
Americký Federální úřad pro vyšetřování (FBI) a Tajná služba (USSS) v úterý varovaly, že kampaň FortiBleed zaměřená na sběr přihlašovacích údajů zůstává aktivní hrozbou. Cílí na firewally Fortinet FortiGate a brány SSL VPN dostupné z internetu. Podle agentur kampaň zneužívá opakovaně používaná nebo uniklá hesla a zastaralé ukládání hesel pomocí SHA-256, což útočníkům umožňuje sbírat a lámat ověřovací údaje ve velkém. Útočníci podle prvních zjištění dál skenují firewally Fortinet dostupné z internetu a zkoušejí na nich dříve získané údaje.
Kampaň FortiBleed byla poprvé zdokumentována v červnu 2026. Rusky mluvící operace podle odhadů získala do 19. června 2026 více než 86 644 funkčních přístupových údajů k zařízením ve 194 zemích. Americká agentura CISA tehdy vyzvala zákazníky Fortinetu k zapnutí autentizace odolné vůči phishingu, ukončení aktivních relací SSL VPN a správců, resetu hesel, ukládání hesel správců pomocí algoritmu PBKDF2 a kontrole záznamů.
Pět fází útoku
FortiBleed probíhá v pěti fázích. Nejprve útočníci rozsáhlým průzkumem hledají odhalené portály. Pak se k zařízením dostanou pomocí uniklých údajů z dřívějších úniků a záznamů infostealerů, ať už zkoušením známých kombinací, nebo plošným zkoušením běžných hesel. Na zařízení následně nasadí nástroj FortigateSniffer napsaný v jazyce Go, který pasivně odposlouchává ověřovací provoz ve 24 protokolech a sbírá hesla a jejich hashe. Hashe putují do clusteru pro lámání hesel akcelerovaného grafickými kartami. Získané údaje pak slouží k pohybu po síti, průzkumu Active Directory, ověřování v Kerberosu a přihlašování přes SMB. V poslední fázi útočníci vynášejí citlivá data ze sdílených složek a pomocí ukradených cookies relací si udržují trvalý přístup.
Podle agentur útočníci prolomené údaje dále obohacovali, třídili a ověřovali. Skripty vyřazovaly honeypoty, přiřazovaly údaje k organizacím a upřednostňovaly cíle podle tržeb a struktury sítě. Pro udržení přístupu útočníci na firewallech zakládali nové administrátorské účty. Mezi často zjištěné názvy patří například adminin, fortiAdmin, forticloud-sync, fgtsecure, support_fortinet, adminsslvpn nebo IT_Manager.
Správci mohou ztratit přístup
Za kampaní pravděpodobně stojí zprostředkovatel počátečního přístupu, který ukradené údaje balí a prodává dalším útočníkům. Svědčí o tom i překryvy s ransomwarovými operacemi INC a Lynx. „Podle prvních reakcí mohou někteří poškození ztratit přístup ke svým zařízením Fortinet,“ varovaly FBI a USSS. K tomu dochází, když útočník původní účty smaže nebo jim změní heslo. Útočníci v některých případech mažou existující účty záměrně, aby organizacím zablokovali přístup a sami si udrželi pozici v systému, zatímco se pokoušejí proniknout dál do sítě. Organizace, které odhalí možnou kompromitaci, by měly dotčená zařízení izolovat, shromáždit artefakty a záznamy, incident nahlásit FBI a USSS a zavést příslušná protiopatření.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


