Les intrusions de pare-feu Fortinet liées à des activités de rançongiciel et à l’exploitation de Nextcloud

Des attaquants associés à l’activité dite FortiBleed transformeraient leur accès non autorisé aux pare-feu Fortinet en source de revenus. Selon le rapport, les opérateurs ne se contentent plus d’entre...

Des attaquants associés à l’activité dite FortiBleed transformeraient leur accès non autorisé aux pare-feu Fortinet en source de revenus. Selon le rapport, les opérateurs ne se contentent plus de pénétrer à grande échelle dans les réseaux ; ils tentent désormais de monétiser cet accès et semblent collaborer avec des groupes de rançongiciels.

Les groupes cités dans le cadre de cette activité comprennent INC et Lynx, deux marques de rançongiciels actives dans le cadre de campagnes récentes. Cette évolution laisse penser que les intrusions dans les pare-feu servent de point de départ à des opérations d’extorsion plus vastes, plutôt que de constituer des compromissions isolées. Une fois à l’intérieur des équipements périphériques, les acteurs malveillants peuvent potentiellement se déplacer plus profondément dans les environnements ciblés, récupérer des identifiants et identifier les systèmes à forte valeur.

Une vulnérabilité zero-day de Nextcloud aggrave le paysage des menaces

Le même rapport indique également que les attaquants exploitent une vulnérabilité zero-day distincte de Nextcloud. Cette évolution témoigne d’une tendance plus large : les cybercriminels adoptent rapidement les failles nouvellement divulguées ou jusque-là inconnues afin d’étendre leur portée. En combinant un accès via des équipements périphériques et l’exploitation de vulnérabilités situées au niveau des applications, les attaquants peuvent augmenter leurs chances de trouver des organisations exposées et de contourner les défenses traditionnelles.

Les appliances Fortinet et les plateformes de collaboration telles que Nextcloud sont des cibles fréquentes, car elles se trouvent souvent au cœur des accès aux environnements d’entreprise. Lorsque l’une ou l’autre est compromise, l’impact peut être considérable, en particulier si les administrateurs n’ont pas encore appliqué les mises à jour ou examiné les journaux à la recherche d’une activité inhabituelle.

Points de vigilance pour les organisations

  • Examinez les journaux des pare-feu Fortinet afin de détecter tout signe d’accès non autorisé ou de modification de configuration.
  • Appliquez les correctifs aux systèmes Nextcloud dès que des mises à jour sont disponibles pour toute vulnérabilité zero-day confirmée.
  • Recherchez toute activité d’authentification inhabituelle, les nouveaux comptes ou les connexions distantes inattendues.
  • Segmentez les systèmes critiques afin de limiter l’ampleur des dommages si un équipement périphérique est compromis.

Les équipes de sécurité doivent traiter les intrusions visant les équipements périphériques comme des incidents urgents, car elles peuvent offrir aux attaquants une voie directe vers les réseaux internes et, dans certains cas, un accès rapide au déploiement de rançongiciels.