FortiBleed Sızıntısı: Fortinet VPN ve Güvenlik duvarlarına ait binlerce kimlik bilgisi açığa çıktı
Güncellendi:

Dünya genelinde on binlerce şirketin ve kamu kurumunun ağ altyapısını koruyan Fortinet (FortiGate) güvenlik duvarlarını ve VPN ağlarını hedef alan devasa bir kimlik bilgisi hırsızlığı (credential harvesting) kampanyası ortaya çıkarıldı. Binlerce kimlik bilgisi verisini ele geçiren tehdit aktörüne ilişkin net bir şey henüz bilimiyor.
Ortaya çıkan veriler ilk olarak güvenlik araştırmacısı Bob Diachenko tarafından keşfedildi. Diachenko, aralarında kullanıcı adları, e-posta adresleri ve açık metin şifrelerinin de bulunduğu, geçerli Fortinet VPN kimlik bilgilerini içeren bir sunucu bulduğunu belirtiyor. Diachenko'nun paylaştığı ekran görüntüleri ve bilgilere göre, veritabanında Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec, State Grid ve daha birçok şirkete ait kayıtlar bulunuyor.
Diachenko tarafından sunulan özette: dünya genelindeki Fortinet FortiGate SSL VPN cihazlarını hedef alan devasa bir küresel saldırı dalgasını gözler önüne seriyor. Rusça konuşan ve birden fazla operatörden oluşan organize bir siber suç grubu, SSL VPN kimlik doğrulama süreçlerini ele geçiriyor ve ele geçirdiği şifre özetlerini (hash) Hashtopolis platformu üzerinden yönettikleri 45 ekran kartından (GPU) oluşan devasa bir küme üzerinde kırıyor. Bu yöntemle şifreleri çözen saldırganlar, doğrudan hedef kurumların dahili Active Directory (AD) ortamlarına sızarak ağ içinde ilerliyor.
Operasyonun boyutları incelendiğinde, siber çetenin dünya genelindeki 320.777 FortiGate hedefine yönelik 1.16 milyar, 163.650 MSSQL sunucusuna yönelik ise 2.1 milyar otomatik şifre denemesi gerçekleştirdiği görülüyor. Bu agresif kampanya sonucunda Japonya, Tayvan/Vietnam, Irak ve Türkiye'de faaliyet gösteren en az dört büyük organizasyon tamamen ele geçirilmiş durumda olduğu belirtiliyor. Saldırının en kritik halkalarından birini ise gizli askeri ve savunma dokümanları siber korsanlar tarafından dışarı sızdırılan Türk bir NATO savunma sanayii yüklenicisinin oluşturduğu belirtiliyor.
Tehdit istihbaratı alanında faaliyet gösteren HudsonRock ve SOCRadar şirketleri, bu konu kapsamında kendi analizlerini duyurdular. SOCRadar, 30.791 tehlikeye atılmış erişim noktası tespit ettiğini ve bunlar arasında bankalar, telekom operatörleri, hastaneler, üniversiteler, devlet kurumları, enerji şirketleri ve milyarlarca dolarlık gelire sahip çok uluslu şirketlere ait kayıtlar bulduğunu belirtiyor.
Hudson Rock, 73.000'den fazla benzersiz Fortinet URL'sinin ele geçirildiğine dair kanıt bulduğunu belirtiyor. Şirkete göre bu veri setinde tespit edilen mağdurlar arasında Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens ve PwC gibi binlerce kurum ve kuruluş yer alıyor. En çok etkilenenler sektörler arasında BT hizmetleri, inşaat malzemeleri ve telekomünikasyon bulunuyor. Sızıntıda ortaya çıkan ilginç noktalardan biri de, açığa çıkan kimlik bilgilerinin çoğunun normalde kırılması zor olarak kabul edilecek uzun, karmaşık şifreler olmasıydı.
Her iki şirkette en çok etkilenen cihazlara sahip ülkelerin Hindistan, Amerika Birleşik Devletleri, Tayvan ve Meksika olduğunu belirtiyor. Bununla birlikte her iki şirkette siber saldırı kampanyasının arkasındaki tehdit aktörünün Rusça konuşanlardan oluştuğunu belirtiyor. Kuruluşların FortiBleed riskinden etkilenip etkilenmediğini kontrol etmeleri için iki şirket tarafından ücretsiz sorgulama araçları yayına alındı.


