Fuga de FortiBleed expone credenciales de VPN de Fortinet para 73,000 dispositivos

FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices.

Una nueva filtración de datos, denominada 'FortiBleed', ha expuesto lo que parece ser una colección de credenciales de VPN de Fortinet y FortiGate de 73,932 URL de cortafuegos en organizaciones de todo el mundo. Los datos expuestos fueron descubiertos por el investigador de seguridad Bob Diachenko, quien encontró un servidor con credenciales de VPN de Fortinet que parecían válidas, incluidos nombres de usuario, direcciones de correo electrónico y contraseñas en texto plano. Según las capturas de pantalla compartidas por Diachenko, la base de datos contiene registros de Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec, State Grid y muchas otras empresas.

Campaña masiva de fuerza bruta/explotación activa de Fortinet/FortiGate descubierta en acción. Miles de instancias de los principales proveedores aparecen en los archivos. Esta sola tiene 21,634 nombres de dominio, desde Chevron hasta el propio Fortinet. Todos con contraseñas potencialmente funcionales para los dispositivos FortiGate.

Los datos expuestos también incluían comentarios con la industria, ingresos y número de empleados de cada organización, probablemente para planificar ataques. Diachenko compartió información adicional que indicaba que la operación fue realizada por un grupo de amenazas multiactor de habla rusa que recopiló credenciales para dispositivos FortiGate SSL VPN. Según la investigación de Diachenko, los atacantes realizaron aproximadamente 1.160 millones de intentos de credenciales contra 320,777 objetivos FortiGate y otros 2.100 millones de intentos contra 163,650 sistemas Microsoft SQL Server. Además, los actores de amenazas interceptaron hashes de autenticación SSL VPN, los descifraron utilizando un clúster de 45 GPU gestionado a través de Hashtopolis y utilizaron las credenciales recuperadas para moverse lateralmente en entornos de Active Directory internos.

Dejaron accidentalmente un directorio abierto con artefactos, cadenas de conexión, herramientas, scripts y datos en línea. Analíticas obtenidas a través de sus trabajos cron, historiales de bash, registros, etc.

El investigador también afirmó que varias organizaciones en Japón, Taiwán, Vietnam, Irak y Turquía fueron completamente comprometidas, incluido un contratista de defensa de la OTAN en Turquía del que supuestamente se robaron documentos clasificados. La empresa de inteligencia de amenazas Hudson Rock ha publicado su propio análisis tras recibir el conjunto de datos de Diachenko, describiendo la colección como una de las mayores reservas conocidas de credenciales comprometidas relacionadas con Fortinet. Según Hudson Rock, el conjunto de datos contiene 73,932 URL de cortafuegos únicas en 194 países y afecta a 21,632 dominios únicos. Los atacantes mantuvieron registros detallados de los compromisos exitosos y ensamblaron una base de datos con credenciales verificadas para organizaciones de casi todos los sectores industriales principales. Entre las organizaciones que aparecen en el conjunto de datos se encuentran Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture, Oracle, y numerosas agencias gubernamentales y operadores de infraestructuras críticas. Los países con mayor número de dispositivos afectados son India, Estados Unidos, Taiwán, México, Turquía, Tailandia, Colombia, Malasia, Chile y los Emiratos Árabes Unidos. Los sectores más comunes incluyen telecomunicaciones, servicios de TI, servicios financieros, gobiernos, proveedores de salud, instituciones educativas y manufactura. Un aspecto extraño de la filtración es que muchas de las credenciales expuestas eran contraseñas largas y complejas que normalmente se considerarían difíciles de descifrar.

Se cree que fueron extraídas de configuraciones de Fortinet

El investigador de ciberseguridad Kevin Beaumont revisó de forma independiente partes de los datos expuestos y confirmó la autenticidad de algunas credenciales de administrador, indicando que la filtración parece real.

He podido confirmar la autenticidad de algunos de los inicios de sesión y contraseñas de administrador: esto parece un volcado real.

Tras revisar los datos compartidos por Hudson Rock, Beaumont publicó hallazgos adicionales que indican que el conjunto de datos contiene credenciales de aproximadamente 75,000 dispositivos Fortinet, la mayoría de los cuales siguen en línea. Según Beaumont, los datos parecen provenir de configuraciones exportadas de Fortinet, ya que contienen información como direcciones de correo electrónico que normalmente solo son accesibles a través de las configuraciones. Beaumont también señaló que las direcciones IP afectadas son diferentes a las de la filtración de Belsen Group de Fortinet en 2025, lo que sugiere que esta es una colección más reciente y más grande de dispositivos comprometidos.

Los datos son legítimos. Son alrededor de 75,000 dispositivos. Casi todos siguen en línea y son dispositivos Fortinet. Parecen datos recientes.

Basándose en datos de red de Shodan, Beaumont afirma que la filtración contiene aproximadamente la mitad de todos los cortafuegos Fortinet accesibles por Internet, y que la mayoría de los dispositivos afectados exponen sus interfaces de gestión de FortiGate directamente a Internet. Se desconoce el origen de los datos de configuración, y no está claro si fueron robados a través de vulnerabilidades de Fortinet previamente divulgadas, una falla recién descubierta u otro método. Ni Diachenko, Hudson Rock ni Beaumont han identificado cómo se obtuvieron originalmente los datos de configuración. Hudson Rock ha creado una herramienta gratuita de comprobación de FortiBleed para verificar si una organización está afectada. Las organizaciones en el conjunto de datos deben rotar inmediatamente las contraseñas asociadas con las interfaces administrativas y VPN de Fortinet, implementar MFA, examinar los registros de la puerta de enlace en busca de actividad sospechosa y monitorear la exposición de credenciales de empleados. BleepingComputer contactó a Fortinet para obtener comentarios sobre el conjunto de datos expuestos y actualizará este artículo si recibe respuesta.

image
image
Fortinet credentials found on an exposed server
Fortinet credentials found on an exposed server
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *