Allerta FortiGate nella cyber war room

FortiBleed resta attivo: FBI conferma lockout e accessi per ransomware

🛡️ Executive Summary

  • FBI e Secret Service confermano che le operazioni FortiBleed continuano e che alcune vittime sono state escluse dai propri apparati.
  • Fortinet precisa che FortiBleed non è una nuova vulnerabilità: la campagna sfrutta credenziali precedentemente compromesse, brute force e assenza di MFA.
  • Il semplice aggiornamento del dispositivo può non bastare: vanno chiuse le sessioni, ruotate le credenziali e controllate configurazioni e rete interna.

FortiBleed non è finito con la fuga di credenziali emersa a giugno. Il 6 ottobre FBI e U.S. Secret Service hanno pubblicato un nuovo alert per avvertire che la campagna contro firewall FortiGate e gateway SSL VPN esposti su Internet continua a produrre compromissioni, fino al blocco degli amministratori legittimi e all’utilizzo degli accessi come punto di ingresso per operazioni ransomware. La precisazione più importante è tecnica: FortiBleed non identifica una nuova zero-day di Fortinet. Il vendor attribuisce l’attività soprattutto al riuso di credenziali provenienti da incidenti precedenti, password spraying, brute force e sistemi privi di MFA. Per questo limitarsi ad aggiornare il firmware può non bastare.

FBI e Secret Service confermano che FortiBleed è ancora operativo

Annuncio

L’Internet Crime Complaint Center dell’FBI ha inserito il 6 ottobre tra gli Industry Alerts il documento “FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts”, trasformando una campagna già nota in un problema operativo ancora attuale. L’elenco ufficiale degli alert IC3 conferma pubblicazione, data e oggetto dell’avviso; il PDF originario non è risultato tecnicamente accessibile durante questa verifica, mentre il contenuto dell’alert congiunto, riportato da CyberScoop, indica che alcune organizzazioni sono state escluse dai propri sistemi dopo la disabilitazione degli account o la modifica delle password e che la catena FortiBleed è stata osservata come initial access per affiliati ransomware. Questo livello di prova è diverso da una semplice lista di credenziali esposte: indica incidenti reali e accessi ancora sfruttati. L’evoluzione richiama il problema già osservato con gli scan massivi contro VPN GlobalProtect, dove servizi perimetrali esposti diventano una superficie di attacco ad alto rendimento.

Leggi anche: Fortinet: 150.000 dispositivi a rischio CVE-2024-21762

FortiBleed non è una nuova vulnerabilità Fortinet

Fortinet aveva chiarito già il 19 giugno che FortiBleed non deriva da una nuova vulnerabilità del prodotto né da un singolo advisory recente. L’analisi ufficiale pubblicata dal PSIRT di Fortinet collega invece la campagna al riutilizzo di credenziali ottenute in precedenti incidenti e a tecniche brute-force contro apparati con password deboli o privi di autenticazione multifattore. Questa distinzione evita di raccontare FortiBleed come l’ennesima CVE: il rischio nasce dall’intersezione tra credenziali già compromesse, servizi di amministrazione o VPN esposti su Internet e configurazioni che permettono agli attaccanti di trasformare una password valida in accesso persistente. Il problema è quindi diverso dalle campagne nelle quali una falla software rappresenta direttamente la porta d’ingresso, un confine già emerso quando Palo Alto Networks, Fortinet e il ransomware BianLian hanno mostrato quanto gli apparati di sicurezza perimetrale siano diventati bersagli privilegiati.

Perché patch e cambio password possono non essere sufficienti

Il punto operativo più delicato è che una macchina già raggiunta dall’attaccante va trattata come potenzialmente compromessa, non semplicemente come “non aggiornata”. Fortinet raccomanda di terminare tutte le sessioni amministrative e VPN, cambiare le credenziali, applicare MFA agli account amministrativi e VPN, aggiornare alle versioni correnti 7.4, 7.6 o 8.0 con supporto PBKDF2 per le credenziali amministrative e verificare la configurazione alla ricerca di utenti non riconosciuti, reset delle password inattesi e modifiche non autorizzate. Il vendor invita inoltre a controllare i log per accessi amministrativi provenienti da IP sconosciuti e segnali di movimento laterale, soprattutto quando il dispositivo è integrato con Active Directory o LDAP. La logica è la stessa che rende pericolosi gli apparati edge: una volta superato il gateway, l’incidente può spostarsi dal perimetro alla rete interna prima che il team di sicurezza individui il primo login anomalo.

Dalla VPN compromessa al ransomware cambia il livello di rischio

La conferma federale del collegamento con affiliati ransomware cambia la priorità di FortiBleed perché un FortiGate compromesso non è soltanto un apparato da ripristinare: può diventare il punto dal quale un initial access broker trasferisce una posizione privilegiata dentro l’organizzazione. Il valore dell’accesso nasce proprio dalla collocazione del dispositivo: firewall e gateway VPN si trovano sulla frontiera tra Internet e sistemi interni e concentrano autenticazione, controllo delle sessioni e raggiungibilità della rete. Un attaccante che dispone di credenziali valide può quindi tentare di creare nuovi account, alterare quelli esistenti e preparare il movimento laterale prima dell’arrivo del payload finale. È lo stesso motivo per cui l’allerta sugli attacchi globali ai router Cisco SD-WAN aveva spostato l’attenzione dal semplice bug al controllo degli apparati collocati sul perimetro delle infrastrutture. La segnalazione FBI va quindi letta come indicazione di incident response, non come un normale promemoria di patching.

Continua con:

Windows 11, Fortinet e F5: aggiornamenti e sicurezza sotto pressione

Cosa devono controllare subito le organizzazioni

Le priorità difensive indicate da Fortinet sono concrete: ridurre l’esposizione dell’amministrazione remota, limitarla a host fidati o rimuoverla completamente da Internet, chiudere le sessioni attive, ruotare tutte le credenziali interessate, abilitare MFA e confrontare la configurazione corrente con una versione nota come affidabile. Se compaiono account amministrativi inattesi, reset password non autorizzati, login VPN da località anomale o cambiamenti alla configurazione, il dispositivo non va considerato bonificato soltanto perché è stato aggiornato. Anche un’integrazione AD o LDAP utilizzata dall’apparato deve entrare nel perimetro dell’indagine perché le stesse credenziali potrebbero essere state riutilizzate altrove. FortiBleed dimostra soprattutto che la superficie d’attacco non scompare quando viene chiuso il problema tecnico originario: se credenziali, sessioni o persistenza rimangono utilizzabili, l’accesso sopravvive alla patch e può trasformarsi nel primo passaggio di una compromissione molto più ampia.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto