FortiBleed segue ativo e já afetou 86.644 dispositivos Fortinet, dizem FBI e Secret Service

Criminosos usam credenciais vazadas, extraem hashes e recuperam senhas com GPU; acessos são vendidos a grupos de ransomware.

Hoje, 04:52

O FBI e o U.S. Secret Service alertaram na terça-feira que a campanha conhecida como FortiBleed continua ativa. Atacantes seguem vasculhando firewalls FortiGate e gateways SSL VPN expostos na internet usando credenciais vazadas anteriormente.

Publicidade · Cloudways
Hospede na Cloudways com desconto de 30% por 3 meses
Cupom: CODEBR30X3

Operadores tiram proveito do tráfego de autenticação com uma ferramenta chamada FortigateSniffer, coletam hashes de senhas e usam cracking acelerado por GPU para recuperar senhas, porque muitos aparelhos ainda armazenam senhas de administrador com o algoritmo SHA-256 legada.

Os invasores frequentemente criam novas contas administrativas e, em alguns casos, deletam ou alteram contas existentes, o que pode bloquear administradores legítimos. A recuperação pode exigir isolamento do equipamento, coleta de artefatos e remediação mais profunda do que simples aplicação de patch ou redefinição de senhas.

Investigadores verificaram pelo menos 86.644 dispositivos Fortinet comprometidos em cerca de 194 países; a empresa SOCRadar indicou que a operação pode ter mirado um número ainda maior de firewalls. Acesso roubado já foi observado sendo repassado a initial access brokers e a afiliados de ransomware, como INC/Lynx e Payload.

Autoridades e fornecedores recomendam: remover a administração via internet quando possível; encerrar sessões ativas; impor autenticação multifator resistente a phishing; migrar o armazenamento de credenciais administrativas para PBKDF2; revisar logs em busca de movimentação lateral; e reportar incidentes às forças de segurança.

Resumo produzido a partir de 6 fontes · Powered by Anchooor
Publicidade · Cloudways
Hospede na Cloudways com desconto de 30% por 3 meses
Ver oferta