
Wprowadzenie do problemu / definicja
FortiBleed to aktywna kampania cyberprzestępcza wymierzona w publicznie dostępne urządzenia Fortinet, w szczególności zapory FortiGate oraz bramy SSL VPN. Jej istotą nie jest wyłącznie wykorzystanie pojedynczej podatności, lecz systematyczne przejmowanie dostępu dzięki ponownemu użyciu wyciekłych poświadczeń, credential stuffingowi, password sprayingowi oraz przechwytywaniu danych uwierzytelniających.
Z punktu widzenia obrony to zagrożenie wyjątkowo istotne, ponieważ uderza w infrastrukturę brzegową, czyli elementy odpowiadające za kontrolę dostępu do sieci. Kompromitacja takiego urządzenia może otworzyć napastnikom drogę do dalszej penetracji środowiska, eskalacji uprawnień i utrzymania trwałego dostępu.
W skrócie
Amerykańskie służby ostrzegają, że FortiBleed pozostaje aktywną kampanią atakującą urządzenia Fortinet wystawione do internetu. Operatorzy tej operacji mieli zgromadzić bardzo dużą pulę działających poświadczeń, obejmujących organizacje z wielu regionów świata.
- Ataki koncentrują się na FortiGate i SSL VPN dostępnych publicznie.
- Wykorzystywane są wcześniej skompromitowane dane logowania i techniki masowego testowania haseł.
- Napastnicy przechwytują dodatkowe sekrety uwierzytelniające i łamią hasze offline.
- W części incydentów tworzone są nowe konta administracyjne dla utrzymania trwałości.
- Kompromitacja urządzenia brzegowego może stać się punktem wyjścia do dalszego ataku na całą organizację.
Kontekst / historia
Kampania FortiBleed wpisuje się w utrwalony trend ataków na urządzenia perymetryczne. Firewalle, koncentratory VPN i interfejsy administracyjne od lat są atrakcyjnym celem, ponieważ często stanowią pierwszy punkt styku organizacji z internetem i jednocześnie zapewniają szeroki wgląd w ruch użytkowników oraz administratorów.
W tym przypadku skala i sposób działania sugerują dobrze zorganizowany model operacyjny. Najpierw identyfikowane są publicznie dostępne usługi Fortinet, następnie testowane są wyciekłe lub wcześniej zdobyte poświadczenia. Po uzyskaniu dostępu atakujący nie poprzestają na samym urządzeniu, lecz traktują je jako przyczółek do dalszego rozpoznania środowiska wewnętrznego.
Znaczenie tego zagrożenia rośnie tam, gdzie organizacje dopuszczają ponowne użycie haseł, nie ograniczają dostępu administracyjnego do zaufanych adresów albo utrzymują słabe praktyki zarządzania tożsamością. W takich warunkach atak może szybko przejść z poziomu pojedynczego logowania do pełnej kompromitacji infrastruktury.
Analiza techniczna
Technicznie FortiBleed ma charakter wieloetapowy. Pierwsza faza obejmuje rozpoznanie i wykrywanie wystawionych do internetu urządzeń FortiGate oraz portali SSL VPN. Następnie operatorzy kampanii wykorzystują zbiory wyciekłych poświadczeń do prób logowania na szeroką skalę, stosując credential stuffing i password spraying.
Po uzyskaniu dostępu uruchamiane są mechanizmy przechwytywania danych uwierzytelniających. Opisy kampanii wskazują, że napastnicy wdrażają narzędzia zdolne do pasywnego zbierania loginów i haszy lub materiału skrótowego z wielu protokołów. Zebrane dane trafiają później do środowisk offline, gdzie są łamane z użyciem wydajnych zasobów obliczeniowych, w tym akceleracji GPU.
Taki model działania jest niebezpieczny, ponieważ znaczna część procesu odbywa się poza siecią ofiary. Oznacza to mniejszą liczbę widocznych wskaźników kompromitacji na etapie łamania haseł. Gdy część poświadczeń zostaje odzyskana, atakujący przechodzą do walidacji kont, selekcji cennych celów oraz enumeracji środowiska.
W dalszej kolejności możliwe jest rozpoznanie usług katalogowych, testowanie dostępu do SMB i Kerberos, identyfikacja kont uprzywilejowanych oraz przygotowanie ruchu bocznego. Szczególnie groźnym elementem jest utrwalanie dostępu bezpośrednio na urządzeniu Fortinet, między innymi przez tworzenie nowych kont administracyjnych lub modyfikację istniejących wpisów konfiguracyjnych.
W praktyce taki sposób działania odpowiada taktyce brokerów początkowego dostępu. Ich celem może być zarówno samodzielna eksploatacja przejętego środowiska, jak i odsprzedanie dostępu innym grupom przestępczym, w tym operatorom ransomware.
Konsekwencje / ryzyko
Skutki ataku z użyciem FortiBleed wykraczają daleko poza samą utratę kontroli nad firewallem. Przejęcie urządzenia brzegowego umożliwia obserwację ruchu uwierzytelniającego, zmianę konfiguracji bezpieczeństwa, przechwytywanie poświadczeń użytkowników zdalnych oraz ukryte utrzymywanie obecności w infrastrukturze.
Dla organizacji oznacza to realne ryzyko wielowarstwowego incydentu:
- utraty poufności danych przechowywanych w systemach wewnętrznych,
- eskalacji uprawnień i przejęcia kont administracyjnych,
- naruszenia zaufania do infrastruktury bezpieczeństwa,
- wykorzystania dostępu do dalszej penetracji sieci,
- sprzedaży uzyskanego wejścia kolejnym grupom przestępczym,
- wdrożenia ransomware lub sabotażu operacyjnego.
Jeżeli urządzenie obsługuje zdalny dostęp pracowników, skala szkód może szybko wzrosnąć. W takim scenariuszu napastnicy zyskują możliwość pozyskania poświadczeń większej liczby użytkowników, a następnie wykorzystania ich do przemieszczenia się po środowisku.
Rekomendacje
Organizacje korzystające z rozwiązań Fortinet powinny potraktować tę kampanię jako aktywne zagrożenie wymagające natychmiastowej weryfikacji. W pierwszej kolejności należy przejrzeć lokalne konta na urządzeniach FortiGate i zidentyfikować wszelkie nieautoryzowane, nietypowe lub nowo utworzone konta administracyjne.
Następnie warto przeprowadzić wymuszoną rotację haseł administracyjnych oraz poświadczeń używanych do VPN, a także zakończyć aktywne sesje administracyjne i sesje SSL VPN. Równolegle należy ograniczyć ekspozycję interfejsów zarządzających wyłącznie do zaufanych adresów IP lub wydzielonych sieci administracyjnych.
Kluczowe znaczenie ma również analiza logów. Zespoły bezpieczeństwa powinny szukać oznak nietypowych logowań, zmian konfiguracji, dodawania kont, prób enumeracji Active Directory, nietypowego dostępu do udziałów SMB oraz śladów ruchu bocznego. Jeżeli występują przesłanki kompromitacji, urządzenie należy odizolować i objąć pełnym postępowaniem incident response.
- sprawdzić wszystkie konta lokalne i administracyjne na urządzeniach Fortinet,
- zresetować hasła i unieważnić aktywne sesje,
- włączyć silne mechanizmy MFA odporne na phishing tam, gdzie to możliwe,
- ograniczyć publiczną ekspozycję paneli zarządzania,
- zabezpieczyć logi i artefakty do analizy śledczej,
- zweryfikować, czy kompromitacja nie doprowadziła do dalszego dostępu w domenie.
Długofalowo warto także uporządkować politykę zarządzania sekretami, wyeliminować starsze i słabsze mechanizmy ochrony poświadczeń, rozbudować monitoring zachowań uprzywilejowanych oraz wdrożyć segmentację sieci dla systemów dostępnych z internetu.
Podsumowanie
FortiBleed pokazuje, że urządzenia brzegowe pozostają jednym z najbardziej wartościowych celów dla cyberprzestępców. Siła tej kampanii wynika z połączenia wyciekłych poświadczeń, przechwytywania danych uwierzytelniających, łamania haszy offline oraz trwałości uzyskiwanej bezpośrednio na firewallach i bramach VPN.
Dla zespołów bezpieczeństwa najważniejsze są szybkie działania kontrolne: przegląd kont administracyjnych, rotacja poświadczeń, analiza logów i potwierdzenie, czy urządzenia Fortinet nie zostały wykorzystane jako punkt wejścia do szerszego naruszenia środowiska. Zignorowanie takich sygnałów może oznaczać nie tylko utratę kontroli nad urządzeniem, ale również poważny incydent obejmujący całą organizację.