PC·노트북

FBI, 포티넷 FortiGate 방화벽 노린 FortiBleed 공격 지속 경고

FBI가 FortiBleed 공격이 여전히 진행 중이라고 밝혔다. 해커즈는 유출된 자격 증명으로 인증 데이터를 탈취하고 오프라인에서 암호 해시를 크래킹한다.

FBI는 FortiBleed 공격이 아직 진행 중이며, 노출된 포티넷 FortiGate 방화벽과 SSL VPN 게이트웨이를 대상으로 하고 있다고 경고했다. 보안 매체 bleepingcomputer.com에 따르면 FBI는 이 공격이 랜섬웨어 조직의 초기 침투 경로로 확인됐다고 밝혔다.

해커즈는 유출된 자격 증명, 인포스틸러 로그, 크리덴셜 스터핑, 패스워드 스프레이 공격을 이용해 접근한다. 공격자들은 인증 데이터를 추출한 뒤, 분산 GPU 클러스터에서 Hashcat과 Hashtopolis를 돌려 탈취한 비밀번호 해시를 오프라인에서 크래킹한다.

FBI는 INC/Lynx 랜섬웨어와 Payload 랜섬웨어 조직이 이 공격의 수혜를 보고 있다고 전했다. 또한 위협 행위자들이 관리자 계정을 생성해 기존 관리자 계정의 비밀번호를 삭제하거나 변경, 피해자의 접근을 차단한다고 설명했다.

FBI는 패치 외에도 외부 접속 제한, 활성 VPN 세션 종료, MFA 적용, 로그 검토 등의 복구 조치를 권고했다. 관리자 비밀번호 저장에는 PBKDF2 적용도 권고했다.

FortiBleed 배경

FortiBleed는 지난 6월 발견된 대규모 포티넷 자격 증명 유출로, 194개국 73,932개 방화벽 URL의 사용자 이름과 평문 비밀번호가 노출됐다. 지난 7월 SOCRadar는 FortiBleed를 INC와 Lynx 랜섬웨어 조직과 연결지었다. SOCRadar의 최신 집계에 따르면 FortiBleed로 86,644대의 기기가 침해됐다.

한눈에 보기

FortiBleed 공격이란 무엇인가?

포티넷 FortiGate 방화벽과 SSL VPN 게이트웨이를 노린 공격으로, 유출된 자격 증명과 인포스틸러 로그, 크리덴셜 스터핑, 패스워드 스프레이 등을 통해 접근한다.

FBI가 권고한 대응 조치는?

패치 외에도 외부 접속 제한, 활성 VPN 세션 종료, MFA 적용, 로그 검토, 관리자 비밀번호 저장에 PBKDF2 적용 등이 권고됐다.

출처