Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
L’FBI avverte che gli attacchi FortiBleed sono ancora in corso: prendono di mira i firewall Fortinet FortiGate e i gateway VPN SSL esposti, impedendo l’accesso agli amministratori autorizzati.
Gli hacker ottengono l’accesso agli endpoint esposti utilizzando credenziali trapelate in precedenza oppure dati di accesso ricavati dai log degli infostealer, tramite tecniche di credential stuffing e attacchi di password spraying.
Successivamente, estraggono ulteriori dati di autenticazione dai dispositivi compromessi e utilizzano un cluster GPU distribuito su cui girano Hashcat e Hashtopolis per decifrare offline gli hash delle password rubate.
Secondo l’FBI, «la catena di attacchi FortiBleed è stata osservata come punto di ingresso iniziale per gli affiliati di ransomware». Alcuni gruppi che ne traggono vantaggio sono il ransomware INC/Lynx e il ransomware Payload.
La fuga di dati che continua a mietere vittime
FortiBleed è una massiccia fuga di credenziali Fortinet scoperta a giugno, quando gli aggressori hanno inavvertitamente esposto un server contenente nomi utente e password in chiaro associati a 73.932 URL di firewall in 194 paesi.
I dati hanno rivelato un’operazione su larga scala di raccolta di credenziali, sebbene all’epoca non fosse chiaro quale metodo fosse stato utilizzato per ottenere i dati di configurazione.
A luglio, SOCRadar ha collegato FortiBleed alle operazioni dei ransomware INC e Lynx dopo aver ottenuto l’accesso ai pannelli di negoziazione di entrambi i gruppi su un server utilizzato nella campagna.
Secondo l’ultimo conteggio di SOCRadar, FortiBleed ha compromesso 86.644 dispositivi.


