Maailmanlaajuinen kyberhyökkäyskampanja, joka kohdistuu Fortinet-tietoturvatuotteisiinon tehnyt kompromissejaYhdistyneen kuningaskunnan hallituksen henkilöstöön ja joihinkin kriittisiin palveluihin liittyvät kirjautumistiedot. Tämä kampanja ruokkii nyt huolta infrastruktuurin haavoittuvuudesta sekä ransomware-hyökkäysten riskistä.
Tietoturvatutkijat uskovat, että tämä FortiBleed-kampanja on yksi suurimmista Fortinet-palomuuriin kohdistetuista valtuustietovarkauksista. Uuden ohjelmistohaavoittuvuuden tunnistamisen sijaan hyökkääjät käyttävät varastettuja salasanoja, kierrättävät vanhoja salasanoja ja tekevät automaattisia kirjautumisyrityksiä.
Yhdistyneen kuningaskunnan hallituksen ja neuvoston tilit paljastettiin
Raportit, jotka ensimmäisenä julkaisivat The Telegraph, ovat paljastaneet, että Britannian hallituksen henkilökunnalle kuuluvia valtakirjoja on ilmestynyt rikollisille markkinoille. Osa tästä varastetusta pääsystä myydään peräti 60 000 dollarilla.
Vaarantuneet tilit sisältävät IT-henkilöstöä, joka työskentelee Britannian Thaimaan ja Mauritiuksen suurlähetystöissä. Myös Derbyshiren ja Waltham Forestin neuvostojen työntekijät ovat tämän hyökkäyksen uhreja.
Raporttien mukaan vuotaneet tiedot sisältävät sähköpostitunnuksia ja niitä vastaavia salasanoja. Jos nämä kirjautumistiedot ovat edelleen voimassa, hakkerit pääsevät sisäisiin järjestelmiin ilman, että heidän tarvitsee käyttää mitään muuta hakkerointitekniikkaa.
Lisäksi tietoturvaasiantuntijat ovat varoittaneet, että kelvollisilla kirjautumistiedoilla on enemmän arvoa rikollisille kuin varastetuilla tiedostoilla, koska niiden avulla he voivat kirjautua sisään kuten tavalliset käyttäjät ilman turvahälytyksiä.
Kampanja ulottuu paljon hallituksen ulkopuolelle
Hyökkäys ei ole vain valtion virastojen ongelma. Paljastetut valtakirjat koskevat myös terveydenhuollon tarjoajia, energiayhtiöitä, lääketoimittajia ja muita kriittisen infrastruktuurin toimijoita ympäri maailmaa.
Tohtori Saif Abed, kyberturvallisuuden asiantuntija ja entinen NHS:n lääkäri, varoitti, että terveydenhuollon toimittajien pääsy vaaraan saattaa olla lähtökohta ransomware-hyökkäyksille. Tällaiset hyökkäykset voivat suoraan häiritä potilaan hoitoa.
Hänen varoituksensa tulee kaksi vuotta patologian toimittaja Synnovisiin kohdistuneen suuren kiristysohjelmahyökkäyksen jälkeen. Tämä tapaus johti tuhansien NHS:n tapaamisten ja operaatioiden peruuttamiseen ympäri Lontoota.
Ei uutta ohjelmistohaavoittuvuutta korjattavaksi
Tapauksen laajuudesta huolimatta tutkijat ja valtion virastot korostavat, että tämä ei ole seurausta uudesta Fortinet-tuotteiden puutteesta. Verkkorikolliset käyttivät erilaisia tunnettuja hyökkäysmenetelmiä, mukaan lukien tunnistetietojen täyttäminen, raa'an voiman salasanahyökkäys ja aiemmista tietomurroista varastetut salasanat. Nämä tapahtumat johtuvat usein heikkoista salasanoista ja kaksivaiheisen todennuksen käyttämättä jättämisestä.
Vahvojen salasanakäytäntöjen merkitys on myöson korostettu Facebook-käyttäjille kohdistetuilla tietojenkalastelukampanjoilla, jossa hakkerit yrittävät varastaa kirjautumistiedot petollisten suunnitelmien avulla.
Ensimmäinen henkilö, joka varoitti yleisöä FortiBleed-hyökkäyksestä, oli Volodymyr "Bob" Diachenko, joka on tietoturvaasiantuntija, löydettyään paljastetun palvelimen. Tällä palvelimella oli kelvollisia Fortinet-järjestelmänvalvojan ja VPN-tunnuksia.
Tietokanta sisälsi yli 80 000 esillä olevaa Fortinet-laitetta maailmanlaajuisesti. Arvioiden mukaan laajempi kampanja tutki yli 430 000 laitetta löytääkseen kohteensa.
Ison-Britannian kansallinen kyberturvallisuuskeskus (NCSC) on vahvistanut meneillään olevat raa'an voiman hyökkäykset Fortinet-järjestelmiin. He ovat antaneet kiireellisen varoituksen näitä laitteita käyttäville organisaatioille.
Virasto suosittelee, että organisaatiot nollaavat salasanat välittömästi. He suosittelevat myös kirjautumisyritysten tarkistamista, järjestelmien eristämistä ja verkkojen valvontaa epäilyttävän toiminnan varalta.
Myös muut kansalliset kyberturvallisuusvirastot ovat antaneet samanlaisen varoituksen. Tämä sisältääSingaporen viranomaiset, Alankomaissa ja Yhdysvaltain CISA:ssa, koska kampanja vaikuttaa edelleen organisaatioihin maailmanlaajuisesti.
Venäjän linkit pysyvät valvonnan alaisena
Hyökkäysinfrastruktuurin ja osien haitallisesta koodista kerrotaan sisältävän venäjänkielisiä elementtejä. Toinen uhkatekijä, joka käyttää online-aliasta "SantaAd", mainostaa myös valtuustietoja myytävänä.
Ison-Britannian viranomaiset eivät kuitenkaan ole suoraan pitäneet kampanjaa Venäjän hallituksen syynä. NCSC:n mukaan ei kuitenkaan ole tällä hetkellä merkkejä hallituksen osallistumisesta.
Siitä huolimatta Yhdistyneen kuningaskunnan tiedusteluviranomaiset ovatjatkuvasti stressaantunutse, että Venäjälle sijoittautuneet hakkerijoukot nauttivat yleensä suotuisasta ympäristöstä. Nämä ryhmät voivat tehdä hyökkäyksiä niin kauan kuin ne eivät kohdista Venäjän etuja.
Uudemmat uhkatiedustelutiedot viittaavat siihen, että varastetut Fortinet-tunnisteet saattavat jo syöttää kiristysohjelmien toimintaan. SOCRadarin tutkijat liittivät äskettäin FortiBleed-infrastruktuurin INC- ja Lynx-lunnasohjelmaryhmiin.
Lisäksi varoitus osoittaa, että tunnistetietojen varkaus voi olla vain alkusoitto tuleville hyökkäyksille. Oppitunti yrityksille on, että ilman ohjelmistohaavoittuvuuksia hyödyntämättä, salasanaheikkoudet riittäisivät kyberrikollisille pääsemään järjestelmiinsä.
