FortiBleed kampaň na krádež poverení spojená s ransomwarom Lynx
Nová kampaň na krádež poverení spojená s vydieračským softvérom Lynx predstavuje naliehavé riziká, keď útočníci zneužívajú zraniteľnosti Fortinet pre budúce intrúzie.
Meta popis: Kampaň na krádež poverení spojená s FortiBleed je prepojená s operátormi INC a vydieračským softvérom Lynx, čo zvyšuje pravdepodobnosť pred-pozícionovaný prístup pre budúcu sieť intrúzií a rýchleho eskalovania privilegií.
Bezpečnostné tímy by mali zaobchádzať táto aktivita ako naliehavý predchodca kompromitácie prístupu: útočníci zdajú sa zbierať poverenia Fortinet zraniteľných prostredí FortiGate a potom využívajú tieto účty na urýchlenie nasadenia vydieračského softvéru, laterálneho pohybu a trvania.
Súhrn hrozieb
Hrozba inteligencie naznačuje veľkú kampaň na krádež prihlasovacích údajov FortiBleed ktorá bola spojená s šifrovačka INC a šifrovačka Lynx. Jadro nebezpečenstva nie je len kompromitácia zariadenia, ale aj následné použitie ukradnuté prihlasovacie údaje Fortinet na získanie legitímny prístup k interným sieťam a administratívne rozhrania - znižujúc čas útočníka na dosiahnutie vplyvu, keď sa zapoja operátori vydieračského softvéru.
Technický rozklad zraniteľnosti alebo problému
FortiBleed odkazuje na triedu slabostí FortiOS (predovšetkým CVE-2022-42475) ktoré môžu umožniť expozícia pamäte cez vytvorené požiadavky. V pozorovaných reťazcoch prienikov je táto expozícia pamäte zneužívaná na získať citlivé hodnoty, vrátane prihlasovacích údajov alebo údajov súvisiacich so session, ktoré môžu byť použité na zneužívanie administrátorov alebo autentifikáciu k manažérskym službám.
Keď útočníci získajú použiteľný prístup, typicky prechádzajú od explotácie k priestorový útok založený na poverení: prihlásenie sa ako legitímny používateľ, enumerácia sieťových zdrojov, nasadenie nástrojov útočníka a nastavenie trvalých ciest, ktoré sa miešajú do normálneho administratívneho správania. Väzba na šifrovačku naznačuje, že ukradnuté prihlasovacie údaje môžu byť použité ako prístupový mechanizmus pre štádiá—buď okamžite alebo na podporu neskorších operácií tými istými (alebo spolupracujúcimi) hrozbami.
Analýza dopadu (kto je postihnutý)
Tento incident ovplyvňuje predovšetkým organizácie, ktoré prevádzkujú zraniteľné FortiGate/FortiOS nasadenia - najmä tam, kde je možné dosiahnuť vzdialené riadenie alebo povrch VPN/SSL-VPN z internetu, je nesprávne nakonfigurované alebo nie je úzko kontrolované. Praktické riziko je zvýšené pre prostredia, ktoré sa spoliehajú na zariadenia Fortinet pre:
- Administratívny prístup do interných sietí a bezpečnosť nástroje
- Vzdialený prístup pre zamestnancov a tretie strany
- Pracovné postupy súvisiace s identitou (integrácie SSO, správne portály a autentifikačné služby)
Keď je zapojená krádež poverení, reálny dopad sa rozširuje za pôvodne kompromitované hraničné zariadenie. Ukradnuté poverenia Fortinet môžu umožniť:
- Rýchle eskalácie privilegií a konfiguračné manipulácie
- Laterálny pohyb do interných segmentov
- Rýchlejšie vykonávanie ransomware s menším množstvom hlučných útokov
- Prevádzkové prerušenie zo spěchanej reakcie na incident a potenciálnej strate údajov
Úroveň rizika: Vysoká. Asociácia s INC a Lynx ransomware naznačuje dôveryhodnú cestu od krádeže poverení k plnohodnotnému narušeniu, často skracujúc čas pobytu útočníka a znižujúc časové okno obrancov.
Odporúčané opatrenia alebo bezpečnostné poznatky
- Opravte okamžite: Použite najnovšie Aktualizácie firmvéru Fortinet Adresujte FortiBleed a súvisiace upozornenia pre váš presný model zariadenia a verziu FortiOS. Potvrďte odstránenie pomocou usmernení výrobcu PSIRT pre príslušné CVE.
- Rotujte poverenia a zrušte prístup: Ak sa podozrieva krádež poverení, vykonajte úplné Rotácia administrátorského hesla Fortinet, zneplatnite relácie/tokeny a skontrolujte akékoľvek integrácie (SSO, API kľúče), ktoré by mohli byť vystavené.
- Obmedzte expozíciu správy: Obmedzte prístup k rozhraniam správy Fortinet pomocou Zoznamy povolených IP adries, iba administrácia cez VPN a zabezpečené sieťové ovládacie prvky. Odstráňte priamu internetovú expozíciu, ak je to možné.
- Vynúťte MFA a znížte rozsah útoku: Vyžadujte MFA pre administratívne prihlásenia a zabezpečte návrh účtu s minimálnymi oprávneniami. Vyhnite sa zdieľaným administrátorským účtom.
- Hľadanie stôp počítačových útokov na základe poverení: Monitorujte Fortinet logy a downstream systémy pre anomálne administratívne prihlásenia, nezvyčajné zmeny geolokácie/zdroja, nových administrátorov, zmeny konfigurácie a podozrivé autentifikačné vzory krátko pred činnosťou súvisiacou s ransomware.
- Overenie integrity po incidente: Po nainštalovaní záplat a obnovení poverení skontrolujte konfiguráciu zariadenia na neoprávnené zmeny (užívatelia, služby, vzdialené prístupové nastavenia, plánované úlohy a odchádzajúce pripojenia).
Bezpečnostný pohľad: Zachádzajte so ukradnutými povereniami Fortinet ako
Často kladené otázky
Čo presne je FortiBleed a prečo je to viac ako len zneužitie zariadenia?
FortiBleed sa vzťahuje na triedu slabostí FortiOS (predovšetkým CVE-2022-42475), ktoré môžu odhaliť citlivú pamäť prostredníctvom vytvorených požiadaviek. Namiesto končenia na "kompromitu zariadenia", pozorované intrúzie zneužívajú vystavenie na extrahovanie použiteľných tajomstiev, ako sú poverenia alebo údaje súvisiace so sedením, umožňujúce zosobášenie administrátorov a rýchlejší prístup k riadiacim službám.
Ako urýchľujú ukradnuté prihlasovacie údaje Fortinet proces nasadenia ransomwaru INC alebo Lynx?
Keď sa útočníkom podarí získať funkčné poverenia Fortinet, môžu prejsť od zneužívania k činnosti vyzerajúcej legitímne. To uľahčuje výpočet interných zdrojov, nasadenie nástrojov a vytvorenie trvalosti pri zlúčení do normálnej administrácie. Spojenie s ransomware naznačuje, že poverenia môžu byť použité na prístupový mechanizmus, čím sa skracuje čas pobytu útočníka a časové okno obrancov pred širším dopadom.
Ak záplatujeme FortiOS, stále potrebujeme rotovať prihlasovacie údaje a zrušiť relácie?
Áno. Oprava zastaví zraniteľné správanie, ale nevráti predchádzajúcu krádež poverení alebo tokenov. Ak sa podozrieva z krádeže poverení (alebo je pravdepodobná na základe kontextu hrozby), zmeňte všetky heslá administrátora Fortinet, neplatné aktívne relácie/tokeny a prehodnoťte súvisiace integrácie (SSO, API kľúče), ktoré by mohli byť prístupné pomocou ukradnutých tajomstiev.
Čo by mali bezpečnostné tímy monitorovať na potvrdenie intrúzie na základe prihlasovacích údajov po zneužití FortiBleed?
Hľadajte anomálne administratívne prihlásenia k zariadeniam Fortinet a k dolným riadiacim rozhraniam. Kľúčové indikátory zahŕňajú neočakávané zdrojové IP/geolokácie, prihlásenia k nezvyčajným administrátorským účtom, úspešné prihlásenia nasledované novými používateľmi alebo konfiguračnými zmenami a dôkazy o použití relácie/tokenu z atypických klientov. Korelujte záznamy Fortinet s internou autentifikáciou a aktivitou laterálneho pohybu pre rýchlejšie overenie.
Kto je najviac ohrozený touto kampaňou a vyžaduje si to správu s internetovým rozhraním?
Praktické riziko je najvyššie pre organizácie prevádzkujúce zraniteľné FortiGate/FortiOS a vystavujúce vzdialené riadiace alebo VPN/SSL-VPN povrchy na internete - najmä keď prístup nie je úzko kontrolovaný. Ak však sú riadiace rozhrania dosiahnuteľné inými cestami (nesprávne smerované siete, slabá segmentácia, permissívne ACL), poverenia môžu byť stále získané a opätovne použité na interné kompromitovanie a rýchlu eskaláciu.




































