FBI: Los ataques «FortiBleed» en curso bloquean el acceso a los administradores de la VPN de FortiGate
El FBI ha emitido una advertencia sobre la continuidad de los ataques conocidos como FortiBleed, los cuales afectan a cortafuegos y pasarelas SSL VPN de FortiGate que se encuentran expuestos. Durante estas acciones, los ciberdelincuentes logran el acceso mediante credenciales previamente filtradas o conseguidas a través de ataques de relleno de credenciales, registros de programas robainformación y ataques de pulverización de contraseñas. Una vez dentro, extraen más datos de autenticación para descifrar sin conexión los hashes de las claves mediante un clúster de procesamiento gráfico.
De acuerdo con la información oficial, esta cadena de ataques ha sido detectada como una vía de ingreso inicial empleada por afiliados de programas de secuestro de datos, específicamente mencionando a los grupos de ransomware INC/Lynx y Payload. El origen de esta problemática se remonta a una filtración masiva de credenciales identificada previamente, donde se expuso un servidor con nombres de usuario y contraseñas en texto claro de miles de direcciones de cortafuegos en numerosos países. Las investigaciones posteriores relacionaron este incidente con operaciones de ransomware tras el acceso a paneles de negociación.
En ciertos casos reportados, los atacantes generan cuentas con privilegios de administrador para posteriormente eliminar las cuentas legítimas o modificar sus claves de acceso, bloqueando a las víctimas. Asimismo, buscan mantener su permanencia en los sistemas e intentan desplazarse lateralmente. La revelación de detalles operativos ocurrió porque los atacantes expusieron por error su propio servidor de soporte, el cual contenía herramientas, secuencias de comandos automatizadas para rastrear portales, listas de objetivos y configuraciones de redes privadas virtuales.