La actividad de FortiBleed está vinculada tanto a INC Ransom como a Lynx, según investigadores
Los investigadores afirman que la campaña FortiBleed del mes pasado está más estrechamente conectada con el ecosistema del ransomware de lo que se pensaba inicialmente, tras hallar pruebas de que un o...
Los investigadores afirman que la campaña FortiBleed del mes pasado está más estrechamente conectada con el ecosistema del ransomware de lo que se pensaba inicialmente, tras hallar pruebas de que un operador parece haber utilizado acceso de afiliado tanto para INC Ransom como para Lynx.
La Unidad de Investigación de Amenazas de SOC Radar dijo que pasó semanas cartografiando la infraestructura asociada con la campaña y descubrió registros de un servidor que quedó expuesto debido a un error operativo de seguridad. Según los informes, esos registros mostraron que un miembro del grupo de intermediarios de acceso inicial inició sesión en los paneles de afiliados de ambos grupos de ransomware, lo que sugiere un vínculo directo entre el acceso robado a FortiGate y las actividades de extorsión posteriores.
Las pruebas apuntan a una transferencia hacia el ransomware
Según los investigadores, la actividad de inicio de sesión compartida es hasta ahora la señal más clara de que FortiBleed no era simplemente una operación de robo de credenciales, sino parte de la cadena que proporciona a los grupos de ransomware acceso a las redes de las víctimas. El equipo afirmó que hasta el momento ha relacionado al menos 12 incidentes de ransomware con organizaciones afectadas por FortiBleed.
SOC Radar también señaló que la campaña general era más grande de lo que indicaban los primeros recuentos de ataques. Su análisis abarcó 11.250 portales de Fortinet, aunque, según los informes, se atacaron más de 430.000 firewalls. De ese conjunto, los investigadores confirmaron acceso a nivel de administrador en 409 sistemas. En 354 de ellos, los atacantes supuestamente completaron toda la cadena de intrusión, incluido el compromiso de la VPN, el acceso a la red interna y el acceso a controladores de dominio y cuentas de administrador del dominio.
Cómo funcionó la campaña
FortiBleed se divulgó el 17 de junio y no se describió como una vulnerabilidad de software novedosa. En su lugar, los investigadores afirmaron que los atacantes interceptaron material de autenticación de la VPN SSL y luego descifraron los hashes capturados utilizando un gran clúster de GPU gestionado mediante Hashtopolis. Una vez recuperadas las credenciales, los operadores podían acceder a los entornos de Active Directory de las víctimas y mantener la persistencia.
Fortinet había introducido anteriormente PBKDF2 para el almacenamiento de credenciales, pero el cambio solo entraba en vigor después de que los administradores volvieran a iniciar sesión. Como resultado, algunas organizaciones podrían seguir dependiendo del almacenamiento basado en SHA-256 con salt, que está más expuesto a ataques de fuerza bruta.
Los primeros informes sobre la campaña sugerían que podrían haberse atacado con éxito más de 73.000 URL únicas de firewalls, y posteriormente apareció una larga lista de grandes empresas en los debates públicos sobre el incidente.
Para los equipos de defensa, los últimos hallazgos refuerzan que la exposición de FortiGate puede convertirse rápidamente en un riesgo más amplio de ransomware, especialmente cuando el acceso robado se revende o reutiliza por varios grupos delictivos.
