if ( !emtpy($headline_subheadline ) ) : ?>
Les enquêteurs qui ont piraté l’infrastructure back-end liée à la campagne ont découvert des opérations de piratage de mots de passe, des flux de travail de vol d’identifiants et des preuves que les attaquants maintiennent un accès persistant aux appareils FortiGate compromis.
endif; ?>
Les détails d’une enquête du FBI sur les attaques FortiBleed en cours révèlent que les victimes pourraient être bloquées hors de leur propre pare-feu même si les attaquants restent connectés.
Après avoir accédé à un serveur principal exposé par les attaquants, le FBI et les services secrets américains ont partagé de nouveaux détails sur une opération qui a déjà affecté plus de 80 000 appareils dans le monde.
Le serveur a donné aux enquêteurs un aperçu de l’infrastructure derrière l’opération, y compris les systèmes utilisés pour traiter les informations d’identification volées, déchiffrer les hachages de mots de passe et identifier les cibles potentielles. Les opérateurs ont également classé les organisations en fonction de leurs revenus et de la structure de leur réseau, a indiqué le FBI dans un avis.
« FortiBleed n’est plus une histoire de vulnérabilité », a déclaré Muhammad Yahya Patel, vCISO, conseiller en cybersécurité EMEA chez Huntress. « C’est une histoire de persévérance. Les informations d’identification ont été prises il y a des mois. La question à laquelle chaque organisation doit répondre est de savoir si elles sont encore utilisées à l’heure actuelle. »
Les attaquants ont créé des comptes administratifs, énuméré les environnements Active Directory et utilisé des informations d’identification compromises pour des déplacements latéraux, a ajouté le FBI. L’accès obtenu grâce à la campagne a également été proposé aux affiliés de ransomwares, notamment INC/Lynx et Payload ransomware.
Les attaquants peuvent bloquer les défenseurs
La capacité de verrouillage récemment révélée constitue un risque opérationnel plus immédiat pour les organisations concernées. Le FBI a déclaré que certaines victimes pourraient perdre l’accès à leurs appareils FortiGate lorsque les attaquants suppriment ou modifient les mots de passe des comptes existants.
Lors d’une intrusion, les attaquants créent de nouveaux comptes qui n’étaient pas présents auparavant sur l’appareil. Dans certains cas, ils suppriment ensuite les comptes existants, empêchant ainsi la pérennité de l’organisation et tentant de se déplacer latéralement dans l’environnement.
« Lorsque vous n’avez plus accès à votre propre pare-feu, vous ne pouvez pas simplement appliquer un correctif logiciel et passer à autre chose », a déclaré Ben Bernstein, responsable de l’équipe de conseillers en cybersécurité chez Huntress. « Ces attaquants savent que les organisations devront physiquement réinitialiser les paramètres d’usine et reconstruire le matériel avant le début du chiffrement. »
Les noms de comptes et les indicateurs d’infrastructure récemment publiés par le FBI peuvent aider les organisations à enquêter sur une compromission potentielle. L’agence a recommandé d’examiner les comptes et les configurations Fortinet pour détecter les modifications non autorisées, de vérifier les journaux du pare-feu, du VPN, de l’authentification et du contrôleur de domaine pour détecter toute activité suspecte, et de rechercher des clés API REST inconnues ou inattendues qui pourraient fournir aux attaquants un accès automatisé aux systèmes FortiGate.
Il a également été recommandé de mettre fin aux sessions administratives et VPN actives, de réinitialiser les informations d’identification administratives et VPN Fortinet, d’appliquer une MFA résistante au phishing et d’utiliser PBKDF2 pour les informations d’identification administrateur.
Les pirates ont loué des GPU pour déchiffrer les mots de passe
Parmi les détails récemment divulgués figurent l’utilisation d’une infrastructure GPU louée pour le craquage de mots de passe, Hashcat et Hashtopoli pour distribuer les tâches de craquage, ainsi que des outils pour valider et hiérarchiser les informations d’identification récupérées.
« Les attaquants volent des fichiers de configuration, déchiffrent les hachages de mots de passe hors ligne sur leur propre matériel et se connectent du premier coup sans générer une seule alerte de connexion échouée », a souligné Bernstein. « Cibler les appareils de pointe comme les VPN et les pare-feu n’a rien de nouveau, mais cette campagne FortiBleed se démarque par le contraste entre l’accès initial silencieux et la prise de contrôle agressive qui s’ensuit. »
L’infrastructure découverte par les enquêteurs comprenait des serveurs de commande et de contrôle (C2), des nœuds de relais et des systèmes d’analyse, avec plusieurs adresses IP identifiées comme étant utilisées pour des activités de force brute ou une authentification réussie avec des comptes compromis. Le FBI a publié ces indicateurs pour aider les organisations à enquêter sur une compromission potentielle, tout en avertissant que certaines infrastructures peuvent avoir été affectées de manière dynamique ou temporaire.
Des preuves de la manière dont les opérateurs ont maintenu l’accès après un premier compromis ont également été trouvées. De nouveaux comptes ont été créés sur les appareils FortiGate concernés, le FBI identifiant un certain nombre de noms de comptes trouvés sur les systèmes des victimes. Dans certains cas, les attaquants peuvent également avoir exploité SSH là où le port était exposé.



