Az FBI és az amerikai titkosszolgálat (US Secret Service) 2026. október 6-án közös figyelmeztetést tett közzé a FortiBleedről, egy olyan kampányról, amely az internetre kitett Fortinet FortiGate tűzfalakat és azok VPN-átjáróit veszi célba (az FBI és a USSS figyelmeztetése). A figyelmeztetés a SOCRadar adatára hivatkozik, amely szerint 194 országban több mint 86 644 eszköz került a támadók kezébe, és a kampányt folyamatban lévőként írja le.
A legfigyelemreméltóbb az, amire a támadóknak nem volt szükségük. A Fortinet saját elemzése egyértelműen fogalmaz: „Ez nem egy új Fortinet-sebezhetőség” (Fortinet PSIRT). Exploitra nem volt szükség. A támadók egyszerűen bejelentkeztek.
Hogyan működött
A figyelmeztetés a támadók saját, általuk nyitva hagyott szervere alapján rekonstruálja a kampányt. Röviden:
- A bejelentkezési oldalak felkutatása. Az internet automatizált pásztázása FortiGate VPN-portálok után.
- Ismert jelszavak kipróbálása. Hitelesítőadat-tömés (credential stuffing) és jelszószórás (password spraying), korábbi Fortinet-adatszivárgások anyagából és információlopó kártevők (infostealerek) naplóiból táplálva.
- A maradék feltörése. A kompromittált eszközökről megszerzett jelszókivonatok egy GPU-fürtre kerültek offline feltörésre. Az adminisztrátori jelszavak gyenge, régi típusú SHA-256-os tárolása ezt megkönnyítette.
- A hozzáférés megtartása. A tűzfalon új adminisztrátori fiókok jöttek létre. Egyes esetekben a tulajdonosok fiókjait törölték vagy a jelszavukat megváltoztatták, így az áldozatokat kizárták a saját eszközeikből.
- A hozzáférés értékesítése. A működő VPN-konfigurációkat és célpontlistákat csomagokba rendezve más bűnözőknek adták el. A figyelmeztetés megjegyzi, hogy a FortiBleed belépési pontként szolgált zsarolóvírus-csoportok partnerei számára.
A „hozzáférés megtartása” előtti minden lépés egyetlen feltevésre épül: egy érvényes felhasználónév és jelszó elég ahhoz, hogy valaki bejelentkezzen a VPN-be vagy a tűzfal adminisztrációs felületére.
Mi szakítja meg a láncot
Ha ez a feltevés megszűnik, a kampány fő eszközei hatástalanná válnak. Ha a VPN és az adminisztrációs konzol a felhasználó saját telefonján adott jóváhagyást is megköveteli, akkor egy szórással kipróbált, megvásárolt vagy feltört jelszó már nem jelent bejelentkezést. Csak egy sikertelen kísérlet lesz belőle, olvasható jóváhagyási kérés mellett pedig egyben jelzés is: valaki épp most használta azt a jelszót, és a gazdája olyan kérést lát, amelyet nem ő indított.
A figyelmeztetés és a Fortinet is az ajánlásai elején említi a többfaktoros hitelesítést minden adminisztrátori és VPN-fiókon. Ezt a részt fedi le a Notakey. A FortiGate a VPN- és adminisztrátori bejelentkezéseket egy RADIUS-szerverhez tudja továbbítani, a Notakey auth-proxy pedig ebben a RADIUS-útvonalban helyezkedik el: a jelszót a meglévő RADIUS-szerverével ellenőrizteti, majd jóváhagyást kér a telefonon, és csak akkor ad igenlő választ, ha mindkettő sikeres. A beállítást a VPN 2FA RADIUS-szal útmutatónk írja le.
Amit nem old meg
Itt inkább legyünk pontosak, mint hogy eladjunk Önnek valamit.
- A már kompromittált eszközt. Az új bejelentkezésekre bevezetett MFA nem segít a támadók által létrehozott fiókok, a már birtokolt munkamenetek vagy az általuk módosított konfiguráció ellen. Először a figyelmeztetés saját lépései következnek: szakítson meg minden adminisztrátori és VPN-munkamenetet, állítsa vissza a jelszavakat, vesse össze a felhasználókat és a konfigurációt egy ismerten tiszta másolattal, és az adminisztrátori jelszavakat a régi kivonatok helyett PBKDF2-vel tárolja.
- Az internetre kitett kezelőfelületet. A figyelmeztetés első ajánlása az internetről történő adminisztráció korlátozása: megbízható hosztok (jó), local-in házirend (jobb), vagy egyáltalán nincs internetes adminisztráció (legjobb). Egy olyan felületre tett második faktor, amelynek elérhetőnek sem kellene lennie, a gyengébb megoldás.
- Az élő bejelentkezést továbbító adathalász oldalakat. A figyelmeztetés adathalászat-ellenálló MFA-t kér. Az amerikai kormány meghatározása szerint ez FIDO/WebAuthn vagy PKI, ahol a kulcs a valódi webhelyhez kötődik. A telefonos jóváhagyás megakadályozza, hogy egy szórással kipróbált vagy feltört jelszó elég legyen, és ez volt az, amire ez a kampány épített. Önmagában viszont nem állítja meg azt a támadót, aki egy hamis oldalon keresztül egy valódi bejelentkezést közvetít, ahogy azt az MFA-kifáradásról és a közvetítéses támadásokról szóló bejegyzésünkben kifejtjük. Annál a néhány fióknál, amely magát a tűzfalat adminisztrálja, érdemes megfontolni a webhelyhez kötött kulcsokat.
Ha FortiGate-et üzemeltet
Három gyakorlati szempont, mielőtt bármilyen telefonos jóváhagyást egy FortiGate elé helyezne. Ezek a Fortinet dokumentációjából származnak; mi magunk laborkörnyezetben nem teszteltünk FortiGate-et, a FortiGate pedig szabványos RADIUS-on kommunikál az auth-proxyval, mint bármely más VPN-koncentrátor.
-
Emelje meg a RADIUS-időkorlátokat. A FortiGate alapértelmezés szerint a teljes RADIUS-tranzakcióra 5 másodpercet ad (
remoteauthtimeout), és 5 másodperc után újraküldi a kérést (timeouta RADIUS-szerver bejegyzésén) (Fortinet: hogyan működik együtt a két időzítő). Ez jelszóellenőrzéshez elég, de ahhoz nem, hogy valaki elővegye a telefonját. Az auth-proxy nyitva tartja a kérést, amíg a felhasználó dönt (alapértelmezés szerint 30 másodpercig), ezért mindkét értéknek bőven hosszabbnak kell lennie ennél az időablaknál. A Fortinet tippje szerint egyenlő értékek mellett a FortiGate ettől még másodszor is elküldi a kérést. Az auth-proxy felismeri az újraküldött kérést, és figyelmen kívül hagyja, így a felhasználó nem kap második jóváhagyási kérést, de ha az újraküldési időkorlát a hosszabb a kettő közül, az üzenetváltás egyetlen kérésre szorítkozik. Például 60 másodperc összesen és 90 másodperc az újraküldésig (anotakey-proxyhelyére az a név kerül, amelyet Ön az auth-proxyra mutató RADIUS-szerver-bejegyzésnek adott):config system global set remoteauthtimeout 60 end config user radius edit "notakey-proxy" set timeout 90 next end -
Az adminisztrátorok ugyanezt az útvonalat használhatják. A FortiGate támogatja az adminisztrátorok távoli hitelesítését RADIUS-szerveren keresztül (Fortinet: távoli hitelesítés adminisztrátorok számára), beleértve egy helyettesítő karakteres (wildcard) adminisztrátori fiókot egy RADIUS-csoport minden tagja számára (Fortinet: wildcard adminisztrátori fiókok beállítása). Így a jóváhagyás nemcsak a VPN elé kerül, hanem az elé a konzol elé is, amelyet a támadók célba vettek.
-
Hagyjon magának egy visszautat. A FortiBleed kizárta a tulajdonosokat a saját eszközeikből. Tartson fenn egy helyi vészhelyzeti adminisztrátori fiókot hosszú, egyedi jelszóval, amely csak megbízható hosztokról érhető el, és tesztelje, mielőtt szüksége lenne rá.
Hol kezdje
Ezen a héten ellenőrizzen három dolgot: elérhető-e a tűzfal adminisztrációja az internetről, van-e még olyan VPN- vagy adminisztrátori fiók, amely csak jelszóval jelentkezik be, és hogyan tárolják az adminisztrátori jelszavakat. Ha a második kérdésre igen a válasz, akkor pontosan az a rés van nyitva, amelyre a FortiBleedet építették.
Próbálja ki az élő demót, és körülbelül két perc alatt jóváhagyhat egy bejelentkezést a saját telefonjáról, vagy kérjen bemutatót, és feltérképezzük, hogyan illeszthetők VPN- és tűzfal-bejelentkezései egy pilot projektbe.