Les administrateurs Fortinet qui ont corrigé leurs pare-feu pourraient malgré tout avoir un problème : les attaquants pourraient déjà être à l’intérieur. Le FBI et le Secret Service américain avertissent que les opérateurs de FortiBleed essaient toujours des identifiants volés et, dans certains cas, empêchent les administrateurs légitimes d’accéder à leurs appareils.
Dans une alerte publiée le 6 octobre, les agences ont cité les conclusions précédentes de SOCRadar, qui recensait plus de 86 644 appareils Fortinet compromis dans 194 pays, et ont averti que les attaquants continuent d’utiliser des identifiants volés antérieurement.
FortiBleed est une campagne de compromission d’identifiants qui cible les pare-feu FortiGate et les passerelles VPN SSL exposés à Internet. Fortinet affirme que cette activité repose sur la réutilisation d’identifiants et des attaques par force brute, plutôt que sur une vulnérabilité nouvellement divulguée.
Pour les équipes de sécurité, la question immédiate est de savoir si les attaquants disposent toujours d’un accès fonctionnel, et non pas simplement si les dernières mises à jour sont installées.
Les identifiants volés donnent aux attaquants de FortiBleed accès au réseau
Selon le FBI et le Secret Service américain, les attaquants analysent les portails VPN FortiGate exposés et testent des identifiants provenant de fuites antérieures et de journaux d’infostealers. Ils récupèrent également des hachages de mots de passe et utilisent des outils exploitant des GPU pour les casser hors ligne, en tirant parti du stockage ancien des mots de passe avec SHA-256.FortiGate VPN et
Une fois à l’intérieur, les intrus peuvent créer des comptes administrateur, examiner Active Directory et tenter d’atteindre d’autres systèmes. Certains ont modifié ou supprimé des comptes légitimes, empêchant les administrateurs d’accéder à leurs systèmes tandis que les attaquants conservaient leur accès.
Les enjeux dépassent le cadre du pare-feu. SOCRadar a déclaré à The Hacker News avoir confirmé au moins 12 déploiements de rançongiciels découlant d’un accès issu de FortiBleed, avec des centaines de terminaux chiffrés. Les enquêteurs fédéraux ont également établi un lien entre des courtiers en accès utilisant cette chaîne d’attaque et les affiliés des rançongiciels INC/Lynx et Payload.
Les comptes non autorisés peuvent subsister après l’application des correctifs
« Appliquer un correctif ferme la porte », a déclaré Justin Moore, directeur de la recherche sur les adversaires chez Arctic Wolf, à SC Media. Son propos était qu’un attaquant ayant créé un autre compte administrateur ou volé des identifiants valides pourrait encore disposer d’un moyen d’entrer après la mise à jour de l’appareil.
Moore a invité les organisations à examiner l’activité historique des VPN, de l’authentification, des terminaux et des contrôleurs de domaine, et pas seulement les paramètres actuels des pare-feu.
SC Media a également mis en évidence un problème de visibilité : les appliances des agences et les appareils gérés par des tiers peuvent être oubliés lors des opérations de sécurité courantes.
Les administrateurs FortiGate doivent auditer les comptes, les sessions et les journaux
Les organisations qui utilisent des pare-feu FortiGate et des VPN SSL doivent examiner les passerelles exposées, même si elles ont déjà appliqué les correctifs. Le FBI et le Secret Service recommandent ce qui suit :
- Repérer les appareils exposés. Répertorier les interfaces d’administration FortiGate accessibles depuis Internet et les passerelles VPN, y compris celles des agences. Supprimer l’accès administratif public lorsque c’est possible ou le limiter à des sources de confiance.
- Couper les accès non autorisés. Mettre fin aux sessions d’administrateur et VPN, réinitialiser les mots de passe et appliquer une authentification multifacteur résistante à l’hameçonnage. Vérifier les comptes administrateur et les clés d’API, supprimer les comptes non autorisés et les clés inconnues, puis renouveler les clés d’API légitimes.
- Enquêter sur l’activité antérieure. Comparer les configurations avec des versions connues comme fiables et examiner les journaux du pare-feu, du VPN, de l’authentification et des contrôleurs de domaine à la recherche d’accès suspects ou de mouvements latéraux. Suivre les recommandations de Fortinet propres à chaque version afin de vérifier que les mots de passe administrateur utilisent PBKDF2 et supprimer les hachages SHA-256 hérités conservés. Une simple mise à niveau du micrologiciel ne suffit pas à achever ce processus.
Si les enquêteurs découvrent des signes de compromission, l’alerte recommande d’isoler les systèmes concernés, de préserver les éléments de preuve et de planifier l’élimination des attaquants. Les adresses IP et noms d’utilisateur indiqués sont des pistes à examiner, et non une preuve de compromission à eux seuls.
Les équipes de sécurité doivent également surveiller le retour de comptes suspects ou de sessions VPN après la réinitialisation des identifiants. L’accès lié à FortiBleed a déjà atteint des opérateurs de rançongiciels ; confirmer qu’un pare-feu est à jour ne constitue donc qu’une partie du travail. Les organisations doivent déterminer si quelqu’un a pénétré dans le réseau, ce à quoi il a accédé et s’il subsiste un moyen de revenir dans le réseau.
En savoir plus : les versions concernées et les recommandations d’atténuation concernant la faille zero-day de FortiMail activement exploitée.





