FBI : les attaquants de FortiBleed peuvent empêcher les organisations d’accéder à leurs propres pare-feu

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Les enquêteurs qui ont piraté l’infrastructure back-end liée à la campagne ont découvert des opérations de piratage de mots de passe, des flux de travail de vol d’identifiants et des preuves que les attaquants maintiennent un accès persistant aux appareils FortiGate compromis.

endif; ?>

Les détails d’une enquête du FBI sur les attaques FortiBleed en cours révèlent que les victimes pourraient être bloquées hors de leur propre pare-feu même si les attaquants restent connectés.

Après avoir accédé à un serveur principal exposé par les attaquants, le FBI et les services secrets américains ont partagé de nouveaux détails sur une opération qui a déjà affecté plus de 80 000 appareils dans le monde.

Le serveur a donné aux enquêteurs un aperçu de l’infrastructure derrière l’opération, y compris les systèmes utilisés pour traiter les informations d’identification volées, déchiffrer les hachages de mots de passe et identifier les cibles potentielles. Les opérateurs ont également classé les organisations en fonction de leurs revenus et de la structure de leur réseau, a indiqué le FBI dans un avis.

« FortiBleed n’est plus une histoire de vulnérabilité », a déclaré Muhammad Yahya Patel, vCISO, conseiller en cybersécurité EMEA chez Huntress. « C’est une histoire de persévérance. Les informations d’identification ont été prises il y a des mois. La question à laquelle chaque organisation doit répondre est de savoir si elles sont encore utilisées à l’heure actuelle. »

Les attaquants ont créé des comptes administratifs, énuméré les environnements Active Directory et utilisé des informations d’identification compromises pour des déplacements latéraux, a ajouté le FBI. L’accès obtenu grâce à la campagne a également été proposé aux affiliés de ransomwares, notamment INC/Lynx et Payload ransomware.

Les attaquants peuvent bloquer les défenseurs

La capacité de verrouillage récemment révélée constitue un risque opérationnel plus immédiat pour les organisations concernées. Le FBI a déclaré que certaines victimes pourraient perdre l’accès à leurs appareils FortiGate lorsque les attaquants suppriment ou modifient les mots de passe des comptes existants.

Lors d’une intrusion, les attaquants créent de nouveaux comptes qui n’étaient pas présents auparavant sur l’appareil. Dans certains cas, ils suppriment ensuite les comptes existants, empêchant ainsi la pérennité de l’organisation et tentant de se déplacer latéralement dans l’environnement.

« Lorsque vous n’avez plus accès à votre propre pare-feu, vous ne pouvez pas simplement appliquer un correctif logiciel et passer à autre chose », a déclaré Ben Bernstein, responsable de l’équipe de conseillers en cybersécurité chez Huntress. « Ces attaquants savent que les organisations devront physiquement réinitialiser les paramètres d’usine et reconstruire le matériel avant le début du chiffrement. »

Les noms de comptes et les indicateurs d’infrastructure récemment publiés par le FBI peuvent aider les organisations à enquêter sur une compromission potentielle. L’agence a recommandé d’examiner les comptes et les configurations Fortinet pour détecter les modifications non autorisées, de vérifier les journaux du pare-feu, du VPN, de l’authentification et du contrôleur de domaine pour détecter toute activité suspecte, et de rechercher des clés API REST inconnues ou inattendues qui pourraient fournir aux attaquants un accès automatisé aux systèmes FortiGate.

Il a également été recommandé de mettre fin aux sessions administratives et VPN actives, de réinitialiser les informations d’identification administratives et VPN Fortinet, d’appliquer une MFA résistante au phishing et d’utiliser PBKDF2 pour les informations d’identification administrateur.

Des preuves de la manière dont les opérateurs ont maintenu l’accès après un premier compromis ont également été trouvées. De nouveaux comptes ont été créés sur les appareils FortiGate concernés, le FBI identifiant un certain nombre de noms de comptes trouvés sur les systèmes des victimes. Dans certains cas, les attaquants peuvent également avoir exploité SSH là où le port était exposé.

CyberattaquesCybercriminalitéSécurité