Серед постраждалих – Oracle, Lenovo, FedEx, підрядник НАТО та Fortinet.


Дослідники виявили масштабний злам міжмережевих екранів Fortinet, який надав російськомовним зловмисникам майже необмежений доступ до деяких найбільших і найпотужніших організацій світу, зокрема Oracle, Chevron, Lenovo, Federal Express, підрядника Міністерства оборони НАТО та самої Fortinet.
За словами Боба Діаченка, дослідника безпеки та керівника SecurityDiscovery.com, майже 74 000 пристроїв Fortinet з понад 21 000 IP-адрес у 194 країнах були скомпрометовані, а їхні облікові дані у відкритому вигляді виявлені в мережі. Він зазначив, що знайшов ці дані після отримання доступу до командно-контрольного сервера зловмисників та іншої інфраструктури. Виявлені дані також містили інформацію про галузь, дохід та кількість співробітників кожної скомпрометованої організації.
Винятковий масштаб, погана операційна безпека
Незалежний дослідник Кевін Бомонт повідомив, що станом на ранок середи «майже всі» скомпрометовані пристрої залишалися онлайн. Він додав, що підтвердив із кількома організаціями, чиї дані були в логах зловмисників, що облікові дані є справжніми та актуальними. У багатьох випадках, після компрометації пристроїв, зловмисники отримували доступ до централізованих систем автентифікації організацій, таких як сервери Radius та Microsoft Active Directory. За даними опитування Shodan, кількість скомпрометованих пристроїв становить приблизно половину всіх міжмережевих екранів Fortinet, доступних в Інтернеті.
«Масштаб цього зламку торкається майже всіх секторів світової економіки, не оминаючи жодної галузі», — зазначили дослідники з Hudson Rock, компанії з кібербезпеки, яка також аналізувала дані. «Зловмисники створили перевірену базу даних робочих облікових даних для деяких найбільших підприємств у світі».
Діаченко, Бомонт та Hudson Rock закликали користувачів Fortinet негайно перевірити свої мережі на ознаки компрометації. Hudson Rock надала цей пошуковий механізм для виявлення постраждалих доменів.
Масштаб операції є винятковим. Зловмисник, якого Діаченко охарактеризував як мотивованого злочинними намірами, почав з масового сканування Інтернету на наявність кінцевих точок віддаленого входу FortiGate. Потім вони використали кастомний бінарний файл з 25 000 потоків для перебору сотень тисяч цих кінцевих точок із тисячами комбінацій логінів та паролів. Успішні спроби надали зловмисникам «мережевий прослуховувач всередині організації».
Hudson Rock повідомила, що зловмисники «активно перехоплювали хеші автентифікації SSL VPN і зламували їх за допомогою масивного, виділеного кластера з 45 GPU, керованого через Hashtopolis». Звідти вони використовували GPU-кластер для зламування хешів, тобто для перебору величезної кількості комбінацій паролів у відкритому вигляді, доки не знаходили правильний. Ці паролі дозволили зловмисникам розширити свій доступ для компрометації середовищ Active Directory та інших централізованих систем автентифікації.
«Ця агресивна методологія призвела до серйозних реальних наслідків», — заявила Hudson Rock. «Дослідження Діаченка підтвердило повний компромет мереж у кількох організаціях у Японії, Тайвані, В’єтнамі, Іраку та Туреччині. Найбільш тривожним є підрядник Міністерства оборони НАТО з Туреччини, з якого група успішно викрала секретні оборонні документи».
В інтерв’ю Діаченко висловився лаконічніше: «Масштаб — це і є витонченість».
Масштаб не зупинився на цьому. Зловмисники використовували масивний кластер для роботи «системи з 12 рівнями рекурсії, керованої зворотним зв’язком». Іншими словами, це був не єдиний словник. Кандидати на паролі надходили з кастомних словників, що містили до восьми слів, поширені шаблони на клавіатурі та правила зламування. Кожне з них поверталося на кожному кроці. Коли здогадки були успішними, паролі використовувалися як насіння для генерації ще більшої кількості кандидатів. Іншими словами, методи зламування покращувалися з кожним успішним здогадом.
«Вони були досить винахідливими в цьому», — зазначив дослідник.
Ця винахідливість різко контрастує з операційною безпекою зловмисників, які залишили артефакти на сервері, який вони використовували. У хакерських колах такі дії вважаються аматорськими помилками.
Hudson Rock повідомила, що основними країнами, де були виявлені скомпрометовані пристрої, є Індія, США, Тайвань, Мексика, Туреччина та Таїланд. Основними постраждалими галузями стали ІТ-послуги, будівельні матеріали, телекомунікації, будівництво та інженерія, промислове обладнання та фінансові послуги. Серед інших організацій, дані яких з’явилися в базі даних, були: Foxconn, Samsung, Comcast, Siemens, PwC та Accenture. Hudson Rock зазначила, що база даних містить тисячі інших, включаючи великі державні установи та постачальників критично важливої інфраструктури.
Міжмережеві екрани давно є улюбленою точкою входу для хакерів. Ці пристрої приймають з’єднання із зовнішнього Інтернету, розташовані на периметрі мережі та мають доступ до цінних ресурсів глибоко всередині.
Наведені вище посилання містять низку кроків, які користувачі міжмережевих екранів Fortinet повинні виконати, щоб забезпечити безпеку своїх мереж. З огляду на те, що дані були доступні кіберзлочинцям та потенційно іншим зловмисникам, які, як і Діаченко, знайшли їх, ризик є значним.

Ден Гудін
Старший редактор з питань безпеки
Ден Гудін є старшим редактором з питань безпеки в Ars Technica, де він відповідає за висвітлення тем шкідливого програмного забезпечення, комп’ютерного шпигунства, ботнетів, апаратного зламу, шифрування та паролів. У вільний час він займається садівництвом, кулінарією та відвідує концерти незалежних музикантів. Ден проживає в Сан-Франциско. Стежити за ним можна тут у Mastodon та тут у Bluesky. Зв’язатися з ним через Signal можна за номером DanArs.82.
За матеріалами: arstechnica.com
