Хакеры взломали пароли администраторов 74 000 межсетевых экранов.




Злоумышленники, очевидно, получили доступ к действительным учетным данным администратора для десятков тысяч межсетевых экранов производителя Fortinet, что дало им доступ к внутренним сетям бесчисленных компаний по всему миру. Первым на инцидент обратил внимание исследователь безопасности Владимир Дьяченко в Linkedin (откроется в новом окне). Однако исследователи из Hudson Rock в своем собственном анализе (откроется в новом окне) углубляются в детали.

По их данным, злоумышленники совершили 1,16 миллиарда попыток входа в систему через 320 000 межсетевых экранов Fortinet, а также 2,1 миллиарда попыток подбора паролей (brute-force) через 160 000 серверов MSSQL. Согласно текущей информации, фактически были скомпрометированы пароли администраторов для 73 932 межсетевых экранов, расположенных за 21 632 доменами организаций из 194 различных стран.

В своем отчете Hudson Rock приводит по 30 наиболее пострадавших секторов экономики и стран. Лидером является Индия с 9 629 межсетевыми экранами, за ней следуют США (6 352), Тайвань (3 637) и Мексика (3 197). Германия в этом списке отсутствует, поэтому здесь пострадало, вероятно, менее 547 межсетевых экранов, как у страны, занимающей последнее место в списке — Эквадора.

Реальные и актуальные данные

За атакующей кампанией, получившей название Fortibleed, предположительно стоит неназванная русскоязычная хакерская группа. Как подтверждает исследователь безопасности Кевин Бомонт в своем сообщении в блоге (откроется в новом окне), добытые учетные данные администратора являются подлинными и в значительной своей части все еще действительны. Кроме того, почти все затронутые устройства Fortinet, по-видимому, все еще доступны через Интернет.

Таким образом, можно исключить, что речь идет о старых данных из предыдущих утечек. По словам Бомонта, злоумышленники, похоже, получили учетные данные из экспортированных файлов конфигурации. Однако как именно они получили эти экспортные данные, пока неясно. Злоумышленники могли использовать для этого уязвимость нулевого дня (zero-day). Многие из затронутых межсетевых экранов, по словам исследователя, имеют актуальный уровень установленных обновлений (patch).

Взлом старых хешей

Однако, вследствие предыдущих утечек данных конфигурации межсетевых экранов, компания Fortinet начиная с начала 2025 года вместе с обновлениями для своей операционной системы межсетевых экранов FortiOS также осуществила переход с хеш-алгоритма SHA-256 на PBKDF2 для хранения учетных данных администратора. Однако существующие учетные данные, вероятно, обновляются соответствующим образом только в том случае, если администраторы заново войдут в систему на соответствующем устройстве после установки обновления.

Тем временем старая реализация хеширования, как сообщается, уязвима для атак методом подбора (brute-force), чем злоумышленники, вероятно, и воспользовались. Это также согласуется с данными, опубликованными Дьяченко в отдельном сообщении в Linkedin (откроется в новом окне), согласно которым злоумышленники использовали кластер, управляемый с помощью Hashtopolis (откроется в новом окне), оснащенный 45 графическими процессорами (GPU), для массового взлома хешей.

В беседе с Bleeping Computer (откроется в новом окне) представитель Fortinet заявил, что, по текущим данным, компания исходит из того, что «затронутые данные представляют собой повторное распространение данных из предыдущих инцидентов, а также результаты атак методом подбора (brute-force) на учетные данные». Однако расследования по этому поводу, вероятно, все еще продолжаются.

Администраторам следует действовать

Тот, кто администрирует межсетевой экран Fortinet, найдет некоторые рекомендации по действиям в связи с инцидентом как в блоге Кевина Бомонта (откроется в новом окне), так и у Hudson Rock (откроется в новом окне). Пострадавшим рекомендуется по возможности заблокировать онлайн-доступ к интерфейсам управления своих межсетевых экранов, сменить свои учетные данные администратора, активировать многофакторную аутентификацию и установить все доступные обновления FortiOS.

Исследователи из Hudson Rock предоставили поисковый инструмент (откроется в новом окне), с помощью которого администраторы могут проверить, затронуты ли их межсетевые экраны. Там перечислены домены многих известных компаний как пострадавшие, включая Samsung, Spotify, Sony, Oracle, Huawei, Lenovo, Siemens, DJI, Proton, DHL, Netgear, Broadcom, Vodafone и многие другие.