drošība · 4 min · 11.07.2026

FortiBleed: 75 000 FortiGate ugunsmūru uzlauzti un saistīti ar INC un Lynx ransomware

Pētnieki no Arctic Wolf jūnija vidū atklāja kampaņu, kuras ietvaros uzbrucēji izvilkuši administratora akreditācijas datus no vismaz 75 000 FortiGate ugunsmūru 194 valstīs. Kampaņu sauc par FortiBleed. Picus Security jaunākajos aprēķinos min 86 644 kompromitētas ierīces — aptuveni puse no visiem internetā redzamajiem Fortinet ugunsmūriem pasaulē.

Šonedēļ SOCRadar saistīja FortiBleed infrastruktūru ar INC Ransom un Lynx — divām aktīvām ransomware grupām. Vismaz 12 organizācijās konstatēta faktiska datu šifrēšana, simtiem galapunktu šifrēti.

Kā uzbrucēji ieguva paroles

Pamatā ir FortiOS paroles jaucējfunkciju mehānisms. Versijās vecākās par 7.2.11, 7.4.8 un 7.6.1 administratoru paroles glabātas SHA-256 ar sāli — formāts, ko ar mūsdienu GPU var uzlauzt offline. Jaunākās versijās Fortinet pārgāja uz PBKDF2, kas ir izturīgāks pret šādiem uzbrukumiem.

Pārejot uz jaunāku FortiOS versiju, esošo administratoru SHA-256 jaucējfunkcijas netiek automātiski pārrēķinātas uz PBKDF2. Katra konta jaucējfunkcija tiek nomainīta tikai tad, kad konkrētais administrators piesakās pēc jaunināšanas. Organizācijas, kuras atjaunināja programmatūru, bet nenodrošināja, ka visi administratori pēc tam pieteicās, joprojām glabā veco SHA-256 formātu.

Konfigurācijas failu iegūšanai uzbrucēji izmantoja FortiOS iebūvēto diagnostikas komandu diagnose sniffer packet. Viņu infrastruktūrā bija Golang rīks FortigateSniffer, kas pasīvi pārtver autentifikācijas trafiku. Pēc BleepingComputer datiem, šis rīks uzstādīts aptuveni 12 000 ierīcēm no kopumā iegūtajiem 86 000.

Kā operācija tika atklāta

FortiBleed infrastruktūra kļuva redzama pēc uzbrucēju pašu kļūdas — viens no aptuveni 200 serveriem bija publiski pieejams. Pētniekiem izdevās apskatīt iekšējos failus, žurnālus un operatīvo dokumentāciju. No tiem izriet, ka operācijā iesaistīti aptuveni 20 cilvēki: daļa veic augstas vērtības ielaušanās, citi nodrošina tehnisko atbalstu.

“Uzbrucējs, kurš saistīts ar FortiBleed infrastruktūru, tika atrasts aktīvi strādājot gan INC Ransom, gan Lynx sarunu paneļos. INC Ransom upuru sarakstā iekļautie uzņēmumi sakrita ar FortiBleed datiem.” — SOCRadar

Ransomware plūsma

INC Ransom un Lynx darbojas kā ransomware-as-a-service (RaaS). INC Ransom kā mērķus publicējis veselības aizsardzības organizācijas, tostarp NHS Skotijā 2024. gadā. Lynx koncentrējas uz ražošanas un infrastruktūras uzņēmumiem.

FortiBleed operatori darbojas kā sākotnējās piekļuves brokeri (IAB) — viņi pārdod FortiGate piekļuvi ransomware grupām, kuras pēc tam veic izplatīšanu tīklā un failu šifrēšanu. Šī darba dalīšana ir kļuvusi ierasta: IAB specializējas konkrētu platformu kompromitēšanā, šifrēšanu un izpirkuma pieprasījumus veic citi.

FortiGate ugunsmūri plaši izmantoti korporatīvos tīklos, interneta pakalpojumu sniedzējos un valsts iestādēs. Skaitļi par kompromitētajām ierīcēm rāda, ka daudzas organizācijas nav atjauninājušas programmatūru mēnešiem ilgi pēc Fortinet rekomendāciju izlaišanas.

Ko darīt

Bitdefender un Arctic Wolf iesaka šādus soļus:

  • Jauniniet uz FortiOS 7.2.11, 7.4.8 vai 7.6.1 — vecākās versijās paroles glabājas kā SHA-256.
  • Pēc jaunināšanas nodrošiniet, ka katrs administrators piesakās vismaz vienu reizi — tikai tad jaucējfunkcija tiek nomainīta uz PBKDF2.
  • Nekavējoties nomainiet visas administratora, vietējo lietotāju un SSL VPN paroles.
  • Ierobežojiet pārvaldības saskarni un SSL VPN piekļuvi tikai no iekšējiem IP vai VPN.
  • Iespējojiet MFA visiem administratoriem un VPN kontiem.

FortiOS 7.2.x un 7.4.x versijās iespējo login-lockout-upon-weaker-encryption — tas dzēš atlikušos SHA-256 jaucējkodus pēc katra administratora pirmā pieteikšanās.

Pēc Arctic Wolf analīzes, lielākā daļa kompromitēto ierīču pārvaldības saskarni bija publiski pieejama internetā. Ja pārvaldības piekļuve būtu slēgta, lielākā kampaņas daļa nevarētu notikt.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie