
Bibliotheek
Beveiligingsonderzoekers van Bitsight publiceerden onder de naam FortiBleed een dataset met meer dan 73.000 geldige beheerderswachtwoorden van Fortinet FortiGate-firewalls die vanaf het internet bereikbaar zijn. De gegevens raken volgens de onderzoekers ongeveer de helft van alle online bereikbare FortiGate-apparaten en bestrijken 194 landen. Voor organisaties die Fortinet aan de rand van hun netwerk gebruiken is dit een directe waarschuwing.
De kern van het probleem zit in de manier waarop FortiOS wachtwoorden bewaart tijdens een upgrade. Wanneer een apparaat vanaf een oudere versie wordt bijgewerkt, blijven beheerderswachtwoorden opgeslagen als zwakke SHA-256-hashes totdat de beheerder na de upgrade handmatig opnieuw inlogt. Aanvallers verzamelden deze hashes uit eerdere compromitteringen en kraakten ze offline met een opstelling van 45 GPU's, waarna de geldige inloggegevens circuleerden op Telegram, paste-sites en criminele fora. Het patroon doet denken aan eerdere Fortinet-incidenten, zoals CVE-2018-13379 waarbij in 2020 ongeveer 50.000 apparaten werden getroffen.
Een firewall staat per definitie aan de rand van het netwerk en beheert al het inkomende en uitgaande verkeer. Met geldige beheerderstoegang kan een aanvaller de firewall volledig overnemen, VPN-verkeer onderscheppen, verborgen accounts aanmaken en logging uitschakelen. Daarna volgt vaak laterale beweging naar interne systemen, het klaarzetten van ransomware en het wegsluizen van gegevens. Omdat veel organisaties via deze firewalls ook leveranciers en partners verbinden, reikt de impact verder dan het eigen netwerk.
DeepBlue begint met een externe inventarisatie van uw vanaf het internet bereikbare Fortinet-apparaten en de draaiende FortiOS-versies. Vervolgens controleren wij of beheerders- en VPN-wachtwoorden zijn geroteerd en of bekende inloggegevens in de FortiBleed-dataset voorkomen. Wij jagen actief op sporen van misbruik, zoals tunnelgereedschap als Chisel en Neo-reGeorg, sessies buiten kantoortijden en geografische afwijkingen in de toegang. Tot slot helpen wij met patchen, het beperken van beheertoegang tot vertrouwde IP-adressen en het afdwingen van meervoudige authenticatie.
FortiBleed laat zien dat een schijnbaar afgeronde upgrade alsnog een open deur kan achterlaten. De combinatie van zwakke hashes, blootgestelde beheerinterfaces en hergebruikte wachtwoorden maakt firewalls tot een aantrekkelijk doelwit. Wie nu rotert, patcht en controleert, sluit dat venster voordat aanvallers het benutten. Behandel uw randapparatuur daarom met dezelfde zorg als uw meest kritieke servers.
Wilt u weten hoe dit binnen uw eigen omgeving speelt? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.
Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.
Kan het niet wachten?
Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl