FBI: حملات مداوم FortiBleed ادمین های FortiGate VPN را قفل می کند
FBI هشدار می دهد که حملات FortiBleed همچنان ادامه دارد و فایروال های Fortinet FortiGate و دروازه های SSL VPN افشا شده را هدف قرار می دهد و مدیران قانونی را قفل می کند. [...]
FBI هشدار می دهد که حملات FortiBleed همچنان ادامه دارد و فایروال های Fortinet FortiGate و دروازه های SSL VPN افشا شده را هدف قرار می دهد و مدیران قانونی را قفل می کند.
هکرها با استفاده از اعتبارنامههای لو رفته قبلی، یا ورود به سیستمهای بهدستآمده از گزارشهای اطلاعات سرقت، پر کردن اعتبار و حملات اسپری رمز عبور به نقاط پایانی در معرض دسترسی دسترسی پیدا میکنند.
سپس دادههای احراز هویت اضافی را از دستگاههای در معرض خطر استخراج میکنند و از یک کلاستر GPU توزیعشده که Hashcat و Hashtopolis را اجرا میکند، برای شکستن آفلاین هش رمز عبور دزدیده شده استفاده میکنند.
به گفته FBI، "زنجیره حمله FortiBleed به عنوان نقطه ورود اولیه برای شرکت های وابسته به باج افزار مشاهده شده است." برخی از گروه هایی که از این سود می برند، باج افزار INC/Lynx و باج افزار Payload هستند.
FortiBleed یک افشای اطلاعات کاربری گسترده Fortinet است که در ژوئن کشف شد، زمانی که مهاجمان به طور ناخواسته سروری حاوی نامهای کاربری و رمزهای عبور متن ساده مرتبط با 73932 URL فایروال در 194 کشور را افشا کردند.
دادهها عملیات جمعآوری اعتبار در مقیاس بزرگ را نشان میدهد، اگرچه در آن زمان مشخص نبود که از چه روشی برای به دست آوردن دادههای پیکربندی استفاده شده است.
در ماه ژوئیه، SOCRadar پس از دسترسی به پانل های مذاکره هر دو گروه در سرور مورد استفاده در کمپین، FortiBleed را به عملیات باج افزار INC و Lynx مرتبط کرد.
بر اساس آخرین شمارش SOCRadar، FotiBleed 86644 دستگاه را به خطر انداخته است.
افبیآی میگوید که در برخی حوادث، عامل تهدید، حسابهای مدیریتی ایجاد میکند و از امتیازات آنها برای حذف حسابهای مدیریت موجود یا تغییر رمز عبور آنها استفاده میکند و از دسترسی قربانیان به دستگاههایشان جلوگیری میکند.
سپس مهاجم پایداری را ایجاد می کند و سعی می کند به صورت جانبی در محیط حرکت کند.
جزئیات مربوط به این عملیات پس از افشای تصادفی سرور باطن آنها توسط مهاجم مشخص شد و فهرستی با ابزار و مجموعه دادهها آشکار شد.
این استفاده از اسکریپتهای خودکار برای اسکن پورتالهای VPN اساسال FortiGate در معرض، یک راهاندازی رمز عبور GPU توزیعشده، و اسکریپتها برای تأیید اعتبار، فیلتر کردن Honeypot، شناسایی سازمانها و اولویتبندی اهداف بر اساس درآمد و ساختار شبکه را نشان داد.
علاوه بر این، قرار گرفتن در معرض، پیکربندیهای VPN و لیستهای هدف را نشان داد که نشان میدهد اپراتور در حال بستهبندی دسترسی به خطر افتاده برای فروش است.
FBI هشدار داد که اصلاح ممکن است به چیزی بیش از وصله و تنظیم مجدد رمزهای عبور Fortinet نیاز داشته باشد، پیشنهاد محدود کردن دسترسی خارجی، پایان دادن به تمام جلسات VPN فعال، اجرای MFA، و بررسی گزارشها برای تغییرات غیرمجاز و فعالیت مشکوک.
آنها همچنین اجرای PBKDF2 را برای ذخیره رمز عبور سرپرست توصیه می کنند، که بسیار قوی تر از هش های قدیمی SHA-256 است که مهاجمان عملا می توانند به صورت آفلاین آن ها را بشکنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
CISA: باجافزار مدوزا به بیش از 500 سازمان زیرساخت حیاتی ضربه زد
ایالات متحده و کره جنوبی نسبت به باج افزار Gunra که سازمان های دولتی را هدف قرار می دهد هشدار دادند
Advantest اطلاعات شخصی سرقت شده در حمله باج افزار را تایید می کند
باج افزار هدف جدیدی دارد. آیا پشتیبان شما آماده است؟
گزارش شده است که هکر ShinyHunters در اردن دستگیر شد و به FBI کمک کرد
متن اصلی (انگلیسی)
FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins
The FBI is warning that FortiBleed attacks are still ongoing, targeting exposed Fortinet FortiGate firewalls and SSL VPN gateways and locking out legitimate administrators. [...]