FortiBleed не остановлена: злоумышленники отбирают у организаций доступ к их межсетевым экранам

FortiBleed не остановлена: злоумышленники отбирают у организаций доступ к их межсетевым экранам

Шестого октября 2026 года ФБР и Секретная служба США опубликовали совместное уведомление о кампании FortiBleed. Речь идёт о массовой краже учётных данных, нацеленной на межсетевые экраны FortiGate и шлюзы SSL VPN (защищённое удалённое подключение) компании Fortinet. Подтверждённо скомпрометированными признаны более 86 644 устройства в 194 странах. Под удар попали промышленные предприятия, государственные структуры, операторы связи и средний бизнес - все, чьи системы управления были доступны из интернета.

Описание

Межсетевой экран стоит на границе сети и управляет удалённым доступом сотрудников. Его компрометация открывает вход в корпоративную инфраструктуру целиком, поэтому последствия выходят далеко за пределы одного устройства: простой, кража данных, шифрование серверов. Масштаб кампании объясняется просто: таких устройств много, а часть организаций оставляет панель управления открытой ради удобства подрядчиков и удалённых администраторов. Этой привычкой и пользуются атакующие.

Самое существенное изменение касается не кражи доступа, а её последствий. Новые учётные записи администратора для закрепления в инфраструктуре - уже привычная часть картины. В части случаев атакующие идут дальше: удаляют или меняют пароли законных владельцев. Организация теряет доступ к собственному устройству, а посторонний сохраняет контроль и продвигается вглубь сети. Привычный порядок восстановления - сбросить пароль и поставить обновления - в такой ситуации не сработает. Нужен отдельный, независимый канал администрирования, и позаботиться о нём следует заранее, а не в разгар инцидента.

Совместный отчёт ФБР и Секретной службы США подтверждает: кампания продолжается. Сканирование открытых межсетевых экранов идёт постоянно, а вход выполняется по ранее добытым учётным данным. Расширяется и круг программ-вымогателей, получающих доступ через FortiBleed. Раньше называлась группировка INC/Lynx, теперь упоминается и Payload. Состав получателей непостоянен: доступ перепродают, поэтому покупателей со временем становится больше. Украденный сегодня доступ способен всплыть через несколько недель как событие с шифрованием данных под другим именем.

Схема выглядит так. Сначала злоумышленники находят в интернете открытые порталы удалённого доступа FortiGate. Затем подбирают учётные данные. Часть берут из прежних утечек Fortinet и журналов программ, ворующих информацию с заражённых компьютеров; часть получают перебором паролей и подстановкой украденных пар "имя пользователя - пароль". Восстановление преобразованных значений паролей идёт на кластере видеокарт, и это возможно из-за устаревшего способа хранения паролей в FortiOS. Дальше скрипты отсеивают ловушки, составляют карту организаций и ранжируют цели по выручке и структуре сети. На этом этапе в системе появляются новые административные учётные записи. Подтверждённые данные позволяют войти в сеть жертвы, перечислить структуру службы каталогов и подобрать привилегированные учётные записи. Готовые конфигурации удалённого доступа и списки целей передают другим группам - так работает брокер первичного доступа (посредник, торгующий входами в чужие сети).

Набор приёмов здесь массовый, а не изощрённый: открытые утечки, готовые инструменты, распределённый подбор паролей. Опасность создают масштаб и автоматизация. Потому следы стоит искать не в сигнатурах редких вредоносных программ, а в журналах: нетипичные входы, появление новых учётных записей, всплески перечисления каталога. Отдельно сверьте список административных учётных записей с эталонным. Лишняя запись с именем, похожим на служебную или техническую, почти всегда означает чужое присутствие в системе.

Внимания требуют два вектора, которые легко пропустить. Если на устройстве открыт доступ по протоколу SSH (защищённая командная оболочка), атакующие могут использовать его напрямую, поэтому проверку таких подключений включают в разбор инцидента. Второй вектор - программные ключи к интерфейсу управления, которые нужны для автоматической настройки, резервного копирования и мониторинга. Такой ключ продолжает работать после смены пароля администратора. Пересмотрите все ключи, удалите неизвестные, обновите легитимные.

Устранить проблему помогают несколько мер. Внешнее управление ограничивают доверенными адресами, а лучше вовсе убирают административный доступ из интернета. Активные сессии администраторов завершают, пароли на всех внешних системах Fortinet меняют. На каждом удалённом подключении и каждой панели управления нужна многофакторная аутентификация, устойчивая к фишингу. Конфигурацию сверяют с эталонной и отслеживают незнакомые учётные записи. Журналы межсетевого экрана, удалённых подключений, службы аутентификации и контроллера домена проверяют на боковое перемещение и несанкционированные правки настроек. Хранение паролей переводят на современный алгоритм PBKDF2 (стойкий метод преобразования паролей) и избавляются от устаревших значений: Fortinet советует это для FortiOS версии 7.2.11 и выше.

Для разбора инцидента в отчёте предложен инструмент CISA по вытеснению атакующих. Он помогает собрать план действий с привязкой к известным техникам. Порядок работ стандартный: изолировать скомпрометированные узлы, определить границы проникновения до ответных мер, затем усилить защиту. Выкуп платить не рекомендуют. Практический вывод для организаций с открытыми шлюзами Fortinet прост: подтверждённое заражение стоит считать не единичным случаем, а предвестником нескольких возможных атак, ведь доступ уже может находиться в чужих руках.

Индикаторы компрометации

Комментарии: 0