По данным сразу двух компаний в области кибербезопасности, злоумышленники скомпрометировали десятки тысяч межсетевых экранов и VPN-устройств Fortinet, используемых крупными организациями по всему миру.

Сетевое оборудование Fortinet в серверной стойкеИсточник изображения — techcrunch.com

Причина — не уязвимость, а пароли

Продолжающаяся кампания, получившая название FortiBleed, судя по всему, не связана с эксплуатацией неизвестных уязвимостей в целевых устройствах. В её основе лежит куда более простая проблема: компании не меняют пароли к межсетевым экранам и не проверяют, не известны ли уже злоумышленникам учётные данные от систем, доступных из интернета.

Схема выглядит так:

  • автоматизированные инструменты сканируют интернет в поисках доступных устройств;
  • к найденным применяются списки ранее утёкших паролей;
  • после входа злоумышленники получают доступ к конфиденциальным данным организации.

«Как только устройство скомпрометировано, хакеры используют его как точку прослушивания, отслеживая проходящий трафик и собирая любые дополнительные учётные данные. Эти свежесобранные пароли затем отправляются обратно в сканер для компрометации ещё большего числа устройств. Система самоподпитывается», — говорится в отчёте исследователей.

Последнее и есть самое неприятное свойство кампании. Взломанное устройство не просто открывает доступ к одной сети — оно производит топливо для следующих взломов, поэтому масштаб растёт сам собой, без дополнительных усилий атакующих.

реклама кормит Уточку 🦆

Масштаб и жертвы

Оценки расходятся: одна из исследовательских компаний сообщает о признаках взлома более 73 000 уникальных адресов, другая оценивает число скомпрометированных устройств более чем в 30 000.

Среди пострадавших называют крупные международные компании — консалтинговые, производственные, телекоммуникационные и технологические. Больше всего затронутых устройств находится в Индии, США, Тайване и Мексике, но жертвы есть по всему миру. По отраслям наиболее пострадавшими оказались ИТ-услуги, производство строительных материалов и связь; среди жертв есть и государственные учреждения.

Производитель оборудования заявил, что осведомлён о сообщениях о сторонней кампании по сбору учётных данных, и подчеркнул: по его анализу, эти сведения представляют собой «повторное распространение информации из предыдущих инцидентов, а также результат подбора паролей» и не связаны с новым инцидентом.

Формально позиция верна — уязвимости в продукте действительно нет. Но для пострадавшей организации разница чисто теоретическая: сеть скомпрометирована независимо от того, чья именно ошибка к этому привела.

реклама кормит Уточку 🦆

Почему это работает

Отчёты основаны на обнаруженном списке учётных данных к устройствам и связанным с ними компаниям; подлинность данных подтвердил независимый исследователь. Судя по всему, за кампанией стоит русскоязычная группа.

В последние годы устройства этого производителя не раз становились целью атак — но обычно через уязвимости в самих системах. Здесь же используется более простой и менее изощрённый подход, и именно это делает историю показательной: годы работы над безопасностью продукта обесцениваются одним неизменённым паролем.

Механизм утечки таких данных известен: пароли попадают в списки не из взломов самих устройств, а с заражённых компьютеров сотрудников — вредоносные программы собирают сохранённые учётные данные из браузеров и клиентов, а затем эти базы годами циркулируют на теневых площадках.

реклама кормит Уточку 🦆

Что делать администраторам

Рекомендации простые, но именно их регулярно откладывают:

  • сменить все пароли на устройствах, доступных из интернета, — особенно административные;
  • включить многофакторную аутентификацию для VPN-доступа: она обесценивает украденный пароль;
  • убрать административные интерфейсы из открытого интернета, оставив их только во внутренней сети;
  • проверить журналы на успешные входы с незнакомых адресов, а не только на неудачные попытки;
  • сверить свои домены и учётные записи с базами известных утечек;
  • ограничить доступ по географии и спискам разрешённых адресов, если это применимо.

Для компаний в СНГ у этой истории есть дополнительное измерение. Оборудование этого класса широко используется в регионе, а с уходом ряда вендоров часть организаций осталась без официальной поддержки и обновлений, эксплуатируя устройства «как есть». В такой ситуации гигиена паролей и ограничение доступа извне остаются едва ли не единственными доступными мерами защиты.