FortiBleed: утекли конфиги ~75 000 устройств FortiGate, а не просто пароли
🔥 FortiBleed: утекли конфиги ~75 000 устройств FortiGate, а не просто пароли
Исследователь Боб Дьяченко обнаружил общедоступный сервер с базой, содержащей учётные данные для 73 932 URL-адресов Fortinet SSL VPN. Среди скомпрометированных организаций — Chevron, Samsung, Foxconn, Siemens, AT&T и правительственные структуры. По данным BleepingComputer, злоумышленники предположительно осуществили 1,16 миллиарда попыток подбора учётных данных, нацелившись на 320 777 целей FortiGate.
Механика атаки вышла за рамки банального перебора. Группировка перехватывала хеши аутентификации SSL VPN, после чего прогоняла их через кластер из 45 GPU под управлением Hashtopolis — платформы для распределённого взлома хешей. Восстановленные пароли использовались не только для входа в корпоративные сети через VPN, но и для движения вглубь Active Directory. В отдельной директории на том же сервере хранились скрипты автоматизации, cron-задачи и логи bash-историй операторов.
Отраслевой срез базы подтверждает неразборчивость атаки, переходящую в качественную разведку. В записях значатся телеком-гиганты, госучреждения, оборонные подрядчики (включая турецкого контрагента НАТО, у которого предположительно похищены секретные документы), финансовые сервисы и здравоохранение. Хадсон Рок, получившая датасет, подтвердила 21 632 уникальных домена в 194 странах. Наибольшая концентрация — в Индии, США, Тайване, Мексике и Турции. При этом многие пароли, вопреки ожиданиям, оказались длинными и сложными — вплоть до 20+ знаков.
Критический поворот внес Кевин Бомонт, независимо верифицировавший часть данных. Его вывод: источник утечки — не столько перебор, сколько экспортированные файлы конфигурации FortiGate, содержащие имена пользователей, почтовые адреса и пароли в открытом виде. Устройства, попавшие в дамп, в подавляющем большинстве до сих пор онлайн, версии FortiOS относительно свежие, а около половины из них выставляют интерфейс управления напрямую в интернет. Точный вектор попадания конфигов к атакующим не установлен: эксплойт к 0-day или эксплуатация ранее известной уязвимости — пока без ответа.
Меня цепляет здесь не столько объём утечки, сколько наличие в базе столбцов «отрасль», «выручка» и «число сотрудников». Это не просто слив учётных данных — это прицельная картотека для дальнейших целевых атак с оценкой «дохода» от каждого взлома. Второй момент: если компрометация шла через конфиги, то даже обязательная MFA не спасла бы — пароли и так известны, а конфиг мог содержать seed для токенов или параметры RADIUS/LDAP. Проверьте, не висит ли ваш файл конфигурации в открытом доступе где-то вне вашего контроля — это следующий логичный этап.
#FortiBleed #Fortinet #VPNLeak #конфигурации #Hashtopolis