Contact
FortiBleed: 73.000 Fortinet VPN-inloggegevens blootgesteld

Bibliotheek

FortiBleed: 73.000 Fortinet VPN-inloggegevens blootgesteld

← Terug naar bibliotheek
Deel via

FortiBleed: 73.000 Fortinet VPN-inloggegevens blootgesteld

Beveiligingsonderzoekers van Bitsight publiceerden onder de naam FortiBleed een dataset met meer dan 73.000 geldige beheerderswachtwoorden van Fortinet FortiGate-firewalls die vanaf het internet bereikbaar zijn. De gegevens raken volgens de onderzoekers ongeveer de helft van alle online bereikbare FortiGate-apparaten en bestrijken 194 landen. Voor organisaties die Fortinet aan de rand van hun netwerk gebruiken is dit een directe waarschuwing.

Wat is er aan de hand?

De kern van het probleem zit in de manier waarop FortiOS wachtwoorden bewaart tijdens een upgrade. Wanneer een apparaat vanaf een oudere versie wordt bijgewerkt, blijven beheerderswachtwoorden opgeslagen als zwakke SHA-256-hashes totdat de beheerder na de upgrade handmatig opnieuw inlogt. Aanvallers verzamelden deze hashes uit eerdere compromitteringen en kraakten ze offline met een opstelling van 45 GPU's, waarna de geldige inloggegevens circuleerden op Telegram, paste-sites en criminele fora. Het patroon doet denken aan eerdere Fortinet-incidenten, zoals CVE-2018-13379 waarbij in 2020 ongeveer 50.000 apparaten werden getroffen.

Welk risico loopt u?

Een firewall staat per definitie aan de rand van het netwerk en beheert al het inkomende en uitgaande verkeer. Met geldige beheerderstoegang kan een aanvaller de firewall volledig overnemen, VPN-verkeer onderscheppen, verborgen accounts aanmaken en logging uitschakelen. Daarna volgt vaak laterale beweging naar interne systemen, het klaarzetten van ransomware en het wegsluizen van gegevens. Omdat veel organisaties via deze firewalls ook leveranciers en partners verbinden, reikt de impact verder dan het eigen netwerk.

Aandachtspunten

  • Draait u FortiOS ouder dan 7.2.11, 7.4.8 of 7.6.1?
  • Zijn beheerders na de laatste upgrade daadwerkelijk opnieuw ingelogd, zodat de oude hash is vervangen?
  • Staat het SSL-VPN-portaal of de beheerinterface open naar het internet?
  • Ziet u onverwachte beheerderslogins, nieuwe accounts of gewijzigde firewallregels?
  • Is meervoudige authenticatie afgedwongen voor alle beheerders- en VPN-toegang?

Onze aanpak

DeepBlue begint met een externe inventarisatie van uw vanaf het internet bereikbare Fortinet-apparaten en de draaiende FortiOS-versies. Vervolgens controleren wij of beheerders- en VPN-wachtwoorden zijn geroteerd en of bekende inloggegevens in de FortiBleed-dataset voorkomen. Wij jagen actief op sporen van misbruik, zoals tunnelgereedschap als Chisel en Neo-reGeorg, sessies buiten kantoortijden en geografische afwijkingen in de toegang. Tot slot helpen wij met patchen, het beperken van beheertoegang tot vertrouwde IP-adressen en het afdwingen van meervoudige authenticatie.

Conclusie

FortiBleed laat zien dat een schijnbaar afgeronde upgrade alsnog een open deur kan achterlaten. De combinatie van zwakke hashes, blootgestelde beheerinterfaces en hergebruikte wachtwoorden maakt firewalls tot een aantrekkelijk doelwit. Wie nu rotert, patcht en controleert, sluit dat venster voordat aanvallers het benutten. Behandel uw randapparatuur daarom met dezelfde zorg als uw meest kritieke servers.

Contact

Wilt u weten hoe dit binnen uw eigen omgeving speelt? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.

← Terug naar bibliotheek

Direct contact met senior cybersecurity experts

Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.

  • Geen mailinglijsten of geautomatiseerde salesopvolging
  • Informatie wordt vertrouwelijk behandeld

Kan het niet wachten?

Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl

Bedankt voor uw bericht. We nemen zo snel mogelijk contact met u op.
Er is iets misgegaan. Probeer het later opnieuw.