Ordinateurs

Le FBI alerte sur la persistance des attaques FortiBleed ciblant FortiGate

Le FBI prévient que les attaques FortiBleed visent toujours les pare-feu Fortinet FortiGate et les passerelles VPN SSL exposés, au profit de groupes de rançongiciels.

Le FBI a émis une alerte indiquant que les attaques FortiBleed, qui ciblent des pare-feu Fortinet FortiGate et des passerelles VPN SSL exposés, sont toujours en cours, selon bleepingcomputer.com. Les assaillants obtiennent un accès initial en exploitant des identifiants fuités, des journaux d'infostealers, du credential stuffing et des attaques par pulvérisation de mots de passe.

Une fois l'accès obtenu, les attaquants extraient des données d'authentification et cassent hors ligne les hachages de mots de passe volés à l'aide d'un cluster GPU distribué exécutant Hashcat et Hashtopolis. Le FBI précise que cette chaîne d'attaque a été observée comme point d'entrée initial pour des affiliés de rançongiciels, notamment les groupes INC/Lynx et Payload.

Selon le FBI, les auteurs créent également des comptes administrateur afin de supprimer ou de modifier les mots de passe des comptes administrateur existants, privant ainsi les victimes de tout accès.

Mesures correctives recommandées

Au-delà du simple correctif, le FBI recommande de restreindre l'accès externe, de mettre fin aux sessions VPN actives, d'imposer l'authentification multifacteur et d'examiner les journaux. L'agence conseille aussi d'imposer PBKDF2 pour le stockage des mots de passe administrateur.

Pour contexte, FortiBleed est une fuite massive d'identifiants Fortinet découverte en juin, exposant des noms d'utilisateur et des mots de passe en clair pour 73 932 URL de pare-feu dans 194 pays. En juillet, SOCRadar avait relié FortiBleed aux opérations de rançongiciels INC et Lynx. Selon le dernier décompte de SOCRadar, FortiBleed a compromis 86 644 appareils.

En bref

Qu'est-ce que FortiBleed ?

FortiBleed est une fuite massive d'identifiants Fortinet découverte en juin, exposant des noms d'utilisateur et des mots de passe en clair pour 73 932 URL de pare-feu dans 194 pays.

Quels groupes de rançongiciels sont liés aux attaques FortiBleed ?

Selon le FBI, les groupes INC/Lynx et Payload bénéficient de ces attaques, la chaîne FortiBleed servant de point d'entrée initial à des affiliés de rançongiciels.

Que recommande le FBI pour se protéger ?

Le FBI recommande de restreindre l'accès externe, de mettre fin aux sessions VPN actives, d'imposer l'authentification multifacteur, d'examiner les journaux et d'imposer PBKDF2 pour le stockage des mots de passe administrateur.

Source