Cloud security resource

Fbi alerta que ataques fortibleed a firewalls fortinet continuam ativos

4 минут чтения

FBI alerta que ataques FortiBleed contra firewalls Fortinet continuam

Os ataques FortiBleed a firewalls Fortinet seguem ativos, segundo um alerta de segurança publicado pelo FBI. As invasões podem permitir que criminosos roubem dados de usuários, capturem sessões, criem contas administrativas e até removam contas legítimas – uma ação que pode impedir a organização de acessar o próprio equipamento.

As campanhas têm como alvo portais de SSL VPN expostos à internet. Depois de localizar esses serviços, os invasores tentam entrar usando credenciais obtidas em vazamentos anteriores ou coletadas por malware infostealer, capaz de roubar senhas armazenadas em dispositivos.

Como os criminosos tentam invadir os firewalls

Entre as técnicas observadas estão o *credential stuffing* e o *password spraying*. No primeiro método, os atacantes testam combinações de usuário e senha roubadas de outros serviços, apostando que as mesmas credenciais foram reutilizadas no acesso à VPN.

Já no *password spraying*, uma senha comum é testada contra diversas contas. Em vez de insistir repetidamente em um único usuário, os criminosos distribuem as tentativas e reduzem a possibilidade de acionar mecanismos de bloqueio. As conexões também podem partir de vários endereços IP, dificultando a identificação e a interrupção da atividade.

Uma vez dentro do firewall, os invasores podem copiar bancos de dados de usuários do FortiOS e tokens de sessão. Essas informações ajudam a ampliar o acesso e obter outras credenciais. De acordo com o FBI, os criminosos também tentam quebrar os hashes de senha roubados.

As senhas recuperadas são então analisadas e organizadas. Esse processo pode ajudar os invasores a excluir dados associados a honeypots – sistemas usados para detectar ataques – e a identificar organizações potencialmente mais valiosas, considerando fatores como receita e estrutura da rede.

Contas administrativas e bloqueio das vítimas

Outra etapa das invasões consiste em criar novas contas de administrador diretamente no firewall. Com esse acesso persistente, os criminosos podem retornar ao dispositivo mesmo que as credenciais inicialmente usadas sejam alteradas.

Em alguns casos, os invasores também apagam contas legítimas. Isso pode deixar a equipe de TI sem acesso ao firewall. Segundo o FBI, a exclusão seria intencional: ao manter a organização afastada do dispositivo, os criminosos ganham tempo para tentar avançar pela rede protegida por ele.

Em junho, veio a público que credenciais de aproximadamente 74 mil firewalls e gateways VPN da Fortinet estavam nas mãos de criminosos e eram oferecidas para venda. Os dados teriam sido obtidos em ataques FortiBleed. Embora essa exposição tenha sido divulgada meses atrás, o alerta do FBI indica que as investidas não cessaram.

O que as organizações devem fazer

O FBI recomenda revisar todas as contas cadastradas nos equipamentos Fortinet e investigar qualquer usuário administrativo desconhecido ou criado sem autorização. A análise deve incluir contas aparentemente legítimas, mas que apresentem alterações recentes ou atividades incomuns.

Também é importante encerrar todas as sessões administrativas e de VPN. Essa medida pode invalidar tokens ainda ativos e interromper acessos obtidos pelos invasores. Em seguida, a organização deve redefinir as credenciais, começando pelas contas com privilégios elevados e pelas que podem administrar o firewall.

A redefinição precisa ser acompanhada de uma política para evitar a reutilização de senhas. Se uma senha usada na VPN também estiver cadastrada em outros serviços, ela deve ser substituída nesses ambientes. Credenciais roubadas podem ser testadas em diferentes sistemas, mesmo depois que o acesso original foi corrigido.

Medidas adicionais para reduzir o risco

Quando possível, o acesso administrativo ao firewall deve ser restrito a redes de gestão ou a endereços IP previamente autorizados. Interfaces administrativas expostas diretamente à internet ampliam a superfície de ataque e facilitam tentativas automatizadas de login.

A autenticação multifator também deve ser ativada para VPN e contas administrativas. Ela não elimina todos os riscos, mas acrescenta uma barreira caso uma senha seja roubada ou reutilizada. A equipe deve verificar se o método adotado continua válido para todos os perfis de acesso, inclusive contas de emergência.

Outra ação essencial é conferir a configuração do equipamento, não apenas a lista de usuários. Mudanças inesperadas em regras de firewall, rotas, serviços de VPN, endereços de DNS ou permissões podem indicar que o invasor alterou o ambiente para manter o acesso ou facilitar novos ataques.

As organizações devem revisar os registros de autenticação e administração em busca de logins fora do horário habitual, tentativas repetidas de acesso, conexões provenientes de locais incomuns e criação ou exclusão de contas. Como as campanhas podem usar diversos endereços IP, a investigação não deve depender de um único indicador técnico.

Por fim, é recomendável manter um plano de resposta que preveja a recuperação do acesso ao firewall caso contas legítimas sejam removidas. A equipe precisa saber como acionar o processo de contingência, preservar evidências e verificar se outros sistemas da rede também foram comprometidos. Corrigir o acesso ao equipamento é apenas uma parte da resposta: é necessário confirmar se os invasores conseguiram avançar para além dele.