Intrusiones en firewalls de Fortinet vinculadas a actividades de ransomware y explotación de Nextcloud
Según se informa, los atacantes asociados con la denominada actividad FortiBleed están convirtiendo el acceso no autorizado a firewalls de Fortinet en ganancias. Según el informe, los operadores ya no...
Según se informa, los atacantes asociados con la denominada actividad FortiBleed están convirtiendo el acceso no autorizado a firewalls de Fortinet en ganancias. Según el informe, los operadores ya no se limitan a penetrar redes a gran escala; ahora intentan monetizar ese acceso y parecen estar colaborando con grupos de ransomware.
Los grupos mencionados en relación con esta actividad incluyen a INC y Lynx, dos marcas de ransomware que han estado activas en campañas recientes. Este cambio sugiere que las intrusiones en firewalls se están utilizando como punto de partida para campañas de extorsión más amplias, en lugar de tratarse de vulneraciones aisladas. Una vez dentro de los dispositivos perimetrales, los actores de amenazas pueden potencialmente avanzar hacia el interior de los entornos objetivo, recopilar credenciales e identificar sistemas de alto valor.
Un día cero de Nextcloud se suma al panorama de amenazas
El mismo informe también señala que los atacantes están aprovechando una vulnerabilidad de día cero independiente en Nextcloud. Este hecho apunta a un patrón más amplio en el que los delincuentes adoptan rápidamente fallos recién divulgados o previamente desconocidos para ampliar su alcance. Al combinar el acceso a través de dispositivos perimetrales con la explotación de vulnerabilidades en la capa de aplicación, los atacantes pueden aumentar las probabilidades de encontrar organizaciones expuestas y eludir las defensas tradicionales.
Los dispositivos de Fortinet y las plataformas de colaboración como Nextcloud son objetivos habituales porque a menudo se encuentran en el centro del acceso empresarial. Cuando cualquiera de ellos se ve comprometido, el impacto puede ser considerable, especialmente si los administradores aún no han aplicado las actualizaciones o revisado los registros en busca de actividad inusual.
Qué deben vigilar las organizaciones
- Revisar los registros de los firewalls de Fortinet en busca de indicios de acceso no autorizado o cambios en la configuración.
- Aplicar parches a los sistemas Nextcloud en cuanto estén disponibles las correcciones para cualquier problema de día cero confirmado.
- Comprobar si hay actividad de autenticación inusual, cuentas nuevas o conexiones remotas inesperadas.
- Segmentar los sistemas críticos para limitar el alcance de la intrusión si un dispositivo perimetral se ve comprometido.
Los equipos de seguridad deben tratar las intrusiones en dispositivos perimetrales como una emergencia, ya que pueden proporcionar a los atacantes una ruta directa hacia las redes internas y, en algunos casos, un camino rápido para desplegar ransomware.
