Скомпрометированы десятки тысяч межсетевых экранов и VPN-устройств Fortinet по всему миру
Взлом идёт не через уязвимость, а через старые пароли, которые компании не меняют
Захваченные устройства превращаются в точки прослушки и добывают новые учётные данные
Среди пострадавших — крупные международные корпорации, больше всего устройств в Индии и США
По данным сразу двух компаний в области кибербезопасности, злоумышленники скомпрометировали десятки тысяч межсетевых экранов и VPN-устройств Fortinet, используемых крупными организациями по всему миру.
Источник изображения — techcrunch.com
Причина — не уязвимость, а пароли
Продолжающаяся кампания, получившая название FortiBleed, судя по всему, не связана с эксплуатацией неизвестных уязвимостей в целевых устройствах. В её основе лежит куда более простая проблема: компании не меняют пароли к межсетевым экранам и не проверяют, не известны ли уже злоумышленникам учётные данные от систем, доступных из интернета.
Схема выглядит так:
- автоматизированные инструменты сканируют интернет в поисках доступных устройств;
- к найденным применяются списки ранее утёкших паролей;
- после входа злоумышленники получают доступ к конфиденциальным данным организации.
«Как только устройство скомпрометировано, хакеры используют его как точку прослушивания, отслеживая проходящий трафик и собирая любые дополнительные учётные данные. Эти свежесобранные пароли затем отправляются обратно в сканер для компрометации ещё большего числа устройств. Система самоподпитывается», — говорится в отчёте исследователей.
Последнее и есть самое неприятное свойство кампании. Взломанное устройство не просто открывает доступ к одной сети — оно производит топливо для следующих взломов, поэтому масштаб растёт сам собой, без дополнительных усилий атакующих.
Масштаб и жертвы
Оценки расходятся: одна из исследовательских компаний сообщает о признаках взлома более 73 000 уникальных адресов, другая оценивает число скомпрометированных устройств более чем в 30 000.
Среди пострадавших называют крупные международные компании — консалтинговые, производственные, телекоммуникационные и технологические. Больше всего затронутых устройств находится в Индии, США, Тайване и Мексике, но жертвы есть по всему миру. По отраслям наиболее пострадавшими оказались ИТ-услуги, производство строительных материалов и связь; среди жертв есть и государственные учреждения.
Производитель оборудования заявил, что осведомлён о сообщениях о сторонней кампании по сбору учётных данных, и подчеркнул: по его анализу, эти сведения представляют собой «повторное распространение информации из предыдущих инцидентов, а также результат подбора паролей» и не связаны с новым инцидентом.
Формально позиция верна — уязвимости в продукте действительно нет. Но для пострадавшей организации разница чисто теоретическая: сеть скомпрометирована независимо от того, чья именно ошибка к этому привела.
Почему это работает
Отчёты основаны на обнаруженном списке учётных данных к устройствам и связанным с ними компаниям; подлинность данных подтвердил независимый исследователь. Судя по всему, за кампанией стоит русскоязычная группа.
В последние годы устройства этого производителя не раз становились целью атак — но обычно через уязвимости в самих системах. Здесь же используется более простой и менее изощрённый подход, и именно это делает историю показательной: годы работы над безопасностью продукта обесцениваются одним неизменённым паролем.
Механизм утечки таких данных известен: пароли попадают в списки не из взломов самих устройств, а с заражённых компьютеров сотрудников — вредоносные программы собирают сохранённые учётные данные из браузеров и клиентов, а затем эти базы годами циркулируют на теневых площадках.
Что делать администраторам
Рекомендации простые, но именно их регулярно откладывают:
- сменить все пароли на устройствах, доступных из интернета, — особенно административные;
- включить многофакторную аутентификацию для VPN-доступа: она обесценивает украденный пароль;
- убрать административные интерфейсы из открытого интернета, оставив их только во внутренней сети;
- проверить журналы на успешные входы с незнакомых адресов, а не только на неудачные попытки;
- сверить свои домены и учётные записи с базами известных утечек;
- ограничить доступ по географии и спискам разрешённых адресов, если это применимо.
Для компаний в СНГ у этой истории есть дополнительное измерение. Оборудование этого класса широко используется в регионе, а с уходом ряда вендоров часть организаций осталась без официальной поддержки и обновлений, эксплуатируя устройства «как есть». В такой ситуации гигиена паролей и ограничение доступа извне остаются едва ли не единственными доступными мерами защиты.









