2026 m. spalio 6 d. FBI ir JAV slaptoji tarnyba (US Secret Service) paskelbė bendrą įspėjimą apie FortiBleed – kampaniją prieš į internetą atvertas Fortinet FortiGate užkardas ir jų VPN šliuzus (FBI ir USSS įspėjimas). Įspėjime cituojamas SOCRadar skaičiavimas – daugiau nei 86 644 pažeisti įrenginiai 194 šalyse, o pati kampanija apibūdinama kaip tebevykstanti.
Labiausiai stebina tai, ko užpuolikams neprireikė. Pačios Fortinet analizė kalba tiesiai: „Tai nėra nauja Fortinet spraga“ (Fortinet PSIRT). Jokio spragos išnaudojimo nereikėjo. Užpuolikai tiesiog prisijungė.
Kaip tai veikė
Įspėjimo autoriai kampaniją atkūrė iš pačių užpuolikų serverio, kurį šie paliko neapsaugotą. Trumpai:
- Rasti prisijungimo puslapius. Automatizuotai skenuojamas internetas, ieškant FortiGate VPN portalų.
- Išbandyti žinomus slaptažodžius. Masiškai bandomi nutekėję prisijungimo duomenys (credential stuffing) ir „purškiami“ dažni slaptažodžiai (password spraying), remiantis ankstesnių Fortinet nutekėjimų duomenimis ir informaciją vagiančių kenkėjų (infostealer) žurnalais.
- Nulaužti likusius. Iš pažeistų įrenginių paimtos slaptažodžių maišos keliavo į GPU klasterį atsietam (offline) laužimui. Tai palengvino silpnas, pasenęs administratorių slaptažodžių saugojimas SHA-256 maišomis.
- Įsitvirtinti. Užkardoje buvo sukuriamos naujos administratorių paskyros. Kai kuriais atvejais savininkų paskyros buvo ištrintos arba pakeisti jų slaptažodžiai, ir aukos nebegalėjo patekti į savo pačių įrenginius.
- Parduoti prieigą. Veikiančios VPN konfigūracijos ir taikinių sąrašai buvo supakuojami ir parduodami kitiems nusikaltėliams. Įspėjime pažymima, kad FortiBleed tapo įėjimo tašku išpirkos programų partneriams.
Kiekvienas žingsnis iki „įsitvirtinimo“ remiasi viena prielaida: galiojančio naudotojo vardo ir slaptažodžio pakanka prisijungti prie VPN arba užkardos administravimo sąsajos.
Kas nutraukia šią grandinę
Atimkite šią prielaidą, ir pagrindiniai kampanijos įrankiai nebeveikia. Jeigu VPN ir administravimo konsolė papildomai reikalauja patvirtinimo paties naudotojo telefone, „išpurkštas“, nupirktas ar nulaužtas slaptažodis dar nereiškia prisijungimo. Tai tik nesėkmingas bandymas, o kai patvirtinimą galima perskaityti, – ir signalas: kažkas ką tik pasinaudojo šiuo slaptažodžiu, o jo savininkas mato užklausą, kurios pats neinicijavo.
Ir įspėjimas, ir Fortinet kelių veiksnių autentifikaciją (MFA) kiekvienai administratoriaus ir VPN paskyrai nurodo tarp svarbiausių rekomendacijų. Būtent šią dalį ir sprendžia Notakey. FortiGate gali VPN ir administratorių prisijungimus siųsti į RADIUS serverį, o Notakey auth-proxy įsiterpia į šį RADIUS kelią: leidžia jūsų esamam RADIUS serveriui patikrinti slaptažodį, tada paprašo patvirtinimo telefone ir atsako „taip“ tik tada, kai pavyksta abu žingsniai. Sąranka aprašyta mūsų VPN 2FA su RADIUS vadove.
Ko tai neišsprendžia
Čia mieliau būsime tikslūs, nei ką nors jums parduosime.
- Jau pažeisto įrenginio. MFA naujiems prisijungimams niekaip nepaveikia paskyrų, kurias užpuolikai jau sukūrė, seansų, kuriuos jie jau turi, ar konfigūracijos, kurią jie pakeitė. Pirmiausia – paties įspėjimo nurodyti žingsniai: nutraukti visus administravimo ir VPN seansus, iš naujo nustatyti slaptažodžius, palyginti naudotojus ir konfigūraciją su patikima kopija, o administratorių slaptažodžius saugoti naudojant PBKDF2, o ne pasenusias maišas.
- Atvertos valdymo sąsajos. Pirmoji įspėjimo rekomendacija – riboti administravimą iš interneto: patikimi mazgai (gerai), local-in politika (geriau) arba jokio administravimo iš interneto (geriausia). Antras veiksnys sąsajai, kuri apskritai neturėtų būti pasiekiama, yra silpnesnis sprendimas.
- Sukčiavimo puslapių, realiu laiku persiunčiančių tikrą prisijungimą. Įspėjime prašoma suktybėms atsparios MFA. Pagal JAV vyriausybės apibrėžimą tai reiškia FIDO/WebAuthn arba PKI, kai raktas susietas su tikrąja svetaine. Patvirtinimas telefonu užtikrina, kad „išpurkšto“ ar nulaužto slaptažodžio nebepakaktų – o būtent tuo ši kampanija ir rėmėsi. Tačiau pats savaime jis nesustabdo užpuoliko, kuris tikrą prisijungimą persiunčia per netikrą puslapį, kaip paaiškiname įraše apie MFA nuovargį ir persiuntimo atakas. Toms kelioms paskyroms, kurios administruoja pačią užkardą, verta apsvarstyti su svetaine susietus raktus.
Jei naudojate FortiGate
Trys praktiniai dalykai, kuriuos verta žinoti, prieš FortiGate prisijungimams pridedant patvirtinimą telefonu. Jie paimti iš Fortinet dokumentacijos; patys FortiGate laboratorijoje neišbandėme, o FortiGate su auth-proxy bendrauja standartiniu RADIUS protokolu, kaip ir bet kuris kitas VPN koncentratorius.
-
Padidinkite RADIUS laukimo laikus. Pagal numatytuosius nustatymus FortiGate visam RADIUS apsikeitimui skiria 5 sekundes (
remoteauthtimeout) ir po 5 sekundžių užklausą siunčia pakartotinai (timeoutRADIUS serverio nustatymuose) (Fortinet: kaip abu laikmačiai veikia kartu). To pakanka slaptažodžio patikrai, bet ne tam, kad žmogus išsitrauktų telefoną. Auth-proxy laiko užklausą atvirą, kol naudotojas apsisprendžia (pagal numatytuosius nustatymus 30 sekundžių), todėl abi reikšmės turi būti gerokai ilgesnės už šį langą. Fortinet patarime pažymima, kad esant vienodoms reikšmėms FortiGate vis tiek išsiunčia užklausą antrą kartą. Auth-proxy atpažįsta pakartotinai išsiųstą užklausą ir ją ignoruoja, todėl naudotojas antros patvirtinimo užklausos negauna, tačiau pakartotinio siuntimo laiką nustačius ilgesnį iš dviejų, apsikeitimas apsiriboja viena užklausa. Pavyzdžiui, 60 sekundžių visam apsikeitimui ir 90 sekundžių iki pakartotinio siuntimo (notakey-proxy– tai pavadinimas, kurį suteikėte RADIUS serverio įrašui, nukreiptam į auth-proxy):config system global set remoteauthtimeout 60 end config user radius edit "notakey-proxy" set timeout 90 next end -
Administratoriai gali naudoti tą patį kelią. FortiGate palaiko nuotolinę administratorių autentifikaciją per RADIUS serverį (Fortinet: nuotolinė administratorių autentifikacija), įskaitant pakaitinę (wildcard) administratoriaus paskyrą visiems RADIUS grupės nariams (Fortinet: pakaitinių administratorių paskyrų konfigūravimas). Taip patvirtinimas atsiduria prieš konsolę, kurios ir siekė užpuolikai, o ne tik prieš VPN.
-
Pasilikite vieną kelią atgal. FortiBleed atėmė iš savininkų prieigą prie jų pačių įrenginių. Turėkite vietinį avarinį administratorių su ilgu, unikaliu slaptažodžiu, pasiekiamą tik iš patikimų mazgų, ir išbandykite jį dar prieš tai, kai jo prireiks.
Nuo ko pradėti
Šią savaitę patikrinkite tris dalykus: ar jūsų užkardos administravimas pasiekiamas iš interneto, ar kuri nors VPN ar administratoriaus paskyra vis dar prisijungia vien su slaptažodžiu ir kaip saugomi administratorių slaptažodžiai. Jei atsakymas į antrą klausimą – „taip“, tai būtent ta spraga, kuriai FortiBleed ir buvo sukurta.
Išbandykite tiesioginę demonstraciją ir maždaug per dvi minutes patvirtinkite prisijungimą savo telefonu arba užsisakykite demonstraciją, ir mes jūsų VPN bei užkardos prisijungimus pritaikysime bandomajam diegimui.