FortiBleed: támadók zárják ki a rendszergazdákat a Fortinet-eszközökből

FortiBleed: támadók zárják ki a Fortinet-rendszergazdákat

Az FBI és az amerikai Secret Service arra figyelmeztetett, hogy a FortiBleed kampány mögött álló támadók továbbra is internet felől elérhető Fortinet FortiGate tűzfalakat és SSL VPN-átjárókat vesznek célba. Kompromittált hitelesítési adatokkal jutnak be, jogosulatlan fiókokat hoznak létre, és egyes esetekben kizárják a jogosult rendszergazdákat a saját rendszereikből.

A hatóságok 2026. október 6-i közös kiberbiztonsági figyelmeztetése egy globális műveletet ismertet, amely korábban kiszivárgott jelszavakat, automatizált bejelentkezési támadásokat és offline jelszófeltörést kombinál.

A dokumentum a SOCRadar kutatására hivatkozva több mint 86 644 kompromittált eszközt említ 194 országban, és arra is figyelmeztet, hogy a kampány során megszerzett hozzáférések zsarolóvírusos támadások végrehajtóihoz kerültek. Az FBI és a Secret Service közös FortiBleed-figyelmeztetése

Az új riasztás a hitelesítési adatok kezdeti ellopásáról arra helyezi át a hangsúlyt, mi történik a behatolás után. Egy jelszócsere vagy firmware-frissítés önmagában nem feltétlenül kezeli a támadók által létrehozott további fiókokat, API-kulcsokat vagy belső hálózati hozzáféréseket.

Az érintett szervezetek számára ezért a feladat túlmutat a szokásos sérülékenységkezelésen: incidensvizsgálatra és ellenőrzött helyreállításra is szükség lehet.

A kampány következményei túlmutatnak az ellopott jelszavakon

A hatósági közlemény szerint a támadók továbbra is vizsgálják az interneten elérhető Fortinet tűzfalakat, és korábban megszerzett hitelesítési adatokkal próbálnak belépni.

Az útmutató az Egyesült Államok mind a 16 kritikusinfrastruktúra-ágazatának szervezeteihez szól, köztük az egészségügyi, energetikai, pénzügyi, kommunikációs és kormányzati szereplőkhöz.

A vizsgálók azt tapasztalták, hogy a támadók új fiókokat hoznak létre a kompromittált eszközökön, majd beavatkoznak a meglévő fiókok működésébe. Egyes esetekben törlik az eredeti fiókokat, máskor megváltoztatják a jelszavaikat.

Mindkét módszer megakadályozhatja a rendszergazdák belépését, miközben a támadó megtartja a hozzáférését, és megpróbál továbbjutni a hálózatban.

Ez az informatikai biztonsági incidens mellett üzemeltetési problémát is okoz. Egy tűzfal vagy VPN-átjáró központi szerepet tölthet be a távoli hozzáférésben és a hálózat kezelésében. Az adminisztrációs hozzáférés elvesztése éppen akkor nehezíti meg a védekezést, amikor a szakembereknek át kellene vizsgálniuk a beállításokat, el kellene távolítaniuk az illetéktelen felhasználókat, és korlátozniuk kellene a kapcsolatokat.

A hatóságok nem közölték, hány szervezetnél történt kizárás. Azt sem állítják, hogy a globális összesítésben szereplő minden eszköz jelenleg is támadói ellenőrzés alatt áll. A figyelmeztetés azt erősíti meg, hogy a tevékenység folytatódik, és a korábban megszerzett hitelesítési adatok továbbra is használhatók lehetnek.

A FortiBleed nem egy új nulladik napi sérülékenység

Elnevezése ellenére a FortiBleed nem egyetlen, újonnan nyilvánosságra hozott szoftverhibát jelöl. A hatósági dokumentum ellopott vagy újrahasznált hitelesítési adatokra, elérhető szolgáltatásokra és a tárolt jelszavak védelmének gyengeségeire épülő támadási folyamatot ír le.

A Fortinet saját elemzése szerint a kezdeti megállapítások korábbi incidensekből származó hitelesítési adatok újbóli felhasználására, illetve gyenge jelszókezelést alkalmazó, többtényezős hitelesítés nélküli rendszerek elleni jelszópróbálgatásra utaltak. A vállalat hangsúlyozta, hogy a tevékenység nem új Fortinet-sérülékenységet jelent. Fortinet: a hitelesítési adatok kompromittálódásának elemzése

Ez a helyreállítás szempontjából lényeges. Egy szoftverhiba javítása nem érvénytelenít automatikusan egy korábban ellopott jelszót. A frissítés pedig nem feltétlenül távolítja el azt a fiókot, amelyet a támadó már adminisztrátori jogosultsággal hozott létre.

A kampányban két ismert módszer is megjelenik:

  • Credential stuffing: korábbi adatszivárgásokból származó felhasználónév–jelszó párosok automatizált kipróbálása.
  • Password spraying: néhány kiválasztott jelszó próbálgatása sok különböző fióknál.

Mindkettő működhet új szoftveres sérülékenység kihasználása nélkül, ha az elérhető hitelesítési szolgáltatás elfogadja a bűnözők birtokában lévő adatokat.

A támadók saját, nyitva hagyott szervere tárta fel a működést

A kutatók szokatlanul részletes betekintést kaptak a FortiBleed működésébe, mert az operátorok véletlenül elérhetővé tették saját háttérkiszolgálójukat.

A nyitott könyvtárban talált eszközök és adatkészletek a célpontok felderítésétől a hitelesítési adatok gyűjtésén és feltörésén át az értékesítésre előkészített hozzáférésekig mutatták be a folyamatot.

Az automatizált keresők elérhető FortiGate SSL VPN-portálokat azonosítottak. A lehetséges célpontok ellen korábbi Fortinethez kapcsolódó szivárgásokból és információlopó kártevők naplóiból származó hitelesítési adatokat próbáltak ki.

A kompromittált rendszerekből megszerzett jelszóhasheket ezután Hashcatet és Hashtopolist használó, elosztott feltörőinfrastruktúrára továbbították.

A Hashcat a jelszavak visszanyeréséhez szükséges számításokat végzi, a Hashtopolis pedig több számítási erőforrás között osztja el a feladatokat. A hatóságok szerint a kampányban grafikus processzorokkal gyorsították fel a hashekhez tartozó használható jelszavak megtalálását.

A munka a jelszó visszanyerése után is folytatódott. Szkriptek ellenőrizték a hozzáférést, kiszűrték a feltételezett csapdarendszereket, szervezetekhez rendelték a célpontokat, majd árbevételi és hálózati adatok alapján rangsorolták őket.

A működő VPN-konfigurációk és célpontlisták olyan műveletre utaltak, amely más bűnözők számára készített elő hozzáféréseket.

Ez a sorrend a fenyegetés tartósságát is magyarázza. A hitelesítési adatok ellopása, a jelszó feltörése és a későbbi behatolás időben elkülönülhet. Egy korábbi incidens során megszerzett adat később is értékes maradhat, ha a jelszót nem változtatják meg, vagy másutt is használják.

Mit jelent valójában a több mint 86 ezer eszközre vonatkozó adat?

A hatósági dokumentum a fő számszerű adatot a SOCRadar FortiBleed-vizsgálatából veszi át. A kutatás egy olyan adatbázist ír le, amely 194 országban több mint 86 644 eszközhöz kapcsolódó, működőként rögzített hitelesítési adatot tartalmazott.

A SOCRadar szerint a bejegyzéseket a támadók saját automatizált eszközei ellenőrizték a rögzítésük előtt. Ez nem azonos 86 644 külön igazolt vállalati hálózati behatolással vagy zsarolóvírusos incidenssel. SOCRadar: a FortiBleed-adatkészlet és a mérési módszer

A cikkben ismertetett CloudSEK-vizsgálat további értelmezési korlátokra mutat rá. Egy ismert márkához történő hozzárendelés alapulhatott olyan regisztrációs e-mail-címen, tanúsítványon vagy más adaton, amely valójában alvállalkozóhoz, viszonteladóhoz vagy leányvállalathoz tartozott.

A szélesebb nyers adatkészletben nem Fortinet-eszközökhöz kapcsolódó hitelesítési adatok is szerepeltek.

A CloudSEK az eszközszintű belépési adatokat különválasztotta azoktól a bizonyítékoktól is, amelyek belső Active Directory-környezetek elérését támasztják alá. Ezek a kompromittálódás különböző szakaszait jelentik.

A kutatások alapján egyértelmű: nagy és aktív kampányról van szó, de egy szervezet megjelenése a támadók katalógusában önmagában nem bizonyítja a behatolás mélységét. Ehhez a szervezet saját rendszereiből származó bizonyítékok szükségesek.

A régi jelszóhashek a frissítés után is megmaradhatnak

A kampány egyik műszaki szempontja a régebbi adminisztrátori jelszóhashek továbbélése.

A hatóságok azt javasolják, hogy a szervezetek ellenőrizzék a PBKDF2, vagyis a Password-Based Key Derivation Function 2 használatát, és a Fortinet útmutatása szerint távolítsák el a gyengébb, régi formátumú hasheket.

A Fortinet műszaki dokumentációja szerint az erősebb tárolási megoldás a következő FortiOS-verziókban jelent meg:

FortiOS-ágA PBKDF2-támogatást bevezető verzió
7.27.2.11
7.47.4.8
7.67.6.1

Ezek a funkció bevezetésének verziószámai, nem a jelenleg telepítendő kiadásokra vonatkozó ajánlások.

Korábbi verzióról történő frissítés után egy meglévő adminisztrátor jelszava SHA-256-alapú formában maradhat addig, amíg az adminisztrátor sikeresen be nem jelentkezik, vagy a jelszavát nem módosítják.

További nehézség, hogy a régi hashek a PBKDF2-re történő átalakítás után is megmaradhatnak egy rejtett kompatibilitási beállításban. Eltávolításuk módja a firmware-verziótól függ.

A kompatibilitási hashek törlése a későbbi verzióváltásokat is befolyásolja. Ha az eszköz olyan firmware-re kerül, amely nem támogatja az erősebb formátumot, adminisztrátori hozzáférési probléma léphet fel. Fortinet: hozzáférési kockázatok PBKDF2-támogatású verziók közötti váltáskor

A gyakorlati követelmény ezért a futó szoftver és az adminisztrátori hitelesítési adatok tényleges tárolási állapotának együttes ellenőrzése.

Az erősebb tárolás sem von vissza egy már feltört jelszót. A hatósági útmutató ezért a hashelés ellenőrzését jelszócserével, munkamenet-megszakítással és a jogosulatlan hozzáférés kivizsgálásával kapcsolja össze.

A megszerzett hozzáférést zsarolóvírusos támadók is felhasználhatják

Az FBI és a Secret Service szerint a FortiBleed támadási folyamatát használó kezdetihozzáférés-közvetítők zsarolóvírusos partnereknek is továbbadtak hozzáféréseket. A dokumentum az INC/Lynx és a Payload zsarolóvírusokhoz kapcsolódó szereplőket említi.

Ez nem jelenti azt, hogy minden kompromittált eszközön zsarolóvírust telepítettek. A figyelmeztetés a hitelesítési adatokat gyűjtő művelet és az így megszerzett hozzáférést további támadásokra felhasználó bűnözők közötti kapcsolatot írja le.

A behatolás után Active Directory-fiókok felderítését és további hitelesítési adatok, illetve jogosultságok megszerzésére irányuló jelszópróbálgatást is megfigyeltek. Az új tűzfalfiókok eközben tartós hozzáférést biztosíthatnak.

A védők számára ezért az eredeti átjáró a vizsgálat kiindulópontja. A hatóságok a tűzfal- és VPN-naplók mellett a tartományvezérlők és a hitelesítési rendszerek naplóinak áttekintését is javasolják.

A Fortinet külön felhívja a figyelmet arra, hogy ha a kompromittált eszköz AD- vagy LDAP-integrációt használ, az integrációs fiókot is kompromittáltnak kell tekinteni. Vizsgálni kell annak más rendszereken történő használatát, az új fiókok létrehozását és a hálózaton belüli továbbmozgást.

Milyen nyomokat érdemes keresni?

A hatósági figyelmeztetés hálózati indikátorokat és a vizsgálatokban megfigyelt fiókneveket is tartalmaz. A felderítési és hitelesítési tevékenységeket összegző táblázat 2026. június 18. és július 23. közötti időpontokat sorol fel, amelyek a megőrzött naplók visszamenőleges vizsgálatához használhatók.

A felsorolt fióknevek között szerepel például:

  • adminin
  • forticloud-tech
  • forticloud-sync
  • support_fortinet
  • system_config
  • adminsslvpn

Ezeket vizsgálati támpontként kell kezelni. A fiók tulajdonosát, létrehozási idejét és jogosultságait össze kell vetni a jóváhagyott nyilvántartásokkal.

Egy támogatási fiókra emlékeztető név nem bizonyítja a jogszerűséget, de egy névegyezés önmagában a rosszindulatú használatot sem igazolja.

A hatóságok az IP-címek értelmezésénél is óvatosságot kérnek. A felhős és virtualizált infrastruktúra címei újra kioszthatók, így egy korábban támadáshoz használt cím később ártalmatlan szolgáltatáshoz tartozhat. Az indikátorokat ezért a megfelelő időszakkal, az aktuális hálózati adatokkal és további bizonyítékokkal együtt kell értékelni.

Kiemelt jelentőségű a konfiguráció ellenőrzése. Egy ismerten megfelelő korábbi állapottal való összehasonlítás felfedheti a hozzáadott felhasználókat és más jogosulatlan változtatásokat. Szokatlan adminisztrátori belépéseket, váratlan VPN-aktivitást és a rendszerek közötti továbbmozgás jeleit is keresni kell.

Az API-hozzáférések külön felülvizsgálatot igényelnek. A REST API-kulcsok automatizált konfigurálást, mentést és monitorozást tehetnek lehetővé. A hatóságok az ismeretlen kulcsok eltávolítását és a legitim kulcsok cseréjét javasolják, mert ezeket a hozzáféréseket egy hagyományos jelszócsere érintetlenül hagyhatja.

A helyreállításhoz több kell egy jelszócserénél

Kompromittálódás gyanúja esetén a hatóságok az érintett rendszerek azonosítását és elkülönítését, a releváns bizonyítékok összegyűjtését, valamint a behatolás kiterjedését és időrendjét tisztázó fenyegetésvadászatot javasolják.

A támadó eltávolítását a vizsgálat során megismert viselkedésére és hozzáféréseire épülő, összehangolt terv szerint kell végrehajtani.

Az azonnali intézkedések közé tartozik az adminisztrátori és VPN-munkamenetek megszakítása, a kapcsolódó jelszavak cseréje, valamint adathalászatnak ellenálló többtényezős hitelesítés megkövetelése a távoli és adminisztrátori hozzáféréseknél.

A kezelőfelületek kitettségét megbízható gazdagépekre korlátozott hozzáféréssel vagy az eszköz felé irányuló forgalmat szabályozó local-in házirenddel kell csökkenteni. A hatósági dokumentum a legerősebb lehetőségként az internet felől elérhető adminisztráció teljes megszüntetését nevezi meg.

Ezek az intézkedések a támadási folyamat eltérő pontjait kezelik. A hozzáférés korlátozása csökkenti az érzékeny felületek elérhetőségét. A jelszócsere érvényteleníti a régi jelszavakat. A munkamenetek megszakítása lezárja a már hitelesített hozzáférést. A fiókok, konfigurációk és API-kulcsok ellenőrzése pedig a behatolás után kialakított további útvonalakat tárhatja fel.

Az intézkedéseket úgy kell összehangolni, hogy elegendő bizonyíték maradjon a hatékony ellenlépések kiválasztásához. A károk korlátozása és a fenyegetésvadászat párhuzamosan is történhet, de az eszközhöz való hozzáférés visszaszerzése még nem bizonyítja a teljes környezet megtisztítását.

Üzletmenet-folytonossági kockázattá válhat a hálózati perem kompromittálódása

A FortiBleed a vezetők számára azt mutatja meg, hogyan válhat a hálózat szélén kompromittált hitelesítés üzletmenet-folytonossági problémává.

A hozzáférések szabályozására szolgáló eszköz a támadó belépési pontjává válhat, miközben a jogosult rendszergazdák elveszíthetik saját hozzáférésüket.

A vezetői kérdés ezért nem korlátozódhat arra, hogy a tűzfal megkapta-e a legújabb frissítést. Bizonyítékra van szükség arról, hogy az adminisztrációs felületek kitettségét szabályozzák, a hitelesítési adatokat és API-hozzáféréseket átvizsgálták, a jogosulatlan módosításokat eltávolították, és a belső rendszerek felé történt esetleges továbbmozgást kivizsgálták.

Az FBI és a Secret Service az incidensek bejelentésére és a releváns indikátorok megosztására kéri az érintett szervezeteket az FBI Internet Crime Complaint Centerén, illetve a helyi FBI- vagy Secret Service-irodákon keresztül. A hatóságok a váltságdíj megfizetését sem javasolják, mivel az nem garantálja a helyreállítást.

Az októberi figyelmeztetés szerint a FortiBleed hónapokkal a nyilvánosságra kerülése után is aktív fenyegetés. Az internet felől elérhető Fortinet-átjárókat üzemeltető szervezetek elsődleges feladata annak megállapítása, rendelkeznek-e már hozzáféréssel a támadók, és igazolt kompromittálódás esetén valamennyi hátrahagyott hozzáférési lehetőség felszámolása.

Az eredeti angol cikk címe: FBI and Secret Service Warn FortiBleed Attacks Are Locking Organisations Out of Fortinet Devices

Az oldal tartalma nem másolható!