru CVE-urile aplicabile.
  • Rotiți credențialele și revocați accesul: Dacă se bănuiește furtul de credențiale, efectuați o completă Rotirea parolei de administrator Fortinet, invalidați sesiunile/token-urile și revizuiți orice integrări (SSO, chei API) care ar fi putut fi expuse.
  • Restricționați expunerea la management: Limitați accesul la interfețele de management Fortinet folosind Liste albe de IP-uri, administrare doar prin VPN și controale de rețea consolidate. Eliminați expunerea directă la internet acolo unde este posibil.
  • Impuneți MFA și reduceți raza de acțiune: Solicitați MFA pentru logările administrative și asigurați un design de cont cu cel mai mic privilegiu. Evitați conturile de administrator partajate.
  • Căutare urme de intruziune bazată pe credențiale: Monitorizați jurnalele Fortinet și sistemele downstream pentru logările de administrator anormale, modificările neobișnuite de geolocație/sursă, noii utilizatori de administratori, modificările de configurare și modelele de autentificare suspecte puțin înainte de activitatea legată de ransomware.
  • Validați integritatea post-incident: După aplicarea patch-urilor și resetarea credențialelor, verificați din nou configurația dispozitivului pentru modificări neautorizate (utilizatori, servicii, setări de acces la distanță, sarcini programate și conexiuni de ieșire).

Informații de securitate: Tratați credențialele Fortinet furate ca

Întrebări Frecvente

Ce este exact FortiBleed și de ce este mai mult decât o exploatare a dispozitivului?

FortiBleed se referă la o clasă de vulnerabilități FortiOS (în special CVE-2022-42475) care pot expune memorie sensibilă prin cereri create. În loc să se oprească la „compromiterea dispozitivului”, intruziunile observate transformă expunerea în arme pentru a extrage secrete utilizabile cum ar fi credențiale sau date legate de sesiune, permițând impersonarea administratorilor și accesul mai rapid la serviciile de management.

Cum accelerează credențialele Fortinet furate implementarea ransomware-ului INC sau Lynx?

Odată ce atacatorii obțin credențiale Fortinet funcționale, aceștia pot trece de la exploatare la activitate de conectare care pare legitimă. Acest lucru face mai ușor enumerarea resurselor interne, implementarea uneltelor și stabilirea persistenței în timp ce se amestecă în administrarea normală. Legătura cu ransomware-ul sugerează că credențialele pot fi folosite pentru accesul la mecanismul de testare, reducând timpul de ședere al atacatorului și fereastra de reacție a apărătorilor înainte de impactul mai larg.

Dacă aplicăm un patch pentru FortiOS, mai avem nevoie să rotim credențialele și să revocăm sesiunile?

Da. Remedierea oprește comportamentul vulnerabil, dar nu anulează expunerea anterioară a credențialelor sau a tokenurilor. Dacă se bănuiește furtul de credențiale (sau este probabil în funcție de contextul amenințării), rotiți toate parolele de admin Fortinet, invalidați sesiunile/tokenurile active și revizuiți integrările conexe (SSO, cheile API) la care s-ar fi putut accesa folosind secretele furate.

La ce ar trebui echipele de securitate să fie atente pentru a confirma intruziunea bazată pe credențiale după exploatarea FortiBleed?

Căutați conectări administrative anormale către echipamentele Fortinet și interfețele de management descendente. Indicatorii cheie includ IP-uri/geo-locuri de sursă neașteptate, conectări la conturi de admin neobișnuite, conectări reușite urmate de noi utilizatori sau modificări de configurare, și dovezi de utilizare a sesiunilor/tokenurilor de la clienți atipici. Corelați jurnalele Fortinet cu activitatea internă de autentificare și deplasare laterală pentru o validare mai rapidă.

Cine este cel mai expus riscului în cadrul acestei campanii și este necesară gestionarea expusă la internet?

Riscul practic este cel mai mare pentru organizațiile care rulează FortiGate/FortiOS vulnerabile și expun suprafețele de management la distanță sau VPN/SSL-VPN către internet - în special atunci când accesul nu este controlat strâns. Cu toate acestea, dacă interfețele de management sunt accesibile prin alte căi (rețele rutate greșit, segmentare slabă, ACL-uri permisive), credențialele pot fi totuși colectate și reutilizate pentru compromiterea internă și escaladarea rapidă.

Postează-ți Comentariul

© Serviciul de Rețea Infiniti. Toate drepturile rezervate.

INS-CO
Prezentare Privind Confidențialitatea

Acest site folosește cookie-uri pentru a vă putea oferi cea mai bună experiență de utilizator posibilă. Informațiile cookie sunt stocate în browserul dvs. și îndeplinesc funcții cum ar fi recunoașterea dvs. atunci când vă întoarceți pe site-ul nostru și ajutând echipa noastră să înțeleagă care secțiuni ale site-ului le găsiți cele mai interesante și utile.