
“FortiBleed” kiberhujumlari: 86 mingdan ortiq FortiGate qurilmasi nishonga olingan!
AQSh Federal qidiruv byurosi (FBI) va AQSh Maxfiy xizmati (USSS) tomonidan e’lon qilingan qo‘shma kiberxavfsizlik ogohlantirishida dunyoning turli mamlakatlaridagi internetga ochiq Fortinet FortiGate xavfsizlik qurilmalari va SSL VPN shlyuzlariga qarshi davom etayotgan FortiBleed kiberhujumlari haqida ma’lum qilindi.
Ma’lumotlariga ko‘ra, ushbu kiberhujumlar doirasida 194 ta mamlakatdagi 86 644 dan ortiq qurilma nishonga olingan. Hujumlar, ayniqsa, FortiGate qurilmalarining boshqaruv interfeyslari yoki masofaviy ulanish xizmatlari internet orqali to‘g‘ridan-to‘g‘ri ochiq bo‘lgan tashkilotlar uchun jiddiy xavf tug‘diradi.
FortiBleed nomi bitta yangi Fortinet zaifligiga emas, balki o‘g‘irlangan, sizib chiqqan yoki kuchsiz parollardan foydalanib FortiGate qurilmalariga noqonuniy kirish bilan bog‘liq keng ko‘lamli kiberhujumlarga nisbatan qo‘llanmoqda.
Kiberjinoyatchilar o‘g‘irlangan login va parollardan foydalanib, ularni tekshirish, parollarni buzish va ishlayotgan hisoblarni aniqlash uchun turli serverlardan tashkil topgan infratuzilmadan foydalangani qayd etilgan.
FortiBleed kampaniyasi qanday ishlaydi?
O’rganishlar davomida hujumchilar faoliyatiga tegishli bo‘lgan serverlardan birining tasodifan ochiq qolib ketishi kampaniya mexanizmini o‘rganish imkonini bergan.
Mazkur infratuzilmada FortiGate qurilmalarini qidirish, o‘g‘irlangan hisob ma’lumotlarini tekshirish, parollarni buzib ochish va muvaffaqiyatli kirish imkonini beruvchi hisoblarni ajratib olish uchun ishlatilgan vositalar va ma’lumotlar aniqlangan.
Bu holat FortiBleed ortida tasodifiy harakat qilayotgan alohida hujumchilar emas, balki internetga ochiq FortiGate qurilmalarini aniqlash va ularga kirish huquqini boshqa kiberjinoyatchilarga taqdim etishga yo‘naltirilgan uyushgan infratuzilma mavjudligini ko‘rsatadi.
Bunday faoliyat ko‘pincha Initial Access Broker (IAB) — ya’ni buzib kirilgan tizimlarga dastlabki kirish huquqini boshqa jinoyatchilarga sotuvchi vositachilar faoliyati bilan bog‘lanadi.
O‘g‘irlangan parollar qanday ishlatilgan?
Hujumchilarning asosiy usullaridan biri credential stuffing va password spraying hisoblanadi.
Credential stuffing — avval boshqa xizmatlardan sizib chiqqan foydalanuvchi nomi va parollarni boshqa tizimlarda qayta sinab ko‘rish usuli.
Password spraying esa ko‘plab hisoblarda bir nechta ommaviy yoki taxmin qilish oson parollarni sinab ko‘rish orqali tizimga kirishga urinishdir.
Bu usullar, ayniqsa, tashkilot xodimlari bir xil paroldan bir nechta xizmatlarda foydalangan yoki parollar avvalgi ma’lumotlar sizib chiqishlari natijasida ommaga tarqalgan holatlarda samarali bo‘lishi mumkin.
Bundan tashqari, hujumchilar ma’lumot o‘g‘irlaydigan zararli dasturlar (infostealer) orqali avval qo‘lga kiritilgan autentifikatsiya ma’lumotlaridan ham foydalanishi mumkin.
Eski parol xeshlari ham xavfni kuchaytiradi
Tergov davomida ayrim FortiGate muhitlarida parollarni saqlash uchun ishlatilgan eski SHA-256 xeshlash mexanizmlari ham hujumchilar e’tiborida bo‘lgani aniqlangan.
Parol xeshi — parolning o‘zini ochiq ko‘rinishda saqlamasdan, uning matematik o‘zgartirilgan ko‘rinishini saqlash usulidir.
Biroq parol xeshi o‘g‘irlangan taqdirda ham, agar u yetarli darajada himoyalanmagan bo‘lsa, hujumchilar maxsus hisoblash infratuzilmasidan foydalanib, parolning asl qiymatini aniqlashga urinishi mumkin.
Shu sababli zamonaviy tizimlarda kuchli, resurs talab qiladigan va salt kabi qo‘shimcha himoya mexanizmlaridan foydalanadigan parol xeshlash usullariga ustuvorlik beriladi.
Tashkilotlar FortiOS muhitida administrator hisoblarining amaldagi parol saqlash mexanizmini ham tekshirishi, imkon qadar PBKDF2 kabi kuchliroq mexanizmlardan foydalanilayotganiga ishonch hosil qilishi kerak.
Hujumchi FortiGate’ga kirgach nima qilishi mumkin?
FortiGate qurilmasi odatda tashkilot tarmog‘ining tashqi chegarasida joylashgani sababli, uning buzilishi oddiy bitta foydalanuvchi hisobining buzilishidan ancha jiddiy oqibatlarga olib kelishi mumkin.
Hujumchi qurilmaga muvaffaqiyatli kirganidan so‘ng:
- yangi administrator hisoblarini yaratishi;
- mavjud administratorlarning parollarini o‘zgartirishi;
- qonuniy administrator hisoblarini o‘chirib qo‘yishi;
- doimiy kirish uchun yashirin yoki qo‘shimcha hisoblar yaratishi;
- VPN konfiguratsiyasini o‘zgartirishi;
- API kalitlarini yaratishi yoki o‘zgartirishi;
- tarmoq konfiguratsiyasini o‘rganishi;
- Active Directory’dagi foydalanuvchi va imtiyozli hisoblarni aniqlashi;
- ichki tarmoqqa lateral harakatlanishga urinishi
mumkin.
Eng xavfli holatlardan biri — tashkilotning o‘z administratorlari FortiGate qurilmasiga kira olmay qolishidir.
Tergov ma’lumotlariga ko‘ra, ayrim holatlarda hujumchilar parollarni almashtirgan, mavjud hisoblarni bloklagan yoki o‘chirgan va keyinchalik o‘zlari yaratgan hisoblar orqali kirishni saqlab qolgan.
Bunday vaziyatda tashkilot nafaqat hujumni aniqlash, balki o‘zining asosiy tarmoq xavfsizligi qurilmasini boshqarish imkoniyatini qayta tiklash bilan ham shug‘ullanishiga to‘g‘ri keladi.
FortiBleed va to‘lov talab qiluvchi zararli dasturlar
FortiBleed kampaniyasining xavfi faqat FortiGate qurilmasining o‘ziga kirish bilan cheklanmaydi.
FBI va USSS ma’lumotlariga ko‘ra, mazkur faoliyat ayrim ransomware hujumlariga dastlabki kirish huquqini taqdim etuvchi vositachilar faoliyati bilan bog‘langan.
Tadqiqotlarda INC/Lynx va Payload kabi ransomware faoliyatlari bilan bog‘liq ehtimoliy aloqalar ham qayd etilgan.
Bu esa buzilgan FortiGate yoki SSL VPN shlyuzi keng ko‘lamli hujumning faqat birinchi bosqichi bo‘lishi mumkinligini anglatadi.
Hujumchi dastlab tarmoq chegarasidagi qurilmaga kiradi, keyinchalik ichki tarmoqdagi hisoblar va tizimlarni aniqlaydi, yuqori imtiyozli hisoblarni izlaydi va oxir-oqibat butun korporativ infratuzilmaga zarar yetkazishga urinishi mumkin.
Shu sababli FortiGate’dagi shubhali kirish holatini faqat bitta qurilma muammosi sifatida ko‘rib chiqish yetarli emas. Butun tashkilot tarmog‘i bo‘yicha hodisaga javob berish tekshiruvi o‘tkazilishi zarur.
MITRE ATT&CK bo‘yicha asosiy hujum usullari
FortiBleed kampaniyasida kuzatilgan faoliyatlar MITRE ATT&CK tizimidagi bir qator texnikalar bilan bog‘lanadi:
| Taktika | Texnika | MITRE ID |
|---|---|---|
| Razvedka | Faol skanerlash | T1595 |
| Dastlabki kirish | Internetga ochiq ilovadan foydalanish | T1190 |
| Hisob ma’lumotlarini qo‘lga kiritish | Password Spraying | T1110.003 |
| Hisob ma’lumotlarini qo‘lga kiritish | Credential Stuffing | T1110.004 |
| Hisob ma’lumotlarini qo‘lga kiritish | Credential Dumping | T1003 |
| Hisob ma’lumotlarini qo‘lga kiritish | Password Cracking | T1110.002 |
| Doimiy kirish | Mahalliy hisob yaratish | T1136.001 |
| Dastlabki kirish / himoyani chetlab o‘tish | Valid Accounts | T1078 |
| Razvedka | Account Discovery | T1087 |
| Ma’lumotlarni olib chiqish | C2 kanali orqali ma’lumotlarni olib chiqish | T1041 |
| Ta’sir ko‘rsatish | Account Access Removal | T1531 |
Mazkur ketma-ketlik hujumchilarning maqsadi faqat bitta hisobni buzish emas, balki kirishni qo‘lga kiritish, uni mustahkamlash, ichki tarmoqni o‘rganish va keyinchalik boshqa hujumlar uchun foydalanish ekanini ko‘rsatadi.
Tashkilotlar nimalarga e’tibor berishi kerak?
FortiGate va Fortinet SSL VPN’dan foydalanayotgan tashkilotlar, ayniqsa internetga ochiq boshqaruv interfeyslariga ega bo‘lsa, xavfsizlik tekshiruvini kechiktirmasligi kerak.
Birinchi navbatda barcha Fortinet administrator va VPN hisoblari inventarizatsiya qilinishi lozim.
Quyidagi kabi kutilmagan yoki tashkilotga noma’lum hisoblar alohida tekshirilishi kerak:
forticloud-sync;forticloud-tech;fgtsecure;fgtsec;forti_support2;support_fortinet.
Biroq faqat ushbu nomlar bilan cheklanib qolish mumkin emas. Hujumchilar boshqa nomlardan ham foydalanishi mumkin.
Shuningdek, quyidagi holatlar bo‘yicha tekshiruv o‘tkazish tavsiya etiladi:
- noma’lum administrator hisoblari;
- kutilmagan parol o‘zgarishlari;
- noma’lum REST API kalitlari;
- FortiGate konfiguratsiyasidagi o‘zgarishlar;
- g‘ayritabiiy VPN ulanishlari;
- muvaffaqiyatli va muvaffaqiyatsiz autentifikatsiya urinishlarining keskin ko‘payishi;
- Active Directory’da shubhali hisoblarni qidirish;
- ichki tarmoqqa g‘ayritabiiy lateral ulanishlar;
- noma’lum tashqi IP-manzillar bilan aloqa;
- firewall, VPN, autentifikatsiya va domen-kontroller jurnallaridagi shubhali hodisalar.
Tavsiya etiladigan tezkor choralar
Agar tashkilot FortiBleed kampaniyasi ta’siriga uchragan bo‘lishi mumkin deb hisoblasa, quyidagi choralarni ko‘rishi tavsiya etiladi:
1. Internet orqali FortiGate boshqaruvini cheklash.
Qurilmaning boshqaruv interfeyslarini ochiq internetdan foydalanish imkoniyatini imkon qadar olib tashlash yoki faqat ishonchli manbalar uchun ruxsat berish.
2. Trusted Host va local-in-policy mexanizmlaridan foydalanish.
Administrator interfeyslariga kirishni oldindan belgilangan ishonchli IP-manzillar bilan cheklash.
3. Barcha FortiGate administrator va VPN parollarini almashtirish.
Ayniqsa, avval sizib chiqishi mumkin bo‘lgan yoki boshqa xizmatlarda qayta ishlatilgan parollarni zudlik bilan yangilash.
4. Faol administrator va VPN sessiyalarini yakunlash.
Hujumchi hali ham tizimda faol sessiyaga ega bo‘lishi ehtimolini kamaytirish.
5. MFA’ni joriy etish.
Administrator va masofaviy ulanish hisoblari uchun imkon qadar phishingga chidamli ko‘p bosqichli autentifikatsiya mexanizmlaridan foydalanish.
6. Noma’lum hisoblar va API kalitlarini tekshirish.
Hujumchi tomonidan yaratilgan bo‘lishi mumkin bo‘lgan doimiy kirish vositalarini aniqlash va bekor qilish.
7. Loglarni chuqur tahlil qilish.
Firewall, VPN, FortiGate, Active Directory va domen-kontroller jurnallarini o‘zaro bog‘lab, shubhali kirishlar va keyingi harakatlarni aniqlash.
8. Ichki tarmoqni ham tekshirish.
FortiGate buzilgan bo‘lsa, hodisani faqat ushbu qurilma bilan chegaralamasdan, ichki tizimlarda ham buzilish alomatlarini qidirish.
FortiBleed bilan bog‘liq indikatorlar
Hodisani aniqlash va tahdidlarni qidirish (threat hunting) jarayonida quyidagi indikatorlarga e’tibor qaratish mumkin:
| Tur | Indikator | Tekshiruv yo‘nalishi |
|---|---|---|
| C2 | 45.154.12.132 | Firewall, VPN, proxy va DNS ulanishlarini tekshirish |
| Proxy | 154.202.59.169, 103.27.186.156 | Shubhali relay infratuzilmasiga ulanishlarni aniqlash |
| Beacon relay | 45.155.250.158 | 4332 va 4432 portlaridagi HTTPS trafikni tekshirish |
| Parol buzib ochish | 85.11.187.8 | Parol cracking faoliyati bilan bog‘liq ulanishlarni tekshirish |
| Bog‘liq infratuzilma | 193.8.187.2, 193.8.187.42 | Hujum zanjiri bilan bog‘liq trafikni izlash |
| Brute-force/login manbalari | 104.28.155.27, 185.136.15.43, 185.136.15.66, 193.8.186.33, 45.227.254.210, 77.91.118.10, 80.75.212.113 | Shubhali autentifikatsiya va buzilgan hisoblarni tekshirish |
| Brute-force/login manbalari | 87.251.64.13, 87.251.64.16, 87.251.64.17, 87.251.64.44, 66.175.220.111, 185.199.199.56 | Kirish urinishlari va hisoblar faoliyatini tekshirish |
| Shubhali hisoblar | forticloud-sync, forticloud-tech, fgtsecure, fgtsec, forti_support2, support_fortinet | Ruxsatsiz doimiy kirish hisoblarini aniqlash |
| Tarmoq xatti-harakati | 4332, 4432 portlari | G‘ayritabiiy HTTPS trafikni tekshirish |
| Qurilma o‘zgarishlari | Yangi admin hisoblari, parol o‘zgarishlari, noma’lum API kalitlari | Doimiy kirish va ruxsatsiz boshqaruvni aniqlash |
Eslatma: IP-manzillar va boshqa tarmoq indikatorlari xavfsizlik nuqtayi nazaridan matnda faol havolaga aylanib ketmasligi uchun zararsizlantirilgan (defanged) ko‘rinishda berilishi maqsadga muvofiq. Ularni faqat nazorat qilinadigan SIEM, MISP, VirusTotal yoki boshqa tahdid razvedkasi vositalari orqali tekshirish va qidiruvga kiritish tavsiya etiladi.
FortiBleed kampaniyasi firewall yoki VPN shlyuzining buzilishi butun tashkilot infratuzilmasi uchun boshlang‘ich nuqtaga aylanishi mumkinligini ko‘rsatmoqda.
FortiGate qurilmasi tarmoq chegarasida joylashgani sababli, undagi bitta buzilgan administrator hisobi hujumchiga keyingi bosqichda ichki tarmoqni o‘rganish, Active Directory hisoblarini aniqlash, yangi doimiy kirish vositalarini yaratish va boshqa tizimlarga o‘tish imkonini berishi mumkin.
Shu sababli tashkilotlar FortiGate va SSL VPN qurilmalarini oddiy tarmoq qurilmasi sifatida emas, balki butun korporativ infratuzilmaga kirish eshigi sifatida ko‘rib, ularning xavfsizligini muntazam nazorat qilishi lozim.
Internetga ochiq boshqaruv interfeyslarini cheklash, administrator va VPN hisoblarini muntazam tekshirish, MFA’dan foydalanish, shubhali API kalitlari va hisoblarni aniqlash, loglarni chuqur tahlil qilish hamda Fortinet mahsulotlarini o‘z vaqtida yangilash — bunday hujumlarning oldini olish va ularning oqibatlarini kamaytirishdagi muhim choralar hisoblanadi.
Ayniqsa, firewall yoki VPN qurilmasida noma’lum administrator hisobi, kutilmagan parol o‘zgarishi yoki shubhali konfiguratsiya aniqlansa, bu holatni oddiy texnik nosozlik sifatida emas, balki ehtimoliy kiberhujum belgisi sifatida ko‘rib chiqish zarur.



