FortiBleed: die massive Diebstahl von Anmeldeinformationen, die die Ransomware-Kette startet

Autor: Veröffentlicht 4 min de lectura 220 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die jüngste Exposition der Operation namens FortiBleed bestätigt etwas, das Antwort-Teams und Cyber-Sicherheits-Geheimnisse fürchteten: die Masse der von FortiGate-Geräten gestohlenen Anmeldeinformationen war nicht ein Ende an sich, sondern die erste Stufe einer Monetisierungskette, die in Ansomware endet. Laut der vom Geheimdienst veröffentlichten Analyse war ein mit der FortiBleed-Infrastruktur verbundener Betreiber direkt an den Verhandlungspanelen der INC- und Lynx-Erpressungsgruppen beteiligt, die den massiven Diebstahl des administrativen Zugangs zu späteren Verschlüsselungen verknüpften.

Der beschriebene Betriebsmodus kombiniert klassische Techniken und beständige Schritte, die nicht sichtbar sind: massives Internet-Scannen, um FortiGate exponiert zu erkennen, Versuche mit bekannten Anmeldeinformationen Kombinationen, und die Installation eines go-schriftlichen Schniffers, der Anmeldeinformationen und Token im Transit sammelt. Der gemeldete Umfang ist alarmierend: Es wird berichtet, dass der Schauspieler ca. 430.000 Firewalls anvisierte, den Sniffer auf ca. 12.000 Geräten installierte und mehr als 110 Millionen Anmeldeinformationen gesammelt hat, mit administrativen Zugriffen in Hunderten von Teams und mindestens 12 bestätigte Ransomware-Einstellungen überprüft.

FortiBleed: die massive Diebstahl von Anmeldeinformationen, die die Ransomware-Kette startet
Bild generiert mit IA.

Jenseits der Nummern gibt es zwei Elemente, die die Bedrohung verschlimmern und dass jeder Sicherheitsbeamte berücksichtigen muss. Zunächst scheint die Operation organisiert und professionell zu sein: Die interne Dokumentation schlägt eine Struktur von etwa 20 Personen mit separaten Rollen (Betreiber, Spezialisten und Unterstützung), die nachhaltige und skalierbare Operationen erleichtert. Zweitens reduziert die Kombination von Erstzugriffsbrokern, die den Zugang zu Ransomware-Banden verkaufen oder erleichtern, die Reibung für zerstörerische Angriffe; was zuvor ein "mere" Diebstahl von Informationen sein könnte, wird operative Unterbrechung und Erpressung.

Die Kampagne führte auch zu einem operativen Sicherheitsfehler des Schauspielers selbst: ein Server mit gestohlenen Anmeldeinformationen wurde im Internet freigelegt, wodurch Forscher Dateien, Aufzeichnungen und Tools analysieren konnten. Dieses Leck ist eine Gelegenheit für Verteidiger: Die gefundenen Artefakte können Kompromissindikatoren (IoC) und Verhaltensmuster enthalten, die interne Suche, Blockaden und proaktive Heilmittel erleichtern.

Parallel wurden in FortiClient EMS (reportiert von eSentire in Bezug auf einen Fall im Energie- / Versorgungsbereich) aktive Betriebe einer Sicherheitslücke gemeldet, mit der Bereitstellung eines Anmelder, der als EKZ Stealer bekannt ist, der Passwörter von Browsern zieht und diese über PowerShell exfiltert. Auf diese andere Weise wird eine klare Realität dargestellt: Angreifer verwenden mehrere Routen (Exploits, Schniffer, Kombinationen von Anmeldeinformationen), um das gleiche Ziel zu erreichen: privilegierte Anmeldeinformationen.

Die praktischen Auswirkungen auf mittel- und große Organisationen sind unmittelbar. Kurzfristig ist es wichtig, die Integrität und Konfiguration eines FortiGate- oder FortiClient-Geräts auf seinem Umfang zu überprüfen: Firmware und Hersteller-Patches aktualisieren, administrative Anmeldeinformationen drehen, die Anwendung von MFA für Remote-Verwaltungszugriff zwingen und den neuesten Zugang in Management-Panels überprüfen. Es ist auch wichtig, nach Beweisen für ungewöhnliche Schnüffler oder Binaries auf der Netzwerkroute zwischen Kunden und Servern zu suchen und Protokolle für atypische ausgehende Verbindungen zu überprüfen, die eine Exfiltration von Anmeldeinformationen anzeigen könnten.

Die Sicherheitsteams sollten die Anmeldeinformationen als potenziell kompromittiert behandeln: Erneuern Sie bei Bedarf Schlüsselpaare und Zertifikate, Segmentgerätemanagement in separaten Netzwerken mit strengen Zugriffskontrollen und zentralisieren Sie das Ereignisprotokoll (IMS), um Zugriffsversuche, Privilegienerhöhungen und seitliche Bewegung zu korrelieren. Wenn ihre Organisation zu den von den Angreifern als bevorzugt identifizierten Sektoren gehört - Herstellung, Technologie und Logistik in LATAM und APAC -, sollten diese Maßnahmen priorisiert werden.

FortiBleed: die massive Diebstahl von Anmeldeinformationen, die die Ransomware-Kette startet
Bild generiert mit IA.

Neben technischen Maßnahmen gibt es zwei organisatorische Schritte, die oft einen Unterschied machen: mit dem betroffenen Lieferanten zu koordinieren, Befunde zu teilen und offizielle Patches oder Minderungen anzufordern und den Vorfall an Behörden und Informationsaustauschplattformen zu kommunizieren, um Monetarisierungskanäle zu reduzieren. Forschungen wie SOCRadar und eSentire Mitteilungen bieten nützlichen Kontext und manchmal IoC; vergleichen Sie sie mit ihren internen Aufzeichnungen und handeln schnell auf Koinzidenz.

Um offizielle Empfehlungen weiterzuleiten und zu befolgen, sehen Sie sowohl die öffentlichen Informationen des Unternehmens, die die Kampagne und die Kommunikation des betreffenden Lieferanten gemeldet haben. Weitere Informationen auf der SOCRadar Website Sokrates und auf dem eSentire Portal ESentire, und kontaktieren Sie den Hersteller für Führungen und Patches durch das Sicherheitszentrum von Fortinet Fortinet.

Kurz gesagt, FortiBleed ist eine Erinnerung daran, dass exponierte Netzwerkinfrastrukturen und wiederverwendete Anmeldeinformationen eine Goldmine für die Cyberkriminalität Wirtschaft sind. Die gute Nachricht ist, dass viele der effektiven Verteidigungen bekannt und angenommen werden: schnelle Patching, Anmelde-Rotation, MFA, Segmentierung, kontinuierliche Überwachung und Koordination mit Lieferanten und Geheimdiensten. Die Aktion auf diesen Praktiken reduziert heute deutlich das Risiko, das nächste Opfer einer Kette zu sein, die mit dem Diebstahl eines Admin-Passworts beginnt und endet mit organisierten Ransomware-Operationen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.