FortiBleed sigue activo y deja a clientes sin acceso a sus firewalls
El FBI y el Servicio Secreto de Estados Unidos advirtieron el 6 de octubre que FortiBleed sigue atacando firewalls Fortinet FortiGate y puertas de enlace VPN SSL expuestos a internet.
SOCRadar verificó más de 86.644 dispositivos comprometidos en 194 países hasta junio; los atacantes reutilizan credenciales filtradas o robadas para entrar.
En algunos casos, los intrusos crean cuentas administrativas y cambian o eliminan las existentes, lo que impide a los clientes acceder a sus dispositivos.
¿Cómo operan los atacantes?
La campaña usa credenciales de filtraciones anteriores y registros de programas que roban información para realizar ataques automatizados de inicio de sesión y probar contraseñas.
Tras acceder a los dispositivos, los atacantes extraen hashes de contraseñas y los someten a descifrado sin conexión con clústeres acelerados por GPU.
Luego pueden crear cuentas para mantener el acceso, buscar cuentas privilegiadas y desplazarse por las redes afectadas.
¿Qué medidas recomiendan las autoridades?
El FBI y el Servicio Secreto aconsejan reducir la exposición de los sistemas, cerrar las sesiones administrativas y VPN activas, cambiar las contraseñas y habilitar autenticación multifactor resistente al phishing.
Las autoridades advierten que recuperar el control puede requerir medidas adicionales a aplicar parches y restablecer contraseñas; también vinculan la campaña con accesos iniciales usados por afiliados de ransomware.
El aviso relaciona esos accesos con los grupos de ransomware INC/Lynx y Payload; las agencias también animan a las víctimas a reportar incidentes, aunque no están obligadas a responder.