“FortiBleed” kiberhujumlari: 86 mingdan ortiq FortiGate qurilmasi nishonga olingan!

AQSh Federal qidiruv byurosi (FBI) va AQSh Maxfiy xizmati (USSS) tomonidan e’lon qilingan qo‘shma kiberxavfsizlik ogohlantirishida dunyoning turli mamlakatlaridagi internetga ochiq Fortinet FortiGate xavfsizlik qurilmalari va SSL VPN shlyuzlariga qarshi davom etayotgan FortiBleed kiberhujumlari haqida ma’lum qilindi.

Ma’lumotlariga ko‘ra, ushbu kiberhujumlar doirasida 194 ta mamlakatdagi 86 644 dan ortiq qurilma nishonga olingan. Hujumlar, ayniqsa, FortiGate qurilmalarining boshqaruv interfeyslari yoki masofaviy ulanish xizmatlari internet orqali to‘g‘ridan-to‘g‘ri ochiq bo‘lgan tashkilotlar uchun jiddiy xavf tug‘diradi.

FortiBleed nomi bitta yangi Fortinet zaifligiga emas, balki o‘g‘irlangan, sizib chiqqan yoki kuchsiz parollardan foydalanib FortiGate qurilmalariga noqonuniy kirish bilan bog‘liq keng ko‘lamli kiberhujumlarga nisbatan qo‘llanmoqda.

Kiberjinoyatchilar o‘g‘irlangan login va parollardan foydalanib, ularni tekshirish, parollarni buzish va ishlayotgan hisoblarni aniqlash uchun turli serverlardan tashkil topgan infratuzilmadan foydalangani qayd etilgan.

FortiBleed kampaniyasi qanday ishlaydi?

O’rganishlar davomida hujumchilar faoliyatiga tegishli bo‘lgan serverlardan birining tasodifan ochiq qolib ketishi kampaniya mexanizmini o‘rganish imkonini bergan.

Mazkur infratuzilmada FortiGate qurilmalarini qidirish, o‘g‘irlangan hisob ma’lumotlarini tekshirish, parollarni buzib ochish va muvaffaqiyatli kirish imkonini beruvchi hisoblarni ajratib olish uchun ishlatilgan vositalar va ma’lumotlar aniqlangan.

Bu holat FortiBleed ortida tasodifiy harakat qilayotgan alohida hujumchilar emas, balki internetga ochiq FortiGate qurilmalarini aniqlash va ularga kirish huquqini boshqa kiberjinoyatchilarga taqdim etishga yo‘naltirilgan uyushgan infratuzilma mavjudligini ko‘rsatadi.

Bunday faoliyat ko‘pincha Initial Access Broker (IAB) — ya’ni buzib kirilgan tizimlarga dastlabki kirish huquqini boshqa jinoyatchilarga sotuvchi vositachilar faoliyati bilan bog‘lanadi.

O‘g‘irlangan parollar qanday ishlatilgan?

Hujumchilarning asosiy usullaridan biri credential stuffing va password spraying hisoblanadi.

Credential stuffing — avval boshqa xizmatlardan sizib chiqqan foydalanuvchi nomi va parollarni boshqa tizimlarda qayta sinab ko‘rish usuli.

Password spraying esa ko‘plab hisoblarda bir nechta ommaviy yoki taxmin qilish oson parollarni sinab ko‘rish orqali tizimga kirishga urinishdir.

Bu usullar, ayniqsa, tashkilot xodimlari bir xil paroldan bir nechta xizmatlarda foydalangan yoki parollar avvalgi ma’lumotlar sizib chiqishlari natijasida ommaga tarqalgan holatlarda samarali bo‘lishi mumkin.

Bundan tashqari, hujumchilar ma’lumot o‘g‘irlaydigan zararli dasturlar (infostealer) orqali avval qo‘lga kiritilgan autentifikatsiya ma’lumotlaridan ham foydalanishi mumkin.

Eski parol xeshlari ham xavfni kuchaytiradi

Tergov davomida ayrim FortiGate muhitlarida parollarni saqlash uchun ishlatilgan eski SHA-256 xeshlash mexanizmlari ham hujumchilar e’tiborida bo‘lgani aniqlangan.

Parol xeshi — parolning o‘zini ochiq ko‘rinishda saqlamasdan, uning matematik o‘zgartirilgan ko‘rinishini saqlash usulidir.

Biroq parol xeshi o‘g‘irlangan taqdirda ham, agar u yetarli darajada himoyalanmagan bo‘lsa, hujumchilar maxsus hisoblash infratuzilmasidan foydalanib, parolning asl qiymatini aniqlashga urinishi mumkin.

Shu sababli zamonaviy tizimlarda kuchli, resurs talab qiladigan va salt kabi qo‘shimcha himoya mexanizmlaridan foydalanadigan parol xeshlash usullariga ustuvorlik beriladi.

Tashkilotlar FortiOS muhitida administrator hisoblarining amaldagi parol saqlash mexanizmini ham tekshirishi, imkon qadar PBKDF2 kabi kuchliroq mexanizmlardan foydalanilayotganiga ishonch hosil qilishi kerak.

Hujumchi FortiGate’ga kirgach nima qilishi mumkin?

FortiGate qurilmasi odatda tashkilot tarmog‘ining tashqi chegarasida joylashgani sababli, uning buzilishi oddiy bitta foydalanuvchi hisobining buzilishidan ancha jiddiy oqibatlarga olib kelishi mumkin.

Hujumchi qurilmaga muvaffaqiyatli kirganidan so‘ng:

  • yangi administrator hisoblarini yaratishi;
  • mavjud administratorlarning parollarini o‘zgartirishi;
  • qonuniy administrator hisoblarini o‘chirib qo‘yishi;
  • doimiy kirish uchun yashirin yoki qo‘shimcha hisoblar yaratishi;
  • VPN konfiguratsiyasini o‘zgartirishi;
  • API kalitlarini yaratishi yoki o‘zgartirishi;
  • tarmoq konfiguratsiyasini o‘rganishi;
  • Active Directory’dagi foydalanuvchi va imtiyozli hisoblarni aniqlashi;
  • ichki tarmoqqa lateral harakatlanishga urinishi

mumkin.

Eng xavfli holatlardan biri — tashkilotning o‘z administratorlari FortiGate qurilmasiga kira olmay qolishidir.

Tergov ma’lumotlariga ko‘ra, ayrim holatlarda hujumchilar parollarni almashtirgan, mavjud hisoblarni bloklagan yoki o‘chirgan va keyinchalik o‘zlari yaratgan hisoblar orqali kirishni saqlab qolgan.

Bunday vaziyatda tashkilot nafaqat hujumni aniqlash, balki o‘zining asosiy tarmoq xavfsizligi qurilmasini boshqarish imkoniyatini qayta tiklash bilan ham shug‘ullanishiga to‘g‘ri keladi.

FortiBleed va to‘lov talab qiluvchi zararli dasturlar

FortiBleed kampaniyasining xavfi faqat FortiGate qurilmasining o‘ziga kirish bilan cheklanmaydi.

FBI va USSS ma’lumotlariga ko‘ra, mazkur faoliyat ayrim ransomware hujumlariga dastlabki kirish huquqini taqdim etuvchi vositachilar faoliyati bilan bog‘langan.

Tadqiqotlarda INC/Lynx va Payload kabi ransomware faoliyatlari bilan bog‘liq ehtimoliy aloqalar ham qayd etilgan.

Bu esa buzilgan FortiGate yoki SSL VPN shlyuzi keng ko‘lamli hujumning faqat birinchi bosqichi bo‘lishi mumkinligini anglatadi.

Hujumchi dastlab tarmoq chegarasidagi qurilmaga kiradi, keyinchalik ichki tarmoqdagi hisoblar va tizimlarni aniqlaydi, yuqori imtiyozli hisoblarni izlaydi va oxir-oqibat butun korporativ infratuzilmaga zarar yetkazishga urinishi mumkin.

Shu sababli FortiGate’dagi shubhali kirish holatini faqat bitta qurilma muammosi sifatida ko‘rib chiqish yetarli emas. Butun tashkilot tarmog‘i bo‘yicha hodisaga javob berish tekshiruvi o‘tkazilishi zarur.

MITRE ATT&CK bo‘yicha asosiy hujum usullari

FortiBleed kampaniyasida kuzatilgan faoliyatlar MITRE ATT&CK tizimidagi bir qator texnikalar bilan bog‘lanadi:

TaktikaTexnikaMITRE ID
RazvedkaFaol skanerlashT1595
Dastlabki kirishInternetga ochiq ilovadan foydalanishT1190
Hisob ma’lumotlarini qo‘lga kiritishPassword SprayingT1110.003
Hisob ma’lumotlarini qo‘lga kiritishCredential StuffingT1110.004
Hisob ma’lumotlarini qo‘lga kiritishCredential DumpingT1003
Hisob ma’lumotlarini qo‘lga kiritishPassword CrackingT1110.002
Doimiy kirishMahalliy hisob yaratishT1136.001
Dastlabki kirish / himoyani chetlab o‘tishValid AccountsT1078
RazvedkaAccount DiscoveryT1087
Ma’lumotlarni olib chiqishC2 kanali orqali ma’lumotlarni olib chiqishT1041
Ta’sir ko‘rsatishAccount Access RemovalT1531

Mazkur ketma-ketlik hujumchilarning maqsadi faqat bitta hisobni buzish emas, balki kirishni qo‘lga kiritish, uni mustahkamlash, ichki tarmoqni o‘rganish va keyinchalik boshqa hujumlar uchun foydalanish ekanini ko‘rsatadi.

Tashkilotlar nimalarga e’tibor berishi kerak?

FortiGate va Fortinet SSL VPN’dan foydalanayotgan tashkilotlar, ayniqsa internetga ochiq boshqaruv interfeyslariga ega bo‘lsa, xavfsizlik tekshiruvini kechiktirmasligi kerak.

Birinchi navbatda barcha Fortinet administrator va VPN hisoblari inventarizatsiya qilinishi lozim.

Quyidagi kabi kutilmagan yoki tashkilotga noma’lum hisoblar alohida tekshirilishi kerak:

  • forticloud-sync;
  • forticloud-tech;
  • fgtsecure;
  • fgtsec;
  • forti_support2;
  • support_fortinet.

Biroq faqat ushbu nomlar bilan cheklanib qolish mumkin emas. Hujumchilar boshqa nomlardan ham foydalanishi mumkin.

Shuningdek, quyidagi holatlar bo‘yicha tekshiruv o‘tkazish tavsiya etiladi:

  • noma’lum administrator hisoblari;
  • kutilmagan parol o‘zgarishlari;
  • noma’lum REST API kalitlari;
  • FortiGate konfiguratsiyasidagi o‘zgarishlar;
  • g‘ayritabiiy VPN ulanishlari;
  • muvaffaqiyatli va muvaffaqiyatsiz autentifikatsiya urinishlarining keskin ko‘payishi;
  • Active Directory’da shubhali hisoblarni qidirish;
  • ichki tarmoqqa g‘ayritabiiy lateral ulanishlar;
  • noma’lum tashqi IP-manzillar bilan aloqa;
  • firewall, VPN, autentifikatsiya va domen-kontroller jurnallaridagi shubhali hodisalar.

Tavsiya etiladigan tezkor choralar

Agar tashkilot FortiBleed kampaniyasi ta’siriga uchragan bo‘lishi mumkin deb hisoblasa, quyidagi choralarni ko‘rishi tavsiya etiladi:

1. Internet orqali FortiGate boshqaruvini cheklash.
Qurilmaning boshqaruv interfeyslarini ochiq internetdan foydalanish imkoniyatini imkon qadar olib tashlash yoki faqat ishonchli manbalar uchun ruxsat berish.

2. Trusted Host va local-in-policy mexanizmlaridan foydalanish.
Administrator interfeyslariga kirishni oldindan belgilangan ishonchli IP-manzillar bilan cheklash.

3. Barcha FortiGate administrator va VPN parollarini almashtirish.
Ayniqsa, avval sizib chiqishi mumkin bo‘lgan yoki boshqa xizmatlarda qayta ishlatilgan parollarni zudlik bilan yangilash.

4. Faol administrator va VPN sessiyalarini yakunlash.
Hujumchi hali ham tizimda faol sessiyaga ega bo‘lishi ehtimolini kamaytirish.

5. MFA’ni joriy etish.
Administrator va masofaviy ulanish hisoblari uchun imkon qadar phishingga chidamli ko‘p bosqichli autentifikatsiya mexanizmlaridan foydalanish.

6. Noma’lum hisoblar va API kalitlarini tekshirish.
Hujumchi tomonidan yaratilgan bo‘lishi mumkin bo‘lgan doimiy kirish vositalarini aniqlash va bekor qilish.

7. Loglarni chuqur tahlil qilish.
Firewall, VPN, FortiGate, Active Directory va domen-kontroller jurnallarini o‘zaro bog‘lab, shubhali kirishlar va keyingi harakatlarni aniqlash.

8. Ichki tarmoqni ham tekshirish.
FortiGate buzilgan bo‘lsa, hodisani faqat ushbu qurilma bilan chegaralamasdan, ichki tizimlarda ham buzilish alomatlarini qidirish.

FortiBleed bilan bog‘liq indikatorlar

Hodisani aniqlash va tahdidlarni qidirish (threat hunting) jarayonida quyidagi indikatorlarga e’tibor qaratish mumkin:

TurIndikatorTekshiruv yo‘nalishi
C245.154.12.132Firewall, VPN, proxy va DNS ulanishlarini tekshirish
Proxy154.202.59.169, 103.27.186.156Shubhali relay infratuzilmasiga ulanishlarni aniqlash
Beacon relay45.155.250.1584332 va 4432 portlaridagi HTTPS trafikni tekshirish
Parol buzib ochish85.11.187.8Parol cracking faoliyati bilan bog‘liq ulanishlarni tekshirish
Bog‘liq infratuzilma193.8.187.2, 193.8.187.42Hujum zanjiri bilan bog‘liq trafikni izlash
Brute-force/login manbalari104.28.155.27, 185.136.15.43, 185.136.15.66, 193.8.186.33, 45.227.254.210, 77.91.118.10, 80.75.212.113Shubhali autentifikatsiya va buzilgan hisoblarni tekshirish
Brute-force/login manbalari87.251.64.13, 87.251.64.16, 87.251.64.17, 87.251.64.44, 66.175.220.111, 185.199.199.56Kirish urinishlari va hisoblar faoliyatini tekshirish
Shubhali hisoblarforticloud-sync, forticloud-tech, fgtsecure, fgtsec, forti_support2, support_fortinetRuxsatsiz doimiy kirish hisoblarini aniqlash
Tarmoq xatti-harakati4332, 4432 portlariG‘ayritabiiy HTTPS trafikni tekshirish
Qurilma o‘zgarishlariYangi admin hisoblari, parol o‘zgarishlari, noma’lum API kalitlariDoimiy kirish va ruxsatsiz boshqaruvni aniqlash

Eslatma: IP-manzillar va boshqa tarmoq indikatorlari xavfsizlik nuqtayi nazaridan matnda faol havolaga aylanib ketmasligi uchun zararsizlantirilgan (defanged) ko‘rinishda berilishi maqsadga muvofiq. Ularni faqat nazorat qilinadigan SIEM, MISP, VirusTotal yoki boshqa tahdid razvedkasi vositalari orqali tekshirish va qidiruvga kiritish tavsiya etiladi.

FortiBleed kampaniyasi firewall yoki VPN shlyuzining buzilishi butun tashkilot infratuzilmasi uchun boshlang‘ich nuqtaga aylanishi mumkinligini ko‘rsatmoqda.

FortiGate qurilmasi tarmoq chegarasida joylashgani sababli, undagi bitta buzilgan administrator hisobi hujumchiga keyingi bosqichda ichki tarmoqni o‘rganish, Active Directory hisoblarini aniqlash, yangi doimiy kirish vositalarini yaratish va boshqa tizimlarga o‘tish imkonini berishi mumkin.

Shu sababli tashkilotlar FortiGate va SSL VPN qurilmalarini oddiy tarmoq qurilmasi sifatida emas, balki butun korporativ infratuzilmaga kirish eshigi sifatida ko‘rib, ularning xavfsizligini muntazam nazorat qilishi lozim.

Internetga ochiq boshqaruv interfeyslarini cheklash, administrator va VPN hisoblarini muntazam tekshirish, MFA’dan foydalanish, shubhali API kalitlari va hisoblarni aniqlash, loglarni chuqur tahlil qilish hamda Fortinet mahsulotlarini o‘z vaqtida yangilash — bunday hujumlarning oldini olish va ularning oqibatlarini kamaytirishdagi muhim choralar hisoblanadi.

Ayniqsa, firewall yoki VPN qurilmasida noma’lum administrator hisobi, kutilmagan parol o‘zgarishi yoki shubhali konfiguratsiya aniqlansa, bu holatni oddiy texnik nosozlik sifatida emas, balki ehtimoliy kiberhujum belgisi sifatida ko‘rib chiqish zarur.