O FBI e o Serviço Secreto dos Estados Unidos (USSS) emitiram um alerta conjunto confirmando a persistência e a expansão da campanha maliciosa conhecida como FortiBleed. A vulnerabilidade, que explora firewalls FortiGate e gateways SSL VPN da Fortinet, já comprometeu mais de 86.644 dispositivos em 194 países, segundo verificação da SOCRadar. A gravidade da situação reside na capacidade dos criminosos de não apenas bloquear o acesso de organizações aos seus próprios dispositivos, mas também de estabelecer persistência para movimentação lateral dentro das redes corporativas.
Mecanismos de Ataque e Persistência
Os cibercriminosos utilizam credenciais obtidas em violações anteriores e logs de infostealers para realizar ataques de credential stuffing e password spraying contra os dispositivos Fortinet expostos à internet. Uma vez que obtêm acesso, a tática principal envolve a extração de hashes de senhas dos dispositivos comprometidos. Estes hashes são então processados offline em clusters com aceleração por GPU, permitindo que os atacantes quebrem as senhas originais. Mais preocupante, os atacantes criam novas contas de usuário no sistema, muitas vezes excluindo as contas originais. Essa ação não só dificulta o acesso legítimo para as vítimas, mas também garante a persistência do acesso para os agentes da ameaça, facilitando a exploração posterior do ambiente comprometido.
Conexão com Ransomware e Alerta às Organizações
A persistência do FortiBleed é exacerbada por sua conexão direta com campanhas de ransomware. Relatórios indicam que intermediários de acesso inicial (initial access brokers) têm fornecido acesso a redes comprometidas através desta vulnerabilidade para afiliados de grupos de ransomware. A SOCRadar já havia identificado, em julho, pelo menos 12 ataques de ransomware confirmados derivados do FortiBleed. Atualmente, as evidências apontam para a exploração por afiliados dos grupos de ransomware INC/Lynx e Payload. Diante deste cenário, as agências de segurança americanas recomendam ações imediatas: restringir o acesso de gerenciamento exposto à internet, encerrar sessões administrativas e de VPN ativas, redefinir todas as senhas e, crucialmente, habilitar a autenticação multifator (MFA) resistente a phishing.
Implicações e Recomendações
As implicações da FortiBleed vão além do simples acesso não autorizado. A capacidade de criar novas contas e excluir as existentes demonstra um nível de controle que pode levar a danos significativos, desde a interrupção de operações até o roubo de dados sensíveis. A colaboração entre o FBI e o Serviço Secreto dos EUA sublinha a gravidade e a natureza contínua das ameaças. As agências incentivam as vítimas a reportar incidentes, embora não obriguem o fornecimento de informações. A orientação sobre não pagar resgates é um padrão em alertas de ransomware, visando desincentivar a economia cibercriminosa. A proliferação de grupos de ransomware utilizando essa porta de entrada ressalta a necessidade de vigilância constante e de uma postura de segurança proativa, especialmente para organizações que dependem de dispositivos Fortinet.
Perguntas em Aberto e Vigilância Contínua
Apesar dos alertas e das recomendações técnicas, a extensão total do impacto do FortiBleed ainda pode estar se desdobrando. A criação de novas contas pelos atacantes levanta a questão sobre o quão profundo pode ser o acesso e a persistência em redes que não foram imediatamente reavaliadas. A questão de quantos dispositivos permanecem vulneráveis ou já foram explorados de forma silenciosa para fins de espionagem ou preparação para futuros ataques de ransomware é uma preocupação constante. A comunidade de segurança cibernética continuará monitorando a evolução desta ameaça e a eficácia das contramedidas implementadas pelas organizações.
A persistência da ameaça FortiBleed exige atenção contínua das empresas e a adoção rigorosa das melhores práticas de segurança de rede para mitigar os riscos de acesso não autorizado e infecções por ransomware.
Com reportagem de Brazil Valley
Source · The Register





