La campaña masiva de robo de credenciales FortiBleed ha sido vinculada a las operaciones de ransomware INC y Lynx, lo que sugiere que las credenciales de Fortinet robadas estaban destinadas a impulsar futuras intrusiones en redes.
A principios de este mes, se descubrió un servidor expuesto en internet que contenía credenciales robadas de más de 73,000 dispositivos Fortinet. Los investigadores encontraron que el servidor contenía archivos de configuración de FortiGate descargados, credenciales extraídas de dispositivos comprometidos, e infraestructura utilizada para descifrar hashes de contraseñas y realizar ataques de relleno de credenciales. La campaña fue denominada "FortiBleed" debido al gran número de credenciales expuestas y a la operación masiva de robo de credenciales.
Investigaciones de seguimiento realizadas por SOCRadar revelaron que la operación utilizó una herramienta personalizada de captura de paquetes llamada "FortiGate Sniffer" en firewalls FortiGate comprometidos, lo que permitió a los atacantes interceptar credenciales de VPN y otros datos de autenticación directamente del tráfico de red.
La Unidad de Investigación de Amenazas (STRU) de SOCRadar vincula ahora la operación de robo de credenciales directamente con miembros de los grupos de ransomware como servicio (RaaS) INC y Lynx. Los investigadores informaron a BleepingComputer que descubrieron este vínculo después de identificar un servidor Windows utilizado como parte de la infraestructura de FortiBleed.
"Nuestros investigadores de amenazas identificaron un servidor Windows perteneciente a la infraestructura de FortiBleed, lo que proporcionó una visión más profunda del modus operandi de los actores de amenazas", dijo SOCRadar a BleepingComputer. "Durante la investigación de ese servidor, el análisis de los artefactos recopilados reveló que el actor de amenazas había accedido a los paneles de negociación de ransomware tanto del grupo Lynx como del grupo INC Ransom."
SOCRadar compartió capturas de pantalla con BleepingComputer que muestran sesiones de navegador accediendo a los paneles de administración de ambos grupos de ransomware. Las imágenes muestran paneles de negociación que contienen chats de víctimas utilizados durante las negociaciones de rescate.
Según los investigadores, esto proporciona evidencia directa de que un individuo con acceso a la infraestructura de FortiBleed también estaba involucrado con las plataformas de negociación de los grupos de ransomware. La compañía también dice que identificó más de 200 servidores operativos adicionales más allá de los asociados originalmente con la campaña, descubrió información de víctimas recolectada durante FortiBleed que se superpone con organizaciones que luego aparecieron en el sitio de filtración de INC Ransom, y encontró evidencia que sugiere que la operación consta de aproximadamente 20 miembros con roles definidos.
SOCRadar también afirma que la campaña fue considerablemente más grande de lo que se entendía originalmente. Según los investigadores, la operación apuntó a más de 430,000 firewalls FortiGate en todo el mundo e implementó sniffers de tráfico en aproximadamente 19,000 dispositivos. Después de notificar a las organizaciones afectadas, el número ha descendido a alrededor de 11,000 dispositivos comprometidos. Los investigadores también dicen que identificaron aproximadamente 500 servidores utilizados por la operación.
Los investigadores también creen que los atacantes explotaron una vulnerabilidad de día cero previamente no divulgada en Nextcloud como parte de sus operaciones para expandir el acceso después del compromiso inicial. Sin embargo, los detalles técnicos aún no se han publicado. SOCRadar también dijo a BleepingComputer que encontró cuentas de puerta trasera persistentes que utilizan el nombre de usuario "adminin" en sistemas comprometidos y continúa los esfuerzos para recuperar las claves de descifrado de ransomware.
INC Ransom ha operado como una plataforma de ransomware como servicio desde mediados de 2023, atacando organizaciones en los sectores de salud, educación, gobierno y otros en todo el mundo. Lynx surgió a mediados de 2024 y los investigadores de seguridad creen que es un cambio de marca de la banda de ransomware INC, más que un nuevo grupo de extorsión. SOCRadar dice que se publicará un segundo documento técnico que contiene indicadores de compromiso, evidencia de atribución y análisis técnico adicional una vez que se complete su investigación.


















Deja una respuesta