Агентство з кібербезпеки та безпеки інфраструктури США (CISA) оприлюднило термінове попередження для користувачів обладнання Fortinet. Відомство закликає організації негайно вжити заходів для захисту своїх мережевих пристроїв FortiGate через масштабну кампанію зловмисного зламу, яка охопила десятки тисяч систем по всьому світу. Ця операція, яка отримала кодову назву FortiBleed, наразі призвела до компрометації щонайменше 86 644 пристроїв, що мають прямий вихід в інтернет. За даними аналітиків безпеки, за цією атакою стоять російськомовні угруповання хакерів, які використовують отриманий доступ для подальшого проникнення в корпоративні мережі.

Пристрої на межі мережі (edge devices), такі як міжмережеві екрани FortiGate, є одними з найпривабливіших цілей для зловмисників. Вони працюють цілодобово, безпосередньо підключені до інтернету та часто не мають встановлених агентів виявлення та реагування на кінцевих точках (EDR). Це робить їх ідеальним плацдармом для початкового проникнення. У межах кампанії FortiBleed атакуючі фокусуються на експлуатації критичних вразливостей в операційній системі FortiOS. Отримавши доступ, вони можуть не лише контролювати мережевий трафік, але й використовувати скомпрометований пристрій як проксі-сервер для подальшого просування всередину інфраструктури жертви.

Технічний аналіз кампанії свідчить про те, що хакери використовують автоматизовані сканери для пошуку вразливих версій FortiOS на зовнішньому периметрі. Основною метою атаки є викрадення активних сесійних токенів користувачів SSL VPN, конфігураційних файлів пристрою та облікових даних адміністраторів. Оскільки конфігураційні файли містять хеші паролів, зловмисники можуть спробувати розшифрувати їх за допомогою офлайн-атак методом підбору або використати збережені сесії для автентифікації без введення пароля. Це дозволяє їм маскувати свій трафік під легітимну діяльність користувачів.

Ця тенденція не є новою, але масштаби FortiBleed демонструють високий рівень координації та автоматизації з боку атакуючих. Протягом останніх років вразливості у рішенні Fortinet SSL VPN ставали основою для багатьох гучних зламів. Проте зараз зловмисники діють набагато швидше: інтервал між виявленням нової вразливості або слабкого місця в конфігурації та початком масового сканування інтернет-простору скоротився до кількох годин. Це позбавляє захисників можливості розгортати патчі у звичному плановому режимі та вимагає негайного реагування.

Для українських компаній та державних установ ця загроза є надзвичайно актуальною. Обладнання Fortinet є одним із найпопулярніших рішень для побудови корпоративних мереж та організації віддаленого доступу в Україні. Російськомовні угруповання, які координують кампанію FortiBleed, традиційно використовують отримані доступи для проведення шпигунських операцій, деструктивних кібератак або передачі інфраструктури под контроль операторам програм-вимагачів. З огляду на кількість зламаних пристроїв у світі, масштаб загрози вимагає від системних адміністраторів негайних та рішучих дій, які виходять за рамки звичайного встановлення оновлень безпеки.

Особлива небезпека кампанії FortiBleed полягає в тому, що просте оновлення прошивки FortiOS на вже скомпрометованому пристрої не вирішує проблему безпеки. Якщо хакери вже встигли викрасти облікові дані адміністраторів або створити приховані облікові записи для резервного доступу, вони зможуть повернутися в систему навіть після закриття технічної вразливості. Саме тому CISA та провідні фахівці з кібербезпеки наполягають на проведенні повного аудиту компрометації для кожного пристрою, який перебував у зоні ризику.

Що це означає на практиці

Як команда пентестерів, ми рекомендуємо негайно вжити наступних практичних заходів для захисту вашої інфраструктури та перевірки наявності слідів компрометації:

  • Ізоляція інтерфейсів керування та обмеження доступу. Повністю закрийте доступ до адміністративного веб-інтерфейсу (HTTPS) та консолі SSH вашого FortiGate з публічного інтернету. Якщо віддалений доступ для адміністраторів критично необхідний, налаштуйте суворі правила контролю доступу (ACL), дозволивши підключення лише з довірених статичних IP-адрес вашого офісу чи операційного центру безпеки (SOC).
  • Примусове скидання сесій та облікових даних. Оскільки атака спрямована на викрадення сесійних токенів, самого лише оновлення ОС недостатньо. Виконайте команду для примусового завершення всіх поточних сесій користувачів SSL VPN та адміністраторів. Проведіть обов'язкове скидання паролів для всіх облікових записів на пристрої, а також відкличте та перегенеруйте сертифікати безпеки та API-ключі.
  • Глибокий аналіз логів та виявлення аномалій. Перевірте журнали подій вашого FortiGate або вашої SIEM-системи за останні 90 днів. Особливу увагу зверніть на успішні входи в систему в неробочий час, автентифікацію з нетипових географічних локацій або IP-адрес, що належать хостинг-провайдерам чи VPN-сервісам. Також шукайте будь-які несанкціоновані зміни в конфігурації, наприклад, створення нових локальних користувачів або модифікацію правил маршрутизації.
  • Контроль цілісності системи та пошук бекдорів. Виконайте вбудовані у FortiOS команди перевірки цілісності файлової системи (наприклад, diagnose sys firmware attribute або відповідні інструменти для вашої версії прошивки) для підтвердження того, що ядро системи не було модифіковано. Додатково перевірте конфігураційні файли на наявність неописаних статичних маршрутів чи налаштувань проксі-серверів, які могли бути додані зловмисниками для перенаправлення вашого трафіку.