Una reciente campaña de ciberataques, bautizada como FortiBleed, ha sido vinculada directamente a las operaciones de ransomware INC y Lynx. Esta campaña se enfoca en el robo de credenciales de firewalls FortiGate para facilitar intrusiones subsiguientes y el despliegue de ransomware. Los operadores vinculados a la infraestructura de FortiBleed participan activamente en los paneles de negociación de ambos grupos de ransomware, lo que confirma un enlace directo entre el robo masivo de credenciales de FortiGate y la infección por ransomware.
La operación de FortiBleed implicó el escaneo sistemático de internet en busca de dispositivos Fortinet expuestos, intentando accesos con combinaciones de credenciales conocidas. Una vez dentro, los atacantes desplegaban “sniffers” de paquetes personalizados, desarrollados en Golang, para recolectar pasivamente credenciales y otros datos de autenticación del tráfico de red. Se estima que la campaña ha apuntado a 430,000 firewalls FortiGate a nivel mundial, logrando recolectar más de 110 millones de credenciales.
Los sniffers se instalaron en aproximadamente 12,000 dispositivos Fortinet, y se han registrado al menos 12 despliegues de ransomware que causaron el cifrado de cientos de endpoints. La actividad ha sido atribuida a un actor de amenaza de habla rusa, posiblemente un bróker de acceso inicial, con una operación organizada de unas 20 personas. Los sectores más afectados incluyen manufactura, tecnología y logística, con un enfoque geográfico particular en América Latina y la región de Asia-Pacífico.
Aunque la noticia no detalla una vulnerabilidad específica de CVE para el método de robo de credenciales de FortiBleed (sino el uso de credenciales existentes y sniffers), destaca la importancia crítica de fortalecer la postura de seguridad de los firewalls FortiGate. Esto incluye el uso de contraseñas robustas y únicas para todas las cuentas de administración, la implementación obligatoria de autenticación multifactor (MFA) para accesos privilegiados, y la revisión constante de configuraciones para asegurar que los dispositivos no estén expuestos innecesariamente a internet con acceso a interfaces de administración.
Qué significa para tu empresa: Este incidente subraya la necesidad crítica de una visibilidad constante y una respuesta rápida ante amenazas persistentes que buscan establecerse en la infraestructura. Un sistema de SOC con monitoreo 24/7 es esencial para detectar patrones anómalos, accesos no autorizados o la implementación de herramientas maliciosas como los “sniffers” de credenciales en dispositivos críticos como firewalls perimetrales FortiGate.
Fuente original: The Hacker News — ver artículo →
#fortinet#ransomware#filtracion-datos#ciberataques-infraestructura#malware