Η καμπάνια FortiBleed εκθέτει τα διαπιστευτήρια Fortinet, συμπεριλαμβανομένων των κρατικών λογαριασμών του Ηνωμένου Βασιλείου

Μια παγκόσμια εκστρατεία κυβερνοεπιθέσεων που στοχεύει προϊόντα ασφαλείας Fortinetέχει συμβιβαστείδιαπιστευτήρια σύνδεσης που σχετίζονται με το κυβερνητικό προσωπικό του ΗΒ και ορισμένες κρίσιμες υπηρεσίες. Αυτή η καμπάνια τροφοδοτεί τώρα ανησυχίες σχετικά με την ευπάθεια της υποδομής καθώς και τον κίνδυνο επιθέσεων ransomware.

Οι ερευνητές ασφαλείας πιστεύουν ότι αυτή η καμπάνια FortiBleed είναι από τις μεγαλύτερες επιχειρήσεις κλοπής διαπιστευτηρίων που στοχεύουν τα τείχη προστασίας Fortinet. Αντί να εντοπίσουν μια νέα ευπάθεια λογισμικού, οι εισβολείς χρησιμοποιούν κλεμμένους κωδικούς πρόσβασης, ανακυκλώνουν παλιούς κωδικούς πρόσβασης και κάνουν αυτοματοποιημένες προσπάθειες σύνδεσης.

Αποκαλύφθηκαν οι λογαριασμοί της κυβέρνησης και του συμβουλίου του Ηνωμένου Βασιλείου

Αναφορές, που δημοσιεύθηκαν για πρώτη φορά από την The Telegraph, αποκάλυψαν ότι διαπιστευτήρια που ανήκουν στο κυβερνητικό προσωπικό του Ηνωμένου Βασιλείου έχουν εμφανιστεί σε εγκληματικές αγορές. Κάποια από αυτήν την κλεμμένη πρόσβαση πωλούνται έως και 60.000 $.

Οι παραβιασμένοι λογαριασμοί περιλαμβάνουν προσωπικό πληροφορικής που εργάζεται σε βρετανικές πρεσβείες στην Ταϊλάνδη και τον Μαυρίκιο. Μεταξύ των θυμάτων αυτής της επίθεσης είναι και υπάλληλοι των συμβουλίων του Derbyshire και του Waltham Forest.

Σύμφωνα με τις αναφορές, τα δεδομένα που διέρρευσαν περιλαμβάνουν αναγνωριστικά email και τους αντίστοιχους κωδικούς πρόσβασης. Εάν αυτά τα διαπιστευτήρια σύνδεσης εξακολουθούν να ισχύουν, οι χάκερ θα μπορούν να έχουν πρόσβαση σε εσωτερικά συστήματα χωρίς να χρειάζεται να χρησιμοποιούν οποιαδήποτε άλλη τεχνική εισβολής.

Επιπλέον, οι ειδικοί σε θέματα ασφάλειας έχουν προειδοποιήσει ότι τα έγκυρα διαπιστευτήρια σύνδεσης έχουν μεγαλύτερη αξία για τους εγκληματίες από τα κλεμμένα αρχεία, καθώς τους επιτρέπουν να συνδέονται όπως οι κανονικοί χρήστες χωρίς να ενεργοποιούν συναγερμούς ασφαλείας.

Η εκστρατεία εκτείνεται πολύ πέρα ​​από την κυβέρνηση

Η επίθεση δεν είναι πρόβλημα μόνο για τις κρατικές υπηρεσίες. Τα εκτεθειμένα διαπιστευτήρια περιλαμβάνουν επίσης παρόχους υγειονομικής περίθαλψης, εταιρείες ενέργειας, προμηθευτές φαρμακευτικών προϊόντων και άλλους φορείς εκμετάλλευσης υποδομών ζωτικής σημασίας σε όλο τον κόσμο.

Ο Δρ Saif Abed, ειδικός στον τομέα της κυβερνοασφάλειας και πρώην γιατρός του NHS, προειδοποίησε ότι η παραβιασμένη πρόσβαση σε προμηθευτές υγειονομικής περίθαλψης θα μπορούσε να αποτελέσει σημείο εκκίνησης για επιθέσεις ransomware. Τέτοιες επιθέσεις μπορούν να διαταράξουν άμεσα τη φροντίδα των ασθενών.

Η προειδοποίησή του έρχεται δύο χρόνια μετά από μια μεγάλη επίθεση ransomware στον πάροχο παθολογίας Synnovis. Αυτό το περιστατικό οδήγησε στην ακύρωση χιλιάδων ραντεβού και λειτουργιών του NHS σε όλο το Λονδίνο.

Δεν υπάρχει νέα ευπάθεια λογισμικού στην ενημέρωση κώδικα

Παρά το μέγεθος του περιστατικού, ερευνητές και κυβερνητικές υπηρεσίες τονίζουν ότι αυτό δεν είναι αποτέλεσμα ενός νέου ελαττώματος στα προϊόντα Fortinet. Οι εγκληματίες του κυβερνοχώρου χρησιμοποίησαν διάφορες γνωστές μεθόδους επίθεσης, όπως γέμιση διαπιστευτηρίων, επίθεση με ωμή βία με κωδικό πρόσβασης και κωδικούς πρόσβασης που είχαν κλαπεί από προηγούμενες παραβιάσεις δεδομένων. Αυτά τα συμβάντα είναι συχνά το αποτέλεσμα της ύπαρξης αδύναμων κωδικών πρόσβασης και της αποτυχίας χρήσης ελέγχου ταυτότητας δύο παραγόντων.

Η σημασία των ισχυρών πρακτικών κωδικού πρόσβασης είναι επίσηςεπισημαίνεται από καμπάνιες phishing που στοχεύουν χρήστες του Facebook, όπου οι χάκερ προσπαθούν να κλέψουν τα διαπιστευτήρια σύνδεσης μέσω παραπλανητικών σχημάτων.

Το πρώτο άτομο που ειδοποίησε το κοινό για την επίθεση στο FortiBleed ήταν ο Volodymyr "Bob" Diachenko, ο οποίος είναι ειδικός σε θέματα ασφάλειας, αφού ανακάλυψε τον εκτεθειμένο διακομιστή. Αυτός ο διακομιστής είχε κάτι που έμοιαζε με έγκυρα διαπιστευτήρια διαχειριστή Fortinet και VPN.

Η βάση δεδομένων περιελάμβανε περισσότερες από 80.000 εκτεθειμένες συσκευές Fortinet παγκοσμίως. Οι εκτιμήσεις δείχνουν ότι η ευρύτερη καμπάνια σάρωσε πάνω από 430.000 συσκευές για να βρει τους στόχους τους.

Το Εθνικό Κέντρο Κυβερνοασφάλειας του Ηνωμένου Βασιλείου (NCSC) επιβεβαίωσε συνεχιζόμενες επιθέσεις ωμής βίας που στοχεύουν συστήματα Fortinet. Έχουν εκδώσει επείγουσα προειδοποίηση σε οργανισμούς που χρησιμοποιούν αυτές τις συσκευές.

Η υπηρεσία συνιστά στους οργανισμούς να επαναφέρουν τους κωδικούς πρόσβασης αμέσως. Συνιστούν επίσης έλεγχο για προσπάθειες σύνδεσης, απομόνωση επηρεαζόμενων συστημάτων και παρακολούθηση δικτύων για οποιαδήποτε ύποπτη δραστηριότητα.

Άλλες εθνικές υπηρεσίες ασφάλειας στον κυβερνοχώρο έχουν επίσης εκδώσει παρόμοια προειδοποίηση. Αυτό περιλαμβάνειαρχές στη Σιγκαπούρη, την Ολλανδία και την CISA των ΗΠΑ, καθώς η εκστρατεία συνεχίζει να επηρεάζει οργανισμούς σε όλο τον κόσμο.

Η υποδομή επίθεσης και τμήματα του κακόβουλου κώδικα φέρονται να περιέχουν στοιχεία ρωσικής γλώσσας. Ένας άλλος παράγοντας απειλών που χρησιμοποιεί το διαδικτυακό ψευδώνυμο «SantaAd» διαφημίζει επίσης τα διαπιστευτήρια προς πώληση.

Ωστόσο, βρετανοί αξιωματούχοι δεν απέδωσαν άμεσα την εκστρατεία στη ρωσική κυβέρνηση. Ωστόσο, σύμφωνα με το NCSC, δεν υπάρχουν ενδείξεις κυβερνητικής εμπλοκής αυτή τη στιγμή.

Ωστόσο, οι αξιωματικοί των πληροφοριών του Ηνωμένου Βασιλείου το έχουν κάνειαγχώνεται συνεχώςτο γεγονός ότι οι συμμορίες χάκερ με έδρα τη Ρωσία απολαμβάνουν συνήθως ένα ευνοϊκό περιβάλλον. Αυτές οι ομάδες μπορούν να εξαπολύσουν επιθέσεις αρκεί να αποφεύγουν να στοχεύουν ρωσικά συμφέροντα.

Νεότερες πληροφορίες απειλών υποδηλώνουν ότι τα κλεμμένα διαπιστευτήρια του Fortinet μπορεί ήδη να τροφοδοτούνται σε λειτουργίες ransomware. Ερευνητές στο SOCRadar συνέδεσαν πρόσφατα την υποδομή FortiBleed με τις ομάδες ransomware INC και Lynx.

Επιπλέον, η προειδοποίηση δείχνει ότι η κλοπή διαπιστευτηρίων θα μπορούσε απλώς να είναι ένα προοίμιο για μελλοντικές επιθέσεις. Το μάθημα για τις εταιρείες είναι ότι ακόμη και χωρίς την εκμετάλλευση τυχόν ευπάθειας λογισμικού, οι αδυναμίες κωδικών πρόσβασης θα ήταν αρκετές για τους εγκληματίες του κυβερνοχώρου να έχουν πρόσβαση στα συστήματά τους.