Oleksandr Delyk - stock.adobe.co

FortiBleed : une tempête loin d'être passée

Les autorités américaines viennent d'alerter : l'exploitation d'équipements Fortinet dans le cadre de la campagne dite FortiBleed est loin d'être terminée. Certaines victimes se retrouvent bloquées de leurs matériels.

L'FBI et le U.S. Secret Service viennent d'avertir qu'une campagne de récolte d'identifiants de plusieurs mois a atteint un point tel que des clients de Fortinet utilisateurs d'équipement FortiGate se retrouvent dans l'incapacité de contrôler leurs appareils.

Des acteurs malveillants utilisent des identifiants volés pour s'introduire dans des pare-feu FortiGate exposés sur Internet et des passerelles VPN SSL à travers le monde. Plus de 86 000 appareils ont été compromis dans 194 pays, selon les estimations de SOCRadar.

Les autorités rappellent que les principaux attaquants tirent parti des systèmes FortiGate compromis comme point d'accès initial pour déployer des rançongiciels. La campagne FortiBleed a été antérieurement liée à la triade d'INC Ransom. Le FBI mentionne également le ransomware Payload.

Fortinet, dans un avis de juin, a indiqué penser que les pirates réutilisaient des identifiants volés lors d'incidents antérieurs, puis employaient des techniques de force brute contre des appareils présentant une faible hygiène des mots de passe et sans authentification à facteurs multiples.

Un courtier en accès initiaux est à l'origine de l'opération, qui a visé plus de 430 000 pare-feu Fortinet FortiGate dans le monde, selon SOCRadar. L'opération utilise un outil personnalisé basé sur Golang, appelé FortiGate sniffer, pour intercepter le trafic d'authentification.

Les hachages de mots de passe exfiltrés ont été introduits dans un cluster accéléré par GPU pour effectuer un craquage de mots de passe hors ligne, selon l'avis de l'FBI. Les identifiants craqués ont ensuite été enrichis, triés et validés. Les cibles de grande valeur ont été priorisées en fonction de leurs revenus et de la structure de leurs réseaux.

Après avoir accédé aux pare-feu, les attaquants créent de nouveaux comptes administratifs afin de maintenir leur persistance. Dans de nombreux cas, les pirates suppriment ou modifient les mots de passe des comptes FortiGate d'origine, ce qui bloque effectivement le client légitime de ses propres appareils compromis, selon l'avis.

Plus de la moitié des appareils compromis se trouvent en Inde, aux États-Unis, à Taïwan, au Mexique et en Turquie, selon des chercheurs de CloudSEK. Cependant, l'étendue complète de la campagne atteint 194 pays. Si le profil des victimes soit majoritairement constitué de PME (moins de 200 employés), l’opération a également touché des entités de haute valeur, dont un sous-traitant de défense aligné sur l’OTAN.

La campagne ne s'est pas arrêtée aux équipements Fortinet. Les serveurs MSSQL et des appliances Sophos sont également concernées, selon le chercheur Bob Diachenko qui l'expliquait en juin. 

Pour approfondir sur Gestion des vulnérabilités et des correctifs (patchs)