FortiBleed: over 30 000 gyldige Fortinet-passord funnet hos angripere

SOCRadar rapporterer om en pågående kampanje mot Fortinet FortiGate-brannmurer og VPN-portaler. Angripernes infrastruktur inneholder 30 791 verifiserte fungerende passord knyttet til 21 108 unike IP-adresser, 8 316 domener og 194 land. SOCRadar mener operasjonen fortsatt er aktiv, og at organisasjoner som finnes i datasettet bør behandle det som en bekreftet hendelse. Arctic Wolf anslår eksponeringen til grovt regnet 30 000 til 75 000 berørte Fortinet-enheter, og peker på at FortiOS kan la eldre SHA-256-hasher for administratorkontoer bli liggende etter oppgradering, helt til administratoren logger inn eller passordet endres.

Hva det betyr for virksomheten

Brannmuren og VPN-portalen er selve inngangsdøren. Fungerende administratorpassord gir en angriper mulighet til å endre regelverk, opprette egne kontoer og skaffe seg varig tilgang uten å utnytte en eneste sårbarhet, og uten at det ser unormalt ut i loggene. For norske virksomheter under NIS2 er dette også en hendelse med varslingsplikt dersom tilgangen faktisk er brukt. Merk at problemet ikke løses av å patche: passordene er allerede ute.

Berigo anbefaler

  • Rotér alle administrator- og VPN-passord på Fortinet-utstyret, ikke bare de kontoene dere mistenker.
  • Slå på flerfaktor for både administrasjons- og VPN-pålogging, uten unntak for tjenestekontoer.
  • Fjern administrasjonsgrensesnittet fra internett og begrens det til et definert driftsnett.
  • Gå gjennom tilgangslogger og konfigurasjonsendringer bakover i tid for å avdekke om tilgangen allerede er brukt.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt