In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Una campagna globale di furto credenziali
FBI e Secret Service hanno pubblicato un advisory congiunto sulla campagna FortiBleed, che ha compromesso oltre 86.000 firewall FortiGate e gateway VPN Fortinet esposti su internet. L'operazione è attiva da mesi e ha colpito organizzazioni in 194 paesi.
Gli attaccanti sfruttano credenziali riutilizzate o già trapelate per accedere ai dispositivi, poi "raccolgono e decifrano dati di autenticazione su larga scala". Secondo le agenzie, continuano a scansionare firewall Fortinet esposti usando credenziali compromesse ottenute in precedenza.
La campagna è diventata nota dopo che gli stessi operatori hanno esposto il loro server backend, rendendo visibile il flusso di lavoro interno. Il materiale recuperato ha permesso di ricostruire come i criminali identificavano i bersagli, validavano le credenziali rubate ed espandevano l'accesso nelle reti delle vittime.
Come operano gli attaccanti
Gli attaccanti scansionano internet alla ricerca di portali SSL VPN FortiGate esposti, usano script automatizzati per individuare i dispositivi raggiungibili e raccolgono grandi quantità di credenziali e dati di autenticazione tramite credential stuffing e password spraying.
Le credenziali rubate vengono poi ordinate, validate e organizzate in base al fatturato o alla struttura della rete dell'organizzazione vittima. I criminali creano nuovi account sui firewall per mantenere l'accesso e possono vendere l'accesso ad altri o usarlo direttamente.
L'advisory segnala che la catena di attacco FortiBleed è stata osservata come punto di ingresso iniziale per affiliati ransomware. Gli initial access broker partecipano alla campagna e offrono l'accesso a gruppi legati ai ransomware INC/Lynx e Payload.
Conseguenze e rischi per le vittime
Le organizzazioni colpite possono ritrovarsi bloccate fuori dai propri sistemi se gli attaccanti disabilitano account o cambiano password. In questi casi, la risoluzione richiede interventi che vanno oltre la normale applicazione di patch e il reset delle password.
Studi precedenti citati nell'advisory indicano che affiliati dei gruppi INC e Lynx partecipavano alla campagna, con oltre 20 affiliati in ruoli definiti che scansionavano migliaia di portali FortiGate in più di 150 paesi. Almeno 12 organizzazioni sono state violate e cifrate con ransomware.
La CISA aveva già pubblicato un avviso sulla campagna tre mesi fa, insieme a funzionari del Regno Unito. Hacker russi avrebbero usato la campagna per accedere alle caselle email di funzionari governativi britannici.
Raccomandazioni delle agenzie
FBI e Secret Service raccomandano di limitare la gestione esterna dei dispositivi o rimuovere del tutto l'amministrazione da internet. Le organizzazioni dovrebbero inoltre resettare le credenziali e terminare tutte le sessioni VPN amministrative.
È essenziale rivedere tutti gli account Fortinet e verificarne la legittimità, cercando account non autorizzati o modifiche sospette. Le agenzie sottolineano che la sola applicazione delle patch potrebbe non bastare se gli attaccanti hanno già creato account persistenti sui dispositivi.



