FBI un ASV Slepenais dienests (US Secret Service) 2026. gada 6. oktobrī publicēja kopīgu brīdinājumu par FortiBleed — kampaņu pret internetam pieejamiem Fortinet FortiGate ugunsmūriem un to VPN vārtejām (FBI/USSS brīdinājums). Brīdinājumā citēti SOCRadar dati par vairāk nekā 86 644 kompromitētām ierīcēm 194 valstīs, un kampaņa tajā raksturota kā joprojām notiekoša.
Visvairāk pārsteidz tas, kas uzbrucējiem nebija vajadzīgs. Pati Fortinet savā analīzē ir tieša: “Tā nav jauna Fortinet ievainojamība” (Fortinet PSIRT). Nekāds eksploits nebija vajadzīgs. Uzbrucēji vienkārši pieteicās.
Kā tas notika
Brīdinājumā kampaņa rekonstruēta pēc pašu uzbrucēju servera, ko viņi bija atstājuši atklātu. Īsumā:
- Atrast pieteikšanās lapas. Automatizēta interneta skenēšana, meklējot FortiGate VPN portālus.
- Izmēģināt zināmas paroles. Nopludinātu pieteikšanās datu masveida izmēģināšana (credential stuffing) un paroļu izsmidzināšana (password spraying), izmantojot agrāk nopludinātas Fortinet datu kopas un informāciju zogošas ļaunprogrammatūras (infostealer) žurnālus.
- Uzlauzt pārējās. No kompromitētām ierīcēm iegūtās paroļu jaucējvērtības tika nosūtītas uz GPU klasteri bezsaistes uzlaušanai. To atviegloja tas, ka administratoru paroles tika glabātas ar vāju, novecojušu SHA-256 jaucējfunkciju.
- Nostiprināties. Ugunsmūrī tika izveidoti jauni administratoru konti. Dažos gadījumos īpašnieku konti tika dzēsti vai to paroles nomainītas, un upuri zaudēja piekļuvi paši savām ierīcēm.
- Pārdot piekļuvi. Strādājošas VPN konfigurācijas un mērķu saraksti tika sapakoti pārdošanai citiem noziedzniekiem. Brīdinājumā norādīts, ka FortiBleed ir kalpojis kā ieejas punkts izspiedējprogrammatūras (ransomware) grupējumu partneriem.
Katrs solis pirms “nostiprināšanās” balstās uz vienu pieņēmumu: ar derīgu lietotājvārdu un paroli pietiek, lai pieteiktos VPN vai ugunsmūra administrēšanas saskarnē.
Kas pārtrauc šo ķēdi
Ja šis pieņēmums vairs nav spēkā, kampaņas galvenie rīki pārstāj darboties. Ja VPN un administrēšanas konsole papildus pieprasa apstiprinājumu lietotāja paša tālrunī, ar masveidā izmēģinātu, nopirktu vai uzlauztu paroli vairs nepietiek, lai pieteiktos. Tas ir neveiksmīgs mēģinājums, un, ja apstiprinājuma pieprasījums ir izlasāms, arī signāls: kāds tikko izmantoja šo paroli, un tās īpašnieks redz pieprasījumu, ko pats nav uzsācis.
Gan brīdinājumā, gan Fortinet ieteikumos daudzfaktoru autentifikācija katram administratora un VPN kontam ir starp pirmajām prioritātēm. Šo daļu aptver Notakey. FortiGate var nosūtīt VPN un administratoru pieteikšanās pieprasījumus uz RADIUS serveri, un Notakey auth-proxy atrodas šajā RADIUS ceļā: tas ļauj jūsu esošajam RADIUS serverim pārbaudīt paroli, pēc tam pieprasa apstiprinājumu tālrunī un atbild “jā” tikai tad, ja abas pārbaudes ir sekmīgas. Uzstādīšana aprakstīta mūsu rokasgrāmatā par VPN divfaktoru autentifikāciju ar RADIUS.
Ko tas neatrisina
Šeit mēs labāk būsim precīzi, nekā kaut ko jums pārdosim.
- Jau kompromitētu ierīci. MFA jaunām pieteikšanās reizēm nekādi neietekmē kontus, ko uzbrucēji jau izveidojuši, sesijas, kas viņiem jau ir, vai konfigurāciju, ko viņi mainījuši. Vispirms jāveic brīdinājumā norādītās darbības: jāpārtrauc visas administrēšanas un VPN sesijas, jāatiestata paroles, jāpārskata lietotāji un konfigurācija, salīdzinot ar zināmi drošu kopiju, un administratoru paroles jāglabā ar PBKDF2, nevis novecojušajām jaucējvērtībām.
- No interneta pieejamu pārvaldības saskarni. Brīdinājuma pirmais ieteikums ir ierobežot administrēšanu no interneta: uzticamie resursdatori (trusted hosts) — labi, local-in politika — labāk, administrēšana no interneta vispār nav iespējama — vislabāk. Otrais faktors saskarnei, kurai nemaz nevajadzētu būt sasniedzamai, ir vājāks risinājums.
- Pikšķerēšanas lapas, kas pārsūta reāllaika pieteikšanos. Brīdinājums aicina izmantot pret pikšķerēšanu noturīgu MFA. ASV valdības definīcijā tas nozīmē FIDO/WebAuthn vai PKI, kur atslēga ir piesaistīta īstajai vietnei. Apstiprinājums tālrunī novērš to, ka pietiek ar masveidā izmēģinātu vai uzlauztu paroli, un tieši uz to šī kampaņa paļāvās. Taču pats par sevi tas neaptur uzbrucēju, kurš caur viltotu lapu pārsūta īstu pieteikšanos, kā skaidrojam mūsu rakstā par MFA nogurumu un starpnieka uzbrukumiem. Tiem nedaudzajiem kontiem, kas administrē pašu ugunsmūri, ir vērts apsvērt vietnei piesaistītas atslēgas.
Ja izmantojat FortiGate
Trīs praktiski apsvērumi, pirms FortiGate priekšā novietojat jebkādu apstiprinājumu tālrunī. Tie balstīti uz Fortinet dokumentāciju; paši FortiGate laboratorijā neesam testējuši, un FortiGate ar auth-proxy sazinās pa standarta RADIUS tāpat kā jebkurš cits VPN koncentrators.
-
Palieliniet RADIUS noildzes. Pēc noklusējuma FortiGate visai RADIUS apmaiņai atvēl 5 sekundes (
remoteauthtimeout) un atkārtoti nosūta pieprasījumu pēc 5 sekundēm (timeoutRADIUS servera iestatījumos) (Fortinet: kā abi taimeri darbojas kopā). Ar to pietiek paroles pārbaudei, bet ne tam, lai cilvēks paņemtu tālruni. Auth-proxy patur pieprasījumu atvērtu, kamēr lietotājs lemj (pēc noklusējuma 30 sekundes), tāpēc abām vērtībām jābūt ar rezervi garākām par šo logu. Fortinet padomā norādīts, ka pie vienādām vērtībām FortiGate tik un tā nosūta pieprasījumu otrreiz. Auth-proxy atpazīst atkārtoti nosūtītu pieprasījumu un to ignorē, tāpēc lietotājs otru apstiprinājuma pieprasījumu nesaņem, taču, ja atkārtotās nosūtīšanas noildze ir garākā no abām, apmaiņa iztiek ar vienu vienīgu pieprasījumu. Piemēram, 60 sekundes kopumā un 90 sekundes līdz atkārtotai nosūtīšanai (notakey-proxyapzīmē to nosaukumu, kādu piešķīrāt RADIUS servera ierakstam, kas norāda uz auth-proxy):config system global set remoteauthtimeout 60 end config user radius edit "notakey-proxy" set timeout 90 next end -
Administratori var izmantot to pašu ceļu. FortiGate atbalsta administratoru attālo autentifikāciju pret RADIUS serveri (Fortinet: administratoru attālā autentifikācija), tostarp aizstājējzīmes (wildcard) administratora kontu visiem RADIUS grupas dalībniekiem (Fortinet: aizstājējzīmes administratoru kontu konfigurēšana). Tā apstiprinājums nonāk ne tikai VPN priekšā, bet arī tās konsoles priekšā, uz kuru uzbrucēji tēmēja.
-
Saglabājiet vienu ceļu atpakaļ. FortiBleed atņēma īpašniekiem piekļuvi viņu pašu ierīcēm. Uzturiet lokālu ārkārtas administratora kontu ar garu, unikālu paroli, kas sasniedzams tikai no uzticamiem resursdatoriem, un pārbaudiet to, pirms tas jums būs vajadzīgs.
Ar ko sākt
Šonedēļ pārbaudiet trīs lietas: vai jūsu ugunsmūra administrēšana ir pieejama no interneta, vai kāds VPN vai administratora konts joprojām piesakās tikai ar paroli un kā tiek glabātas administratoru paroles. Ja atbilde uz otro jautājumu ir “jā”, tieši šai spraugai FortiBleed bija radīts.
Izmēģiniet tiešsaistes demo, lai aptuveni divās minūtēs apstiprinātu pieteikšanos no sava tālruņa, vai pieprasiet demo, un mēs izplānosim jūsu VPN un ugunsmūra pieteikšanos kā izmēģinājuma projektu.