1. Het FBI en de U.S. Secret Service hebben een gezamenlijk advies uitgegeven waarin wordt gewaarschuwd voor de FortiBleed-campagne. Dit is een campagne die zich richt op internet-gekoppelde Fortinet FortiGate-firewalls en SSL VPN-gateways wereldwijd.
2. De campagne is een operatie waarbij inloggegevens worden gecompromitteerd. Meer dan 86.644 apparaten in 194 landen zijn naar verluidt getroffen.
3. Aanvallers maken naar verluidt gebruik van hergebruikte, gelekte of zwakke inloggegevens om toegang te krijgen tot FortiGate-apparaten. Ze maken ook gebruik van verouderde SHA-256 wachtwoordopslag.
4. De aanvallers gebruikten naar verluidt credential stuffing en password spraying om inloggegevens te testen die waren verkregen uit eerdere datalekken en infostealer-logs.
5. De operatie werd zichtbaar nadat beheerders per ongeluk een backend-server hadden blootgelegd met tools, doelgegevens en workflows. Deze blootgestelde infrastructuur toonde een georganiseerde access-broker operatie.
6. Na het verkrijgen van toegang kunnen aanvallers nieuwe FortiGate-administratoraccounts aanmaken om toegang te behouden. Ze kunnen vervolgens Active Directory-gebruikers opsommen, bevoorrechte accounts identificeren en proberen laterale beweging uit te voeren binnen netwerken van slachtoffers.
7. Dreigingsactoren hebben wachtwoorden gewijzigd, accounts uitgeschakeld of legitieme administratoraccounts verwijderd nadat ze hun eigen persistente accounts hadden aangemaakt. Sommige getroffen organisaties kunnen de toegang tot hun eigen Fortinet-apparaten verliezen.
8. De FortiBleed-activiteit is in verband gebracht met initiële-toegangsbereiders die ransomware-operaties ondersteunen. Gemelde downstream ransomware-verbindingen zijn INC/Lynx en Payload ransomware.
9. Organisaties wordt aangeraden alle Fortinet administratieve en VPN-accounts te controleren, met name onbekende accounts zoals forticloud-sync, fgtsecure, forti_support2, of Technical_support. Beveiligingsteams moeten ook onverwachte REST API-sleutels, configuratiewijzigingen, verdachte authenticatieactiviteit en verbindingen met bekende kwaadaardige infrastructuur onderzoeken. Firewall-, VPN-, authenticatie- en domeincontrollerlogs moeten worden beoordeeld om ongeautoriseerde accounts, succesvolle verdachte logins, laterale beweging en pogingen om apparaatconfiguraties te wijzigen te identificeren.
10. De instanties bevelen aan om externe beheerstoegang te beperken via vertrouwde hosts of lokale beleidsregels en beheer via internet waar mogelijk te verwijderen. Beheerders moeten actieve administratieve en VPN-sessies beëindigen, alle Fortinet VPN- en administrateur-inloggegevens opnieuw instellen en phishing-resistente multifactorauthenticatie afdwingen voor externe toegang en beheerinterfaces.
11. Organisaties die FortiOS draaien, moeten ook verifiëren dat administrator-inloggegevens PBKDF2 gebruiken in plaats van zwakkere legacy hashing-methoden.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!