El NCSC advierte a las organizaciones tras una campaña mundial contra los firewalls y las puertas de enlace VPN de Fortinet
El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha emitido nuevas recomendaciones después de que productos de firewall y VPN de Fortinet se vieran afectados por una campaña de alcance mund...
El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha emitido nuevas recomendaciones después de que productos de firewall y VPN de Fortinet se vieran afectados por una campaña de alcance mundial que también podría haber afectado a algunas organizaciones del Reino Unido.
Según el organismo, los atacantes parecen haber utilizado intentos de fuerza bruta, ataques de diccionario y credential stuffing contra portales de FortiGate y VPN expuestos a Internet. En algunos casos, según se ha informado, un actor de amenazas filtró una base de datos de credenciales después de esos intentos. El credential stuffing consiste en probar combinaciones de nombres de usuario y contraseñas robadas de otros servicios, con la esperanza de que las personas hayan reutilizado los mismos datos de acceso en otros sitios.
Quiénes pueden verse afectados
La advertencia se aplica a las organizaciones que utilizan dispositivos perimetrales de Fortinet, especialmente aquellas que tienen habilitada una VPN SSL expuesta a Internet. El NCSC afirma que estas organizaciones deberían comprobar si estuvieron expuestas y buscar indicios de que sus dispositivos fueron comprometidos.
- Utilice un comprobador de activos FortiBleed, como las herramientas proporcionadas por SOCRadar o Hudson Rock, para comprobar si alguno de sus dominios aparece en listas de alerta temprana.
- Confirme que el dispositivo existe, está bajo su control y es accesible desde Internet.
- Revise los registros y busque indicadores de compromiso, incluida la creación no autorizada de cuentas u otra actividad inusual.
- Si se sospecha que ha habido un compromiso, retire el dispositivo tanto de Internet como de la red interna.
Respuesta recomendada
El NCSC afirma que las organizaciones afectadas deberían considerar un restablecimiento completo de fábrica del dispositivo en lugar de depender únicamente de cambios de contraseña, ya que los atacantes podrían haber establecido mecanismos de persistencia. Antes de restablecerlo, los equipos deberían conservar los registros, las configuraciones y cualquier otro artefacto que pudiera ayudar en la investigación.
También se ha indicado a las organizaciones que examinen otros dispositivos perimetrales que puedan compartir credenciales y que comprueben los sistemas a los que se podría haber accedido desde el dispositivo afectado. Se recomienda supervisar los registros del firewall para detectar indicios de movimiento lateral y ayudar a confirmar que el incidente no se propagó.
Después de volver a ponerlo en servicio, el NCSC recomienda reforzar el entorno eliminando la exposición a Internet de las interfaces de administración, aplicando las actualizaciones más recientes, retirando los sistemas que ya no sean compatibles, cambiando las contraseñas de administrador predeterminadas o reutilizadas y aplicando la autenticación multifactor para el acceso a la VPN y a la administración. También aconseja habilitar PBKDF2 para las cuentas de administrador y exigir que todos los administradores vuelvan a iniciar sesión.
El organismo también recordó a las organizaciones del Reino Unido que su servicio Early Warning puede proporcionar alertas sobre actividades maliciosas que afecten a sus redes.
