FortiBleed segue ativo e já afetou 86.644 dispositivos Fortinet, dizem FBI e Secret Service
Criminosos usam credenciais vazadas, extraem hashes e recuperam senhas com GPU; acessos são vendidos a grupos de ransomware.
O FBI e o U.S. Secret Service alertaram na terça-feira que a campanha conhecida como FortiBleed continua ativa. Atacantes seguem vasculhando firewalls FortiGate e gateways SSL VPN expostos na internet usando credenciais vazadas anteriormente.
Operadores tiram proveito do tráfego de autenticação com uma ferramenta chamada FortigateSniffer, coletam hashes de senhas e usam cracking acelerado por GPU para recuperar senhas, porque muitos aparelhos ainda armazenam senhas de administrador com o algoritmo SHA-256 legada.
Os invasores frequentemente criam novas contas administrativas e, em alguns casos, deletam ou alteram contas existentes, o que pode bloquear administradores legítimos. A recuperação pode exigir isolamento do equipamento, coleta de artefatos e remediação mais profunda do que simples aplicação de patch ou redefinição de senhas.
Investigadores verificaram pelo menos 86.644 dispositivos Fortinet comprometidos em cerca de 194 países; a empresa SOCRadar indicou que a operação pode ter mirado um número ainda maior de firewalls. Acesso roubado já foi observado sendo repassado a initial access brokers e a afiliados de ransomware, como INC/Lynx e Payload.
Autoridades e fornecedores recomendam: remover a administração via internet quando possível; encerrar sessões ativas; impor autenticação multifator resistente a phishing; migrar o armazenamento de credenciais administrativas para PBKDF2; revisar logs em busca de movimentação lateral; e reportar incidentes às forças de segurança.