Campanha ampla teria coletado credenciais e mirado firewalls, NAS, VPN e bancos expostos.
O caso FortiBleed ganhou nova dimensao. A analise aponta mais de 430 mil firewalls FortiGate visados e mais de 110 milhoes de credenciais identificadas. A operacao tambem teria mirado Synology NAS, Sophos, RDWeb, Citrix SSL-VPN e MS-SQL.
O FortiBleed comecou associado ao roubo de credenciais de cerca de 75 mil firewalls Fortinet, mas a nova analise revela algo bem maior. Segundo o texto, a operacao teria mirado mais de 430 mil firewalls FortiGate e identificado mais de 110 milhoes de credenciais.
Credenciais sao as informacoes que permitem entrar em sistemas, como usuarios, senhas e dados de autenticacao. Quando esse material cai em maos erradas, o problema nao para no equipamento de origem: a mesma senha pode ser testada em email, VPN, sistemas internos e servicos administrativos.
A publicacao descreve uma operacao voltada a obter acesso inicial dentro das empresas. Em outras palavras, os invasores procuravam uma primeira porta de entrada para depois vender, reutilizar ou ampliar esse acesso.
Entre as tecnicas citadas estao reconhecimento em larga escala, tentativas automatizadas de senha, captura de autenticacoes em 24 protocolos, quebra de hashes e uso posterior contra Active Directory e outros servicos expostos. Na pratica, os criminosos varriam sistemas acessiveis pela internet, validavam credenciais e reaproveitavam tudo que funcionava em novos alvos.
Empresas que usam FortiGate ou os demais servicos citados devem procurar indicios de uso indevido de contas. Alguns sinais merecem atencao imediata:
A primeira resposta deve ser cortar a chance de reutilizacao de credenciais. Troque as senhas das contas expostas, com prioridade para contas administrativas, de VPN e de acesso remoto. Se uma senha foi usada em mais de um sistema, ela precisa ser substituida em todos eles.
Tambem vale revisar os acessos em FortiGate, Synology NAS, Sophos, RDWeb, Citrix SSL-VPN e MS-SQL sempre que estiverem expostos na internet. Onde for possivel, ative autenticacao em dois fatores, limite o acesso por origem confiavel e remova contas antigas ou sem dono definido.
Nao. O texto informa que a operacao tambem teria mirado Synology NAS, Sophos, RDWeb, Citrix SSL-VPN e MS-SQL.
A fonte fala em credenciais identificadas. Os dados disponiveis nao permitem concluir que sejam 110 milhoes de pessoas ou contas unicas.
Priorize contas administrativas, acessos remotos e servicos expostos na internet. Em seguida, revise logs e remova acessos desnecessarios.
A LC SEC ajuda sua empresa a identificar acessos expostos, validar riscos de credenciais comprometidas e fortalecer controles de autenticacao antes que uma invasao aconteca.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
cybersecbrazil.com.br