8. oktoober 2026

FortiBleed: miks lekkinud paroolist piisas FortiGate'i ülevõtmiseks

FortiBleed ei vajanud turvaauku: see logis sisse lekkinud, pihustatud ja murtud paroolidega. Mis seda peatab, mis mitte ja mida FortiGate'is kontrollida.

FBI ja USA salateenistus (US Secret Service) avaldasid 6. oktoobril 2026 ühise hoiatuse FortiBleedi kohta. See on kampaania, mis on suunatud internetile avatud Fortinet FortiGate’i tulemüüride ja nende VPN-lüüside vastu (FBI/USSS hoiatus). Hoiatus viitab SOCRadari andmetele, mille järgi on ohustatud üle 86 644 seadme 194 riigis, ja kirjeldab kampaaniat kui jätkuvat.

Kõige kõnekam on see, mida ründajad ei vajanud. Fortineti enda analüüs on otsekohene: „See ei ole uus Fortineti turvanõrkus“ (Fortinet PSIRT). Turvaauku ei olnud vaja ära kasutada. Ründajad lihtsalt logisid sisse.

Kuidas see toimis

Hoiatus taastab kampaania käigu ründajate enda serveri põhjal, mille nad olid avatuks jätnud. Lühidalt:

  • Leia sisselogimislehed. Automaatne interneti skannimine FortiGate’i VPN-portaalide leidmiseks.
  • Proovi teadaolevaid paroole. Lekkinud kasutajatunnuste masskatsetamine (credential stuffing) ja paroolipihustus (password spraying), mille sisendiks olid varasemad Fortineti lekete andmekogumid ja infovarastava pahavara logid.
  • Murra ülejäänud. Ohustatud seadmetest võetud paroolide räsid saadeti GPU-klastrisse, kus neid murti võrguühenduseta. Administraatoriparoolide nõrk, pärandvormingus SHA-256-räsi muutis selle lihtsamaks.
  • Jää sisse. Tulemüüris loodi uued administraatorikontod. Mõnel juhul kustutati omanike kontod või muudeti nende paroole ning ohvrid lukustati oma seadmetest välja.
  • Müü ligipääs maha. Töötavad VPN-seadistused ja sihtmärkide nimekirjad pakiti teistele kurjategijatele müümiseks. Hoiatuse järgi on FortiBleed olnud lunavara partnerite (ransomware affiliates) sisenemispunkt.

Iga samm enne „jää sisse“ toetub ühele eeldusele: kehtivast kasutajanimest ja paroolist piisab, et logida sisse VPN-i või tulemüüri haldusliidesesse.

Mis ahela katkestab

Võtke see eeldus ära ja kampaania peamised tööriistad lakkavad toimimast. Kui VPN ja halduskonsool nõuavad lisaks kinnitust kasutaja enda telefonis, ei ole pihustatud, ostetud või murtud parool enam sisselogimine. See on nurjunud katse ja loetava kinnituse puhul ka signaal: keegi kasutas just seda parooli ning selle omanik näeb päringut, mida ta ise ei algatanud.

Nii hoiatus kui ka Fortinet seavad mitmeastmelise autentimise kõigil administraatori- ja VPN-kontodel oma esimeste soovituste hulka. Just selle osa katab Notakey. FortiGate saab suunata VPN-i ja administraatorite sisselogimised RADIUS-serverisse ning Notakey auth-proxy paikneb selles RADIUS-ahelas: see laseb teie olemasoleval RADIUS-serveril parooli kontrollida, seejärel küsib kinnitust telefonis ja vastab jaatavalt alles siis, kui mõlemad õnnestuvad. Seadistus on kirjas meie juhendis VPN-i 2FA RADIUS-ega.

Mida see ei paranda

Eelistame siin olla täpsed, mitte teile midagi müüa.

  • Juba ohustatud seade. MFA uutel sisselogimistel ei aita ründajate loodud kontode, nende käes juba olevate seansside ega nende muudetud seadistuse vastu. Esmalt tuleb teha hoiatuses endas loetletud sammud: katkestage kõik haldus- ja VPN-seansid, lähtestage paroolid, võrrelge kasutajaid ja seadistust teadaolevalt korras koopiaga ning salvestage administraatoriparoolid pärandräside asemel PBKDF2-ga.
  • Avatud haldusliides. Hoiatuse esimene soovitus on piirata haldamist internetist: usaldusväärsed hostid (hea), local-in-poliitika (parem) või internetist haldamise täielik keelamine (parim). Teine tegur liidesel, mis ei peaks üldse kättesaadav olema, on nõrgem lahendus.
  • Andmepüügilehed, mis vahendavad reaalajas sisselogimist. Hoiatus nõuab andmepüügikindlat MFA-d. USA valitsuse määratluse järgi tähendab see FIDO/WebAuthn- või PKI-autentimist, kus võti on seotud päris veebisaidiga. Kinnitus telefonis tagab, et pihustatud või murtud paroolist enam ei piisa, ja just sellele, et paroolist piisab, see kampaania tugines. Ainuüksi see aga ei peata ründajat, kes vahendab päris sisselogimist võltslehe kaudu, nagu selgitame oma postituses MFA-väsimusest ja vaherünnetest. Käputäie kontode jaoks, millega hallatakse tulemüüri ennast, tasub kaaluda saidiga seotud võtmeid.

Kui kasutate FortiGate’i

Kolm praktilist tähelepanekut, enne kui panete FortiGate’i ette mis tahes telefonikinnituse. Need põhinevad Fortineti dokumentatsioonil; me ei ole FortiGate’i ise laboris testinud ning FortiGate suhtleb auth-proxy’ga standardse RADIUS-e kaudu nagu iga teine VPN-kontsentraator.

  • Suurendage RADIUS-e ajalimiite. Vaikimisi annab FortiGate kogu RADIUS-vahetusele 5 sekundit (remoteauthtimeout) ja saadab päringu uuesti 5 sekundi järel (timeout RADIUS-serveri kirjes) (Fortinet: kuidas kaks taimerit koos töötavad). Sellest piisab paroolikontrolliks, aga mitte selleks, et inimene telefoni kätte võtaks. Auth-proxy hoiab päringut avatuna, kuni kasutaja otsustab (vaikimisi 30 sekundit), seega peavad mõlemad väärtused olema sellest aknast tublisti pikemad. Fortineti juhend märgib, et võrdsete väärtuste korral saadab FortiGate päringu ikkagi teist korda. Auth-proxy tunneb uuesti saadetud päringu ära ja eirab seda, nii et kasutaja teist kinnituspäringut ei saa, kuid kui kordussaatmise ajalimiit on neist kahest pikem, piirdub vahetus ühe päringuga. Näiteks 60 sekundit kokku ja 90 sekundit enne kordussaatmist (notakey-proxy tähistab nime, mille andsite auth-proxy’le osutavale RADIUS-serveri kirjele):

    config system global
        set remoteauthtimeout 60
    end
    
    config user radius
        edit "notakey-proxy"
            set timeout 90
        next
    end
  • Administraatorid saavad kasutada sama rada. FortiGate toetab administraatorite kaugautentimist RADIUS-serveri vastu (Fortinet: administraatorite kaugautentimine), sealhulgas metamärgiga administraatorikontot kõigile RADIUS-grupi liikmetele (Fortinet: metamärgiga administraatorikontode seadistamine). Nii jõuab kinnitus ka selle konsooli ette, mida ründajad sihtisid, mitte ainult VPN-i ette.

  • Jätke endale üks tee tagasi. FortiBleed lukustas omanikud nende enda seadmetest välja. Hoidke kohalikku hädaolukorra administraatorikontot, millel on pikk unikaalne parool ja millele pääseb ligi ainult usaldusväärsetest hostidest, ning testige seda enne, kui seda vaja läheb.

Kust alustada

Kontrollige sel nädalal kolme asja: kas teie tulemüüri haldus on internetist kättesaadav, kas mõni VPN- või administraatorikonto logib endiselt sisse ainult parooliga ja kuidas administraatoriparoole salvestatakse. Kui vastus teisele küsimusele on „jah“, siis just selle lünga jaoks FortiBleed loodigi.

Proovige elavat demot, et kinnitada sisselogimine oma telefonist umbes kahe minutiga, või küsige demot ja me kaardistame teie VPN-i ja tulemüüri sisselogimised pilootprojektiks.

← Kõik postitused

Esimene paroolivaba sisselogimine juba sel nädalal

30-minutiline vestlus inseneriga, mitte müügiesitlus. Paneme koos paika, kuidas teie VPN-i, SSO või Windowsi keskkonnas töötav pilootprojekt käima saab.