Витік даних: скомпрометовано тисячі корпоративних мереж

Серед постраждалих – Oracle, Lenovo, FedEx, підрядник НАТО та Fortinet.

Витік даних: скомпрометовано тисячі корпоративних мереж 1 Витік даних: скомпрометовано тисячі корпоративних мереж 2

Дослідники виявили масштабний злам міжмережевих екранів Fortinet, який надав російськомовним зловмисникам майже необмежений доступ до деяких найбільших і найпотужніших організацій світу, зокрема Oracle, Chevron, Lenovo, Federal Express, підрядника Міністерства оборони НАТО та самої Fortinet.

За словами Боба Діаченка, дослідника з питань безпеки та керівника SecurityDiscovery.com, майже 74 000 пристроїв Fortinet з понад 21 000 IP-адрес у 194 країнах були скомпрометовані, а їхні облікові дані у відкритому вигляді виставлені в Інтернеті. Він зазначив, що знайшов ці дані після отримання доступу до командно-контрольного сервера зловмисників та іншої інфраструктури. Серед виявлених даних також містилася інформація про галузь, дохід та кількість співробітників кожної скомпрометованої організації.

Винятковий масштаб, поганий операційний захист

Незалежний дослідник Кевін Бомонт повідомив, що «майже всі» скомпрометовані пристрої залишалися в мережі станом на ранок середи. Він додав, що підтвердив з багатьма організаціями, знайденими в журналах зловмисників, що облікові дані є дійсними та актуальними. У багатьох випадках, після компрометації пристроїв, зловмисники отримували доступ до централізованих систем автентифікації організацій, таких як сервери Radius та Microsoft Active Directory. Кількість скомпрометованих пристроїв становить приблизно половину всіх міжмережевих екранів Fortinet, доступних з Інтернету, згідно з даними Shodan.

«Масштаб цього збою зачіпає майже кожен сектор світової економіки, не оминаючи жодної галузі», — написали дослідники з Hudson Rock, компанії з безпеки, яка також аналізувала дані. «Зловмисники створили перевірену базу даних робочих облікових даних для деяких найбільших підприємств на планеті».

Діаченко, Бомонт і Hudson Rock закликали користувачів Fortinet негайно перевірити свої мережі на наявність ознак компрометації. Hudson Rock надала цей пошуковий механізм для виявлення уражених доменів.

Масштаб операції є винятковим. Зловмисник, якого, за словами Діаченка, мотивували кримінальні наміри, розпочав з масового сканування Інтернету на наявність кінцевих точок віддаленого входу FortiGate. Потім вони використали кастомний бінарний файл з 25 000 потоків для перебору сотень тисяч цих кінцевих точок з тисячами комбінацій логінів і паролів. Успішні спроби надавали зловмисникам «мережевий відбір» всередині організації.

Hudson Rock повідомила, що зловмисники «активно перехоплювали хеші автентифікації SSL VPN і зламували їх за допомогою масивного, виділеного кластера з 45 GPU, керованого через Hashtopolis». Звідти вони використовували GPU-кластер для злому хешів, тобто для перебору величезних комбінацій паролів у відкритому вигляді, доки не знаходили правильний. Ці паролі дозволили зловмисникам переміщатися горизонтально для компрометації середовищ Active Directory та інших централізованих систем автентифікації.

«Ця агресивна методологія призвела до серйозних, реальних наслідків», — заявив Hudson Rock. «Дослідження Діаченка підтвердило повну компрометацію мереж у кількох організаціях у Японії, Тайвані, В’єтнамі, Іраку та Туреччині. Найбільш тривожним є те, що це включає турецького підрядника оборони НАТО, з якого група успішно викрала секретні оборонні документи».

В інтерв’ю Діаченко висловився коротше: «Масштаб — це і є витонченість».

Масштаб не зупинився на цьому. Зловмисники використовували величезний кластер для запуску «12-рівневої рекурсивної системи, керованої зворотним зв’язком». Іншими словами, не було єдиного плаского словника. Кандидати в паролі походили з кастомних словників, що містили до восьми слів, поширених шаблонів клавіатури та правил злому. Кожен цикл повертався на кожному кроці. Коли здогадки були успішними, паролі передавалися назад як насіння для генерації ще більшої кількості кандидатів. Іншими словами, методи злому вдосконалювалися з кожною успішною здогадкою.

«Вони були досить інноваційними в цьому», — зазначив дослідник.

Ця інноваційність різко контрастує з операційним захистом зловмисників, які залишили артефакти на сервері, який вони використовували. У хакерських колах такі кроки вважаються аматорськими помилками.

Hudson Rock повідомила, що до країн з найбільшою кількістю скомпрометованих пристроїв увійшли Індія, США, Тайвань, Мексика, Туреччина та Таїланд. Найбільш ураженими галузями були ІТ-послуги, будівельні матеріали, телекомунікації, будівництво та інженерія, промислове обладнання та фінансові послуги. Серед інших організацій, дані яких з’явилися в базі даних, були: Foxconn, Samsung, Comcast, Siemens, PwC та Accenture. Hudson Rock повідомила, що база даних містила тисячі інших, включаючи великі державні установи та постачальників критичної інфраструктури.

Міжмережеві екрани давно є улюбленою точкою входу для хакерів. Ці пристрої приймають з’єднання із зовнішнього Інтернету, розташовуються на межі мережі та мають доступ до цінних ресурсів глибоко всередині.

У наведених вище посиланнях перелічено низку кроків, які користувачі міжмережевих екранів Fortinet повинні виконати, щоб забезпечити безпеку своїх мереж. Враховуючи, що дані стали доступними кіберзлочинцям та потенційно іншим зловмисникам, які, як і Діаченко, знайшли їх, ризик є суттєвим.

Витік даних: скомпрометовано тисячі корпоративних мереж 3

Ден Гудін

Старший редактор з питань безпеки

Ден Гудін є старшим редактором з питань безпеки в Ars Technica, де він відповідає за висвітлення шкідливого програмного забезпечення, комп’ютерного шпигунства, ботнетів, апаратного злому, шифрування та паролів. У вільний час він захоплюється садівництвом, кулінарією та відвідуванням виступів незалежних музикантів. Ден живе в Сан-Франциско. Слідкуйте за ним тут на Mastodon та тут на Bluesky. Зв’яжіться з ним через Signal за номером DanArs.82.

Інформація підготовлена на основі матеріалів: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *