پرش به محتوای اصلی

FBI: حملات مداوم FortiBleed ادمین های FortiGate VPN را قفل می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۶, پنجشنبه، ساعت ۰۰:۵۸حدود 2 دقیقه مطالعه

FBI هشدار می دهد که حملات FortiBleed همچنان ادامه دارد و فایروال های Fortinet FortiGate و دروازه های SSL VPN افشا شده را هدف قرار می دهد و مدیران قانونی را قفل می کند. [...]

FBI هشدار می دهد که حملات FortiBleed همچنان ادامه دارد و فایروال های Fortinet FortiGate و دروازه های SSL VPN افشا شده را هدف قرار می دهد و مدیران قانونی را قفل می کند.

هکرها با استفاده از اعتبارنامه‌های لو رفته قبلی، یا ورود به سیستم‌های به‌دست‌آمده از گزارش‌های اطلاعات سرقت، پر کردن اعتبار و حملات اسپری رمز عبور به نقاط پایانی در معرض دسترسی دسترسی پیدا می‌کنند.

سپس داده‌های احراز هویت اضافی را از دستگاه‌های در معرض خطر استخراج می‌کنند و از یک کلاستر GPU توزیع‌شده که Hashcat و Hashtopolis را اجرا می‌کند، برای شکستن آفلاین هش رمز عبور دزدیده شده استفاده می‌کنند.

به گفته FBI، "زنجیره حمله FortiBleed به عنوان نقطه ورود اولیه برای شرکت های وابسته به باج افزار مشاهده شده است." برخی از گروه هایی که از این سود می برند، باج افزار INC/Lynx و باج افزار Payload هستند.

FortiBleed یک افشای اطلاعات کاربری گسترده Fortinet است که در ژوئن کشف شد، زمانی که مهاجمان به طور ناخواسته سروری حاوی نام‌های کاربری و رمزهای عبور متن ساده مرتبط با 73932 URL فایروال در 194 کشور را افشا کردند.

داده‌ها عملیات جمع‌آوری اعتبار در مقیاس بزرگ را نشان می‌دهد، اگرچه در آن زمان مشخص نبود که از چه روشی برای به دست آوردن داده‌های پیکربندی استفاده شده است.

در ماه ژوئیه، SOCRadar پس از دسترسی به پانل های مذاکره هر دو گروه در سرور مورد استفاده در کمپین، FortiBleed را به عملیات باج افزار INC و Lynx مرتبط کرد.

بر اساس آخرین شمارش SOCRadar، FotiBleed 86644 دستگاه را به خطر انداخته است.

اف‌بی‌آی می‌گوید که در برخی حوادث، عامل تهدید، حساب‌های مدیریتی ایجاد می‌کند و از امتیازات آن‌ها برای حذف حساب‌های مدیریت موجود یا تغییر رمز عبور آن‌ها استفاده می‌کند و از دسترسی قربانیان به دستگاه‌هایشان جلوگیری می‌کند.

سپس مهاجم پایداری را ایجاد می کند و سعی می کند به صورت جانبی در محیط حرکت کند.

جزئیات مربوط به این عملیات پس از افشای تصادفی سرور باطن آنها توسط مهاجم مشخص شد و فهرستی با ابزار و مجموعه داده‌ها آشکار شد.

این استفاده از اسکریپت‌های خودکار برای اسکن پورتال‌های VPN اس‌اس‌ال FortiGate در معرض، یک راه‌اندازی رمز عبور GPU توزیع‌شده، و اسکریپت‌ها برای تأیید اعتبار، فیلتر کردن Honeypot، شناسایی سازمان‌ها و اولویت‌بندی اهداف بر اساس درآمد و ساختار شبکه را نشان داد.

علاوه بر این، قرار گرفتن در معرض، پیکربندی‌های VPN و لیست‌های هدف را نشان داد که نشان می‌دهد اپراتور در حال بسته‌بندی دسترسی به خطر افتاده برای فروش است.

FBI هشدار داد که اصلاح ممکن است به چیزی بیش از وصله و تنظیم مجدد رمزهای عبور Fortinet نیاز داشته باشد، پیشنهاد محدود کردن دسترسی خارجی، پایان دادن به تمام جلسات VPN فعال، اجرای MFA، و بررسی گزارش‌ها برای تغییرات غیرمجاز و فعالیت مشکوک.

آنها همچنین اجرای PBKDF2 را برای ذخیره رمز عبور سرپرست توصیه می کنند، که بسیار قوی تر از هش های قدیمی SHA-256 است که مهاجمان عملا می توانند به صورت آفلاین آن ها را بشکنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

CISA: باج‌افزار مدوزا به بیش از 500 سازمان زیرساخت حیاتی ضربه زد

ایالات متحده و کره جنوبی نسبت به باج افزار Gunra که سازمان های دولتی را هدف قرار می دهد هشدار دادند

Advantest اطلاعات شخصی سرقت شده در حمله باج افزار را تایید می کند

باج افزار هدف جدیدی دارد. آیا پشتیبان شما آماده است؟

گزارش شده است که هکر ShinyHunters در اردن دستگیر شد و به FBI کمک کرد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins

The FBI is warning that FortiBleed attacks are still ongoing, targeting exposed Fortinet FortiGate firewalls and SSL VPN gateways and locking out legitimate administrators. [...]

همه‌ی اخبار فناوری