FBI ja USA salateenistus (US Secret Service) avaldasid 6. oktoobril 2026 ühise hoiatuse FortiBleedi kohta. See on kampaania, mis on suunatud internetile avatud Fortinet FortiGate’i tulemüüride ja nende VPN-lüüside vastu (FBI/USSS hoiatus). Hoiatus viitab SOCRadari andmetele, mille järgi on ohustatud üle 86 644 seadme 194 riigis, ja kirjeldab kampaaniat kui jätkuvat.
Kõige kõnekam on see, mida ründajad ei vajanud. Fortineti enda analüüs on otsekohene: „See ei ole uus Fortineti turvanõrkus“ (Fortinet PSIRT). Turvaauku ei olnud vaja ära kasutada. Ründajad lihtsalt logisid sisse.
Kuidas see toimis
Hoiatus taastab kampaania käigu ründajate enda serveri põhjal, mille nad olid avatuks jätnud. Lühidalt:
- Leia sisselogimislehed. Automaatne interneti skannimine FortiGate’i VPN-portaalide leidmiseks.
- Proovi teadaolevaid paroole. Lekkinud kasutajatunnuste masskatsetamine (credential stuffing) ja paroolipihustus (password spraying), mille sisendiks olid varasemad Fortineti lekete andmekogumid ja infovarastava pahavara logid.
- Murra ülejäänud. Ohustatud seadmetest võetud paroolide räsid saadeti GPU-klastrisse, kus neid murti võrguühenduseta. Administraatoriparoolide nõrk, pärandvormingus SHA-256-räsi muutis selle lihtsamaks.
- Jää sisse. Tulemüüris loodi uued administraatorikontod. Mõnel juhul kustutati omanike kontod või muudeti nende paroole ning ohvrid lukustati oma seadmetest välja.
- Müü ligipääs maha. Töötavad VPN-seadistused ja sihtmärkide nimekirjad pakiti teistele kurjategijatele müümiseks. Hoiatuse järgi on FortiBleed olnud lunavara partnerite (ransomware affiliates) sisenemispunkt.
Iga samm enne „jää sisse“ toetub ühele eeldusele: kehtivast kasutajanimest ja paroolist piisab, et logida sisse VPN-i või tulemüüri haldusliidesesse.
Mis ahela katkestab
Võtke see eeldus ära ja kampaania peamised tööriistad lakkavad toimimast. Kui VPN ja halduskonsool nõuavad lisaks kinnitust kasutaja enda telefonis, ei ole pihustatud, ostetud või murtud parool enam sisselogimine. See on nurjunud katse ja loetava kinnituse puhul ka signaal: keegi kasutas just seda parooli ning selle omanik näeb päringut, mida ta ise ei algatanud.
Nii hoiatus kui ka Fortinet seavad mitmeastmelise autentimise kõigil administraatori- ja VPN-kontodel oma esimeste soovituste hulka. Just selle osa katab Notakey. FortiGate saab suunata VPN-i ja administraatorite sisselogimised RADIUS-serverisse ning Notakey auth-proxy paikneb selles RADIUS-ahelas: see laseb teie olemasoleval RADIUS-serveril parooli kontrollida, seejärel küsib kinnitust telefonis ja vastab jaatavalt alles siis, kui mõlemad õnnestuvad. Seadistus on kirjas meie juhendis VPN-i 2FA RADIUS-ega.
Mida see ei paranda
Eelistame siin olla täpsed, mitte teile midagi müüa.
- Juba ohustatud seade. MFA uutel sisselogimistel ei aita ründajate loodud kontode, nende käes juba olevate seansside ega nende muudetud seadistuse vastu. Esmalt tuleb teha hoiatuses endas loetletud sammud: katkestage kõik haldus- ja VPN-seansid, lähtestage paroolid, võrrelge kasutajaid ja seadistust teadaolevalt korras koopiaga ning salvestage administraatoriparoolid pärandräside asemel PBKDF2-ga.
- Avatud haldusliides. Hoiatuse esimene soovitus on piirata haldamist internetist: usaldusväärsed hostid (hea), local-in-poliitika (parem) või internetist haldamise täielik keelamine (parim). Teine tegur liidesel, mis ei peaks üldse kättesaadav olema, on nõrgem lahendus.
- Andmepüügilehed, mis vahendavad reaalajas sisselogimist. Hoiatus nõuab andmepüügikindlat MFA-d. USA valitsuse määratluse järgi tähendab see FIDO/WebAuthn- või PKI-autentimist, kus võti on seotud päris veebisaidiga. Kinnitus telefonis tagab, et pihustatud või murtud paroolist enam ei piisa, ja just sellele, et paroolist piisab, see kampaania tugines. Ainuüksi see aga ei peata ründajat, kes vahendab päris sisselogimist võltslehe kaudu, nagu selgitame oma postituses MFA-väsimusest ja vaherünnetest. Käputäie kontode jaoks, millega hallatakse tulemüüri ennast, tasub kaaluda saidiga seotud võtmeid.
Kui kasutate FortiGate’i
Kolm praktilist tähelepanekut, enne kui panete FortiGate’i ette mis tahes telefonikinnituse. Need põhinevad Fortineti dokumentatsioonil; me ei ole FortiGate’i ise laboris testinud ning FortiGate suhtleb auth-proxy’ga standardse RADIUS-e kaudu nagu iga teine VPN-kontsentraator.
-
Suurendage RADIUS-e ajalimiite. Vaikimisi annab FortiGate kogu RADIUS-vahetusele 5 sekundit (
remoteauthtimeout) ja saadab päringu uuesti 5 sekundi järel (timeoutRADIUS-serveri kirjes) (Fortinet: kuidas kaks taimerit koos töötavad). Sellest piisab paroolikontrolliks, aga mitte selleks, et inimene telefoni kätte võtaks. Auth-proxy hoiab päringut avatuna, kuni kasutaja otsustab (vaikimisi 30 sekundit), seega peavad mõlemad väärtused olema sellest aknast tublisti pikemad. Fortineti juhend märgib, et võrdsete väärtuste korral saadab FortiGate päringu ikkagi teist korda. Auth-proxy tunneb uuesti saadetud päringu ära ja eirab seda, nii et kasutaja teist kinnituspäringut ei saa, kuid kui kordussaatmise ajalimiit on neist kahest pikem, piirdub vahetus ühe päringuga. Näiteks 60 sekundit kokku ja 90 sekundit enne kordussaatmist (notakey-proxytähistab nime, mille andsite auth-proxy’le osutavale RADIUS-serveri kirjele):config system global set remoteauthtimeout 60 end config user radius edit "notakey-proxy" set timeout 90 next end -
Administraatorid saavad kasutada sama rada. FortiGate toetab administraatorite kaugautentimist RADIUS-serveri vastu (Fortinet: administraatorite kaugautentimine), sealhulgas metamärgiga administraatorikontot kõigile RADIUS-grupi liikmetele (Fortinet: metamärgiga administraatorikontode seadistamine). Nii jõuab kinnitus ka selle konsooli ette, mida ründajad sihtisid, mitte ainult VPN-i ette.
-
Jätke endale üks tee tagasi. FortiBleed lukustas omanikud nende enda seadmetest välja. Hoidke kohalikku hädaolukorra administraatorikontot, millel on pikk unikaalne parool ja millele pääseb ligi ainult usaldusväärsetest hostidest, ning testige seda enne, kui seda vaja läheb.
Kust alustada
Kontrollige sel nädalal kolme asja: kas teie tulemüüri haldus on internetist kättesaadav, kas mõni VPN- või administraatorikonto logib endiselt sisse ainult parooliga ja kuidas administraatoriparoole salvestatakse. Kui vastus teisele küsimusele on „jah“, siis just selle lünga jaoks FortiBleed loodigi.
Proovige elavat demot, et kinnitada sisselogimine oma telefonist umbes kahe minutiga, või küsige demot ja me kaardistame teie VPN-i ja tulemüüri sisselogimised pilootprojektiks.