FortiBleed sigue siendo un auténtico fastidio, ya que el FBI confirma que los ataques continúan
También cubierto por: The Hacker News, Help Net Security, Segu-Info
El FBI y el Servicio Secreto de EE. UU. (USSS) afirman que los delincuentes que utilizan credenciales vinculadas a la campaña «FortiBleed» están impidiendo a las organizaciones acceder a sus cortafuegos de Fortinet. Las agencias publicaron el martes un aviso conjunto en el que citaban la verificación realizada por SOCRadar de más de 86 644 dispositivos comprometidos en 194 países. «Según las primeras respuestas, algunas víctimas pueden verse impedidas de acceder a sus dispositivos Fortinet si el autor de la amenaza borra o cambia la contraseña de las cuentas originales del sistema», afirma su aviso [PDF]. «Durante la intrusión inicial, los autores de la amenaza crean nuevas cuentas que no existían previamente en el dispositivo. En determinados casos, eliminan las cuentas existentes para impedir que las organizaciones accedan a los dispositivos afectados y para mantener la persistencia en el sistema mientras intentan desplazarse lateralmente por el entorno». La campaña tiene como objetivo los cortafuegos FortiGate y las pasarelas VPN SSL conectadas a Internet. Los delincuentes utilizan credenciales procedentes de filtraciones anteriores y registros de programas de robo de información para llevar a cabo ataques de «credential stuffing» y «password spraying»; a continuación, extraen los hash de las contraseñas de los dispositivos comprometidos y los descifran sin conexión mediante clústeres acelerados por GPU. Las agencias instaron a las organizaciones a restringir el acceso de gestión con conexión a Internet, cerrar las sesiones administrativas y de VPN activas, restablecer las contraseñas y habilitar la autenticación multifactorial resistente al phishing. El aviso también vincula FortiBleed con campañas de ransomware, señalando que los intermediarios de acceso inicial proporcionaron acceso a redes comprometidas a afiliados de grupos de ransomware. The Register ya había informado anteriormente sobre esta conexión, identificada por SOCRadar. Las pruebas actuales apuntan a que los afiliados que trabajan para los grupos de ransomware INC/Lynx y Payload están haciendo uso de dichas credenciales, y SOCRadar afirmó en julio que había detectado al menos 12 ataques de ransomware confirmados derivados de FortiBleed. Las agencias animaron a las víctimas a denunciar los incidentes, al tiempo que señalaron que las organizaciones no estaban obligadas a facilitar información en respuesta a este aviso. El FBI y el Servicio Secreto afirmaron que las denuncias de las víctimas podrían ayudar a identificar indicadores de compromiso y advirtieron contra el pago de rescates. ®…