FortiBleed setzt Anmeldeinformationen bei der Durchreise aus und konvertiert FortiGate zur Eingangstür für Eindringlinge

Autor: Veröffentlicht 4 min de lectura 173 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sokrates hat einen Bericht veröffentlicht, der die Forschung über die Massenkampagne erweitert, die als "FortiBleed" bekannt ist, und seine besorgniserregendste Erkenntnis ist, dass die Angreifer nicht nur alte Anmeldeinformationen sammeln: Sie haben benutzerdefinierte Snifers auf FortiGate-Geräten eingesetzt, um Geheimnisse der in-transit-Authentifizierung zu erfassen und großformatige ausnutzbare Anmeldeinformationen zu erstellen. Laut dem Bericht hätte die Operation Hunderttausende von FortiGate-Geräten seit mindestens dem Februar 2026 betroffen, was diesen Vorfall zu einem Beispiel macht, wie ein Ausfall in der Verwaltung des Zugangs und in der Belichtung von Verwaltungskonsolen ein erstes Zugangsbein für spezialisierte Akteure werden kann.

Die im Bericht beschriebene zentrale Technik ist die Verwendung eines Werkzeuges in Go, getauft als FortigingSniffer, die von SSH an die verübten Firewalls angeschlossen ist und den legitimen FortiOS-Diagnosebefehl "Diagnose-Sniffer-Paket" durchführt. Dieser Missbrauch einer administrativen Funktion ermöglicht Angreifern, den Verkehr in Echtzeit zu überprüfen, um nach Anmelde- und Authentifizierungsmaterialien für Protokolle wie RADIUS, NTLM, Kerberos, LDAP, SMTP, IMAP, Datenbanken, RDP und viele andere zu suchen.

FortiBleed setzt Anmeldeinformationen bei der Durchreise aus und konvertiert FortiGate zur Eingangstür für Eindringlinge
Bild generiert mit IA.

SO Radar dokumentiert auch eine komplette Verarbeitungskette: Die erfassten Pakete werden mit einer Komponente namens SNIFTRAN umgebaut und mit einem Python-Toolkit analysiert, das klare Textnachweise, Hashes und Kerberos-Tickets extrahiert. Diese Artefakte werden dann für brutale Kraftangriffe offline und massive Risse mit Hashcat in vermieteten Geschäfts-GPUs vorbereitet. Die Hypothese, dass die Angreifer sogar Konfigurationsdateien heruntergeladen und extrahiert Hashes wird durch unabhängige Forschungsanalyse unterstützt; eine technische Zusammenfassung dieses Updates kann auf Kevin Beaumonts Blog gelesen werden ( Die Welt der Welt) und im Bericht Sokrates ( Dismantling FortiBleed - SOCRadar)

Das vorstehend beschriebene Profil des Gegners passt zu dem eines Erstzugangsbroker (IAB): Akteure, die Zugang erhalten und in unerlaubten Märkten verkaufen oder sie für spätere Intrusionen und Erpressungen nutzen. Die Kombination von automatisierten Techniken der Credentalstopfung, der Brutkraft, der Exfiltration von Konfigurationen und der beschleunigten Rißbildung mit GPUs ermöglicht die Umwandlung des vorübergehenden Zugangs in wiederverwendbare Anmeldeinformationen und damit dauerhafte Eingangstüren in Unternehmensnetzwerke.

Die Komplexität des Angriffs unterstreicht ein Grundprinzip: Eine engagierte Firewall ist nicht mehr nur eine Barriere und wird zum privilegierten Observatorium. Ein FortiGate mit administrativem Zugriff kann sensiblen Verkehr sehen und aufzeichnen; wenn dieses Gerät gesteuert wird, erhält der Angreifer Sicht auf Anmeldeinformationen, dass viele Organisationen weiterhin in klarem Text oder mit verletzlichen Protokollen senden. Dies macht Identitätsinfrastruktur - Active Directory, RADIUS-Server, Datenbanken, Post - sofortige Ziele für laterale Bewegung und Privileg Eskalation.

Bei Sicherheitsteams und FortiGate-Administratoren wird zunächst untersucht, ob das Inventar zu den bekannten Zielen gehört. Kevin Beaumont veröffentlichte eine Liste von IP-Adressen im Zusammenhang mit der Kampagne, die als Ausgangspunkt für die Forschung dienen kann ( Liste der angegebenen IPs) Darüber hinaus sollten die Nachweise für die Ausführung von "Diagnose-Sniffer-Paket" und nicht autorisierten SSH-Verbindungen als sofortiger Antwortverpflichtungsindikator betrachtet werden.

Im Hinblick auf die praktische Minderung müssen Organisationen auf zwei Fronten handeln: sofortige Eindämmung und strukturelle Härtung. In der Eindämmung müssen Sie die administrativen Konten der Firewall überprüfen, Anmeldeinformationen und Schlüssel drehen, administrativen Zugriff aus dem Internet deaktivieren, wenn sie nicht erforderlich sind, überprüfen Sie die neuesten Konfigurationsdateien, Wiederherstellen von zuverlässigen Backups, wenn es Beweise für Manipulation und aktivieren Sie Multi-Faktor für Administration Zugriff. Bei der Aushärtung ist es angezeigt, die Exposition von Management-Diensten auf interne Netzwerke oder sichere Bastionen zu begrenzen, Authentifizierungs-Kommunikation (LDAPs, TLS für Dienste) zu verschlüsseln, Segmentierung anzuwenden, so dass ein engagiertes Gerät keinen direkten Zugriff auf Identitäts-Domenas bietet und administrative Befehle und Paket-Fangs in Firewalls überwacht.

FortiBleed setzt Anmeldeinformationen bei der Durchreise aus und konvertiert FortiGate zur Eingangstür für Eindringlinge
Bild generiert mit IA.

Ein weiterer relevanter Aspekt, den die Kampagne zeigt, ist die Verwendung von GPU-Computer, der von Angreifern gemietet wird, um Hashes auf einer Skala zu entschlüsseln: 36 Business-GPUs können Sie Passwörter viel schneller als die meisten internen Sicherheitsteams zu knacken. Dies zwingt uns dazu, davon auszugehen, dass die erzielten Hashs in kurzer Zeit gebrochen werden konnte, so dass die Verdrehung der Anmeldeinformationen und die Wiederherstellung von Geheimnissen nach einer möglichen Verpflichtung unverzüglich erfolgen muss. Um die Technologie zu verstehen, die für die Risse und die technischen Grenzen verwendet wird, bieten öffentliche Quellen wie das Hashcat-Projekt Kontext zu Rißfähigkeiten ( Hashcat)

Schließlich sollte dieser Vorfall dazu dienen, eine Paradigmenverschiebung zu stärken: Es reicht nicht aus, perimetral zu schützen; es ist notwendig, Verteidigungen zu entwerfen, bei denen Identitäten und Zugangsschlüssel nicht eindeutig reisen und nicht von einem einzigen Kontrollpunkt erfasst werden können. Implementieren Sie Zugriffsrichtlinien mit weniger implizitem Vertrauen, wenden Sie MFA allgemein an, prüfen und benachrichtigen Sie über Änderungen in Sicherheitseinstellungen, und Praxis-Ergebnisse mit Netzwerk-Infrastruktur-Verlobungsszenarien sind Schritte, die Belohnung für Akteure, die Netzwerkgeräte wie Vektoren nutzen möchten, reduzieren.

Wenn Sie FortiGate verwalten oder Identität in Ihrer Organisation verwalten, überprüfen Sie den technischen Bericht von SOCRadar, aktualisieren Sie unabhängige Forscher und Liste der veröffentlichten PIs und betrachten Sie die Aktivierung einer forensischen Reaktion und informieren Sie betroffene Parteien: das Fenster, um zu verhindern, dass erfasste Anmeldeinformationen dauerhafte Zugriffe werden begrenzt und proaktive Maßnahmen können schwerwiegendere Intrusionen vermeiden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.