⚠️ FortiBleed скомпрометировала 86 тысяч шлюзов Fortinet FBI и Секретная служба США предупреждают: кампания затронула более 86 000 доступных из интернета FortiGate и VPN-шлюзов в 194 странах. Атаки продолжаются месяцами. В описанной цепочке злоумышленники используют украденные или повторно применяемые учётные данные. Скрипты находят доступные SSL VPN-порталы FortiGate, а подбор учётных данных по утечкам и распыление паролей помогают собирать и проверять пароли и данные аутентификации. Затем атакующие создают на межсетевых экранах новые учётные записи, чтобы сохранить доступ. Одного сброса пароля мало. Доступ продавали брокеры первоначального доступа или использовали сами атакующие. Среди участников цепочки названы партнёры INC/Lynx и Payload ransomware. В июле SOCRadar описала более 20 партнёров, сканирование тысяч шлюзов в более чем 150 странах и как минимум 12 организаций, взломанных и зашифрованных вымогателями. По данным The Record, ведомства советуют проверить все учётные записи Fortinet, завершить административные VPN-сеансы и ограничить удалённое управление устройствами. CISA выпустила предупреждение о кампании тремя месяцами ранее. Я бы начинал проверку не со смены паролей, а с инвентаризации локальных учётных записей и истории их создания. Если атакующий добавил учётную запись на FortiGate, смена исходного пароля оставит ему запасной вход. #FortiGate #FortiBleed #кражаучётныхданных