El FBI alerta sobre la persistencia de los ataques FortiBleed contra dispositivos FortiGate y VPN SSL

El FBI ha emitido una advertencia sobre la persistencia de los ataques FortiBleed, que siguen dirigidos contra firewalls Fortinet FortiGate y puertas de enlace SSL VPN expuestas, con el objetivo de bloquear el acceso de los administradores legítimos.

Los ciberdelincuentes obtienen acceso a los puntos finales expuestos mediante credenciales previamente filtradas, inicios de sesión extraídos de registros de infostealers, ataques de credential stuffing y password spraying. Posteriormente, extraen datos de autenticación adicionales de los dispositivos comprometidos y utilizan un clúster distribuido de GPU con Hashcat y Hashtopolis para crackear offline los hashes de contraseñas robados.

Según el FBI, 'la cadena de ataque FortiBleed se ha observado como punto de entrada inicial para afiliados de ransomware'. Algunos grupos que se benefician de esto son el ransomware INC/Lynx y Payload.

La filtración que no deja de dar frutos

FortiBleed es una filtración masiva de credenciales de Fortinet descubierta en junio, cuando los atacantes expusieron inadvertidamente un servidor que contenía nombres de usuario y contraseñas en texto plano asociados con 73,932 URL de firewalls en 194 países. Los datos revelaron una operación de recolección de credenciales a gran escala, aunque en ese momento no estaba claro qué método se utilizó para obtener la información de configuración.

En julio, SOCRadar vinculó FortiBleed con las operaciones de ransomware INC y Lynx tras obtener acceso a los paneles de negociación de ambos grupos en un servidor utilizado en la campaña. Según el último recuento de SOCRadar, FortiBleed ha comprometido 86,644 dispositivos.

El FBI señala que, en algunos incidentes, el actor de amenazas crea cuentas de administrador y utiliza sus privilegios para eliminar cuentas de administrador existentes o cambiar sus contraseñas, negando a las víctimas el acceso a sus dispositivos. Luego, el atacante establece persistencia e intenta moverse lateralmente en el entorno.

Los detalles de la operación se conocieron después de que el atacante expusiera accidentalmente su servidor backend, revelando un directorio con herramientas y conjuntos de datos. Esto mostró el uso de scripts automatizados para escanear portales SSL VPN de FortiGate expuestos, una configuración distribuida de cracking de contraseñas por GPU y scripts para validar credenciales, filtrar honeypots, identificar organizaciones y priorizar objetivos por ingresos y estructura de red. Además, la exposición reveló configuraciones VPN funcionales y listas de objetivos, lo que indica que el operador empaquetaba el acceso comprometido para su venta.

El FBI advirtió que la remediación puede requerir más que aplicar parches y restablecer contraseñas de Fortinet, sugiriendo restringir el acceso externo, terminar todas las sesiones VPN activas, aplicar MFA y revisar los registros en busca de cambios no autorizados y actividad sospechosa. También recomiendan aplicar PBKDF2 para el almacenamiento de contraseñas de administrador, que es mucho más fuerte que los hashes SHA-256 heredados que los atacantes pueden crackear offline de manera práctica.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deben dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • CISA: el ransomware Medusa afectó a más de 500 organizaciones de infraestructura crítica
  • EE. UU. y Corea del Sur advierten sobre el ransomware Gunra dirigido a agencias gubernamentales
  • Advantest confirma robo de información personal en ataque de ransomware
  • El ransomware tiene un nuevo objetivo. ¿Está lista su copia de seguridad?
  • El hacker de ShinyHunters supuestamente detenido en Jordania, ayudando al FBI
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *