Contact
Donkere houten constructie met rode lichtstrepen, sfeerbeeld bij digitale dreiging

Bibliotheek

FortiBleed: 73.000 VPN-gegevens gelekt

Deel via

Beveiligingsonderzoekers van Bitsight publiceerden onder de naam FortiBleed een dataset met meer dan 73.000 geldige beheerderswachtwoorden van Fortinet FortiGate-firewalls die vanaf het internet bereikbaar zijn. De gegevens raken volgens de onderzoekers ongeveer de helft van alle online bereikbare FortiGate-apparaten en bestrijken 194 landen. Voor organisaties die Fortinet aan de rand van hun netwerk gebruiken is dit een directe waarschuwing.

Wat is er aan de hand?

Onderzoekers rapporteerden een dataset met geverifieerde beheerinloggegevens voor meer dan 73.000 internetbereikbare FortiGate-systemen. Een dergelijke publicatie moet niet automatisch worden geïnterpreteerd als bewijs van één nieuwe kwetsbaarheid of van een actuele compromittering van ieder genoemd systeem. Het kan gaan om eerder buitgemaakte gegevens, hergebruikte wachtwoorden, historische configuraties of accounts die inmiddels zijn gewijzigd. De relevante vraag is daarom of een organisatie voorkomt in de dataset en of het betreffende account, apparaat of authenticatiemateriaal nog geldig is. Daarbij moeten internetexposure, firmwareversie, beheerinterfaces, VPN-configuratie en recente wijzigingen in samenhang worden beoordeeld. Alleen het resetten van één wachtwoord is onvoldoende wanneer ook sessies, tokens, certificaten of downstream-accounts geraakt kunnen zijn.

Welk risico loopt u?

Geldige beheer- of VPN-gegevens kunnen een aanvaller toegang geven tot netwerkconfiguratie, gebruikersgegevens, routes, policies en loginstellingen. Vanuit een edge-apparaat kan vervolgens worden gezocht naar interne systemen, vertrouwde verbindingen of accounts die elders zijn hergebruikt. Het risico blijft bestaan wanneer alleen het wachtwoord wordt aangepast maar actieve sessies, API-tokens, lokale accounts of cryptografisch materiaal niet worden ingetrokken. Ook kan een aanvaller logging wijzigen of verkeer manipuleren, waardoor zichtbaarheid afneemt. Een match met een openbare dataset is geen bewijs van succesvolle toegang, maar wel een concrete aanleiding voor incidentvalidatie. Omgekeerd sluit het ontbreken van een match compromittering niet uit, omdat niet iedere dataset volledig of actueel is.

Aandachtspunten

  • Draait u FortiOS ouder dan 7.2.11, 7.4.8 of 7.6.1?
  • Zijn beheerders na de laatste upgrade daadwerkelijk opnieuw ingelogd, zodat de oude hash is vervangen?
  • Staat het SSL-VPN-portaal of de beheerinterface open naar het internet?
  • Ziet u onverwachte beheerderslogins, nieuwe accounts of gewijzigde firewallregels?
  • Is meervoudige authenticatie afgedwongen voor alle beheerders- en VPN-toegang?

Onze aanpak

DeepBlue behandelt een mogelijke match als een afgebakend incidentonderzoek. Eerst worden assets, serienummers, firmware, externe interfaces en beheeraccounts geïnventariseerd. Daarna worden credentials gewijzigd, sessies en tokens ingetrokken en relevante patches en hardeningmaatregelen gecontroleerd. Loggegevens van de firewall, identity-provider, VPN en aangrenzende systemen worden veiliggesteld en gecorreleerd op afwijkende aanmeldingen, configuratiewijzigingen, nieuwe accounts en ongebruikelijke netwerkstromen. Waar nodig volgt onderzoek naar laterale beweging en misbruik van hergebruikte gegevens. De structurele maatregelen omvatten phishing-resistente MFA voor beheer, beperking van managementtoegang tot vertrouwde zones, afzonderlijke beheerdersidentiteiten, minimale externe exposure en continue monitoring. Bevindingen worden geprioriteerd op aantoonbare impact, zodat herstel niet blijft steken bij een generieke wachtwoordreset.

Conclusie

FortiBleed laat zien dat een schijnbaar afgeronde upgrade alsnog een open deur kan achterlaten. De combinatie van zwakke hashes, blootgestelde beheerinterfaces en hergebruikte wachtwoorden maakt firewalls tot een aantrekkelijk doelwit. Wie nu rotert, patcht en controleert, sluit dat venster voordat aanvallers het benutten. Behandel uw randapparatuur daarom met dezelfde zorg als uw meest kritieke servers.

Contact

Wilt u weten hoe dit binnen uw eigen omgeving speelt? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.

← Terug naar bibliotheek

Direct contact met senior cybersecurity experts

Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.

  • Geen mailinglijsten of geautomatiseerde salesopvolging
  • Informatie wordt vertrouwelijk behandeld

Kan het niet wachten?

Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl

Bedankt voor uw bericht. We nemen zo snel mogelijk contact met u op.
Er is iets misgegaan. Probeer het later opnieuw.