#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и SSL VPN, доступные из интернета, и использует повторно примененные, утекшие или слабые учетные данные, а не новую уязвимость. Злоумышленники создают учетные записи администраторов, выполняют перечисление объектов Active Directory, изменяют конфигурации и обеспечивают перемещение внутри компании; при этом доступ может продаваться группам, распространяющим программы-вымогатели, таким как INC/Lynx и Payload.
-----
ФБР и Секретная служба США предупреждают, что продолжающаяся кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, доступные из интернета. Эта активность не связана с недавно раскрытой уязвимостью Fortinet; по имеющимся данным, злоумышленники используют повторно примененные, утекшие или слабые учетные данные для получения доступа к открытым устройствам.
Кампания, по всей видимости, связана с организованными брокерами первоначального доступа, которые сканируют публично доступные порталы FortiGate SSL VPN, проверяют учетные данные, полученные из предыдущих утечек данных и логов стиллеров, взламывают хеши паролей и валидируют скомпрометированные учетные записи. Успешный доступ может продаваться другим киберпреступникам, включая аффилированных лиц, распространяющих программы-вымогатели.
После компрометации устройства FortiGate злоумышленники могут создавать несанкционированные учетные записи администраторов для закрепления, перечислять пользователей Active Directory, выявлять учетные записи с повышенными привилегиями и пытаться осуществить перемещение внутри компании в корпоративные сети. Такой доступ позволяет злоумышленникам изменять конфигурации межсетевого экрана, сохранять контроль в ходе реагирования на инцидент и использовать данное устройство в качестве точки входа для более широкомасштабной компрометации предприятия. Сообщается о связях с программами-вымогателями INC/Lynx и Payload.
Защитникам следует проверить учетные записи администраторов Fortinet и VPN на наличие несанкционированных или незнакомых записей, включая имена, такие как `forticloud-sync`, `fgtsecure`, `forti_support2` и `Technical_support`. Также необходимо расследовать неожиданные ключи REST API, изменения конфигурации, подозрительные события аутентификации и взаимодействие с вредоносной инфраструктурой, указанной в соответствующем бюллетене.
Рекомендуемые меры реагирования включают завершение активных административных и VPN-сессий, сброс всех учетных данных администраторов Fortinet и пользователей VPN, а также внедрение многофакторной аутентификации, устойчивой к фишингу, для интерфейсов удаленного доступа и управления. Организациям следует убедиться, что учетные данные администраторов FortiOS используют PBKDF2, а не устаревшие методы хеширования с меньшей стойкостью. Журналы файрвола, VPN, аутентификации и контроллеров домена следует проанализировать на предмет несанкционированного создания учетных записей, подозрительных успешных входов, перемещения внутри компании и попыток изменения конфигураций устройств.
Post #33127
14
CTT Report Hub #ParsedReport #CompletenessLow 07-10-2026 FortiBleed Attack Campaign Exploiting Fortinet Firewalls and VPNs – FBI Warns https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/ Report completeness: Low Actors/Campaigns: Fortibleed (motivation:…