SOCRadar在本月稍早發布的一份最新報告中表示:「一名與FortiBleed基礎設施有關聯的操作者,被發現同時操作這兩個團體的勒索軟體談判平台,這是首次直接將大規模竊取FortiGate憑證與部署勒索軟體連結起來。」
該公司表示,其追蹤到針對全球逾150個國家、約1.125萬個FortiGate入口的掃描活動,之後在409個目標上確認取得管理員層級的存取權限,並在其中354個目標上成功完成完整的攻擊鏈。總計至少有12起勒索軟體部署事件,是因這些存取權限而導致,造成受影響組織的數百個端點遭到加密。
這項於上月曝光的大規模憑證竊取行動,涉及威脅行為者系統性掃描網際網路,尋找暴露於公開網路的Fortinet設備,嘗試利用已知的憑證組合入侵這些設備,接著部署客製化的封包嗅探工具,從網路流量中被動蒐集憑證及其他驗證資料。
據評估,這項攻擊活動的目標遍及全球約43萬台FortiGate防火牆,期間蒐集超過1.1億組憑證。這項活動曝光的原因,是攻擊者在作業安全(OPSEC)出現疏失,使一台存有從數千台Fortinet設備竊取之憑證的伺服器暴露於網際網路。
據估計,這款以Go語言撰寫的封包嗅探工具已安裝在約1.2萬台Fortinet設備上,這些設備僅佔整體遭鎖定網路設備的一部分。
SOCRadar最新調查結果顯示,一名可存取FortiBleed基礎設施的操作者,被發現同時登入INC Ransom與Lynx的勒索談判平台,而INC Ransom列出的受害者,與這項攻擊活動取得的資料存在重疊。這些關聯的依據,是新發現的200台與FortiBleed基礎設施相關伺服器中的其中一台;該伺服器讓人得以查看內部檔案、日誌與營運文件。
SOCRadar資訊安全長Ensar Seker指出,這台暴露的伺服器是作為暫存與營運協調伺服器使用,並未用於網路釣魚或主動蒐集憑證。
Ensar Seker表示:「其中存有目標清單、蒐集到的資料、自動化腳本、組態檔案及營運相關資料,這些跡象顯示該伺服器是用來協調針對暴露於網際網路的網路設備進行大規模憑證竊取行動。換句話說,它屬於攻擊者後端基礎設施的一部分,而非受害者直接與之互動的基礎設施。」
從使用的工具、日誌與工作時段來看,這起攻擊活動是由一名講俄語的威脅行為者發動,且很可能是一名初始存取經紀商(IAB),專門取得企業網路的初始存取權限,再提供給其他網路犯罪團體。大部分的攻擊活動主要針對拉丁美洲與亞太地區的製造、科技及物流產業。
Ensar Seker解釋:「在現階段,這些目標清單的存在,並不能確切證明針對Citrix設備的憑證竊取行動已經大規模發生。相反地,這顯示出明確的偵察與目標鎖定準備活動。」
「然而,鑑於該基礎設施的複雜程度,以及這些操作者已證實具備針對Fortinet設備自動化蒐集憑證的能力,使用面向網際網路的Citrix基礎設施的組織,應將此視為早期警訊,並檢查驗證日誌、在適當情況下輪換已暴露的憑證、強制啟用多因素驗證(MFA),以及監控異常登入活動。」


