מחדל הסיסמאות העולמי: FortiBleed חושף גישה ל-74,000 מערכות אבטחה ארגוניות
לא מפסיקים לדמם סיסמאות: מאגר סיסמאות עצום בשם FortiBleed חושף גישה לאלפי רשתות ארגוניות
חוקרי אבטחת מידע חשפו לאחרונה את אחד ממאגרי הגישה הגדולים ביותר שנמצאו בשנים האחרונות, הכולל פרטי התחברות לעשרות אלפי התקני אבטחה ארגוניים של Fortinet ברחבי העולם. המאגר, שזכה לכינוי FortiBleed, מכיל מידע המאפשר גישה לכמעט 74 אלף התקני FortiGate ביותר מ-21 אלף ארגונים ב-194 מדינות.
הגילוי בוצע על ידי חוקר האבטחה וולודימיר "בוב" דיאצ'נקו, שהתמחה לאורך השנים באיתור מאגרי מידע חשופים ברשת. לאחר החשיפה, נותח המאגר גם על ידי חברות המודיעין הסייבר Hudson Rock ו-SOCRadar וכן על ידי החוקר העצמאי קווין בומונט.
בניגוד למה שניתן היה לחשוב בתחילה, לא מדובר בפריצה חדשה לפורטינט עצמה או בחולשת Zero-Day שהתגלתה לאחרונה. לפי החוקרים, מדובר במבצע איסוף סיסמאות רחב היקף שנמשך לאורך זמן, ובמהלכו הצליחו התוקפים לצבור כמות עצומה של פרטי גישה תקפים למערכות ארגוניות.
החוקרים גילו כי המידע נשמר בשרת ששימש את התוקפים עצמם. השרת הכיל לא רק רשימות של שמות משתמש וסיסמאות, אלא גם כלי תקיפה אוטומטיים, רשימות קורבנות, תשתיות מבצעיות ומידע נוסף שאפשר לשחזר את שיטות הפעולה של הקמפיין. FortiBleed מיוחס לקבוצת פשיעת סייבר דוברת רוסית, אך זהות התוקפים עדיין אינה ידועה באופן סופי.
לפי הממצאים, התוקפים התמקדו בהתקני FortiGate ובפתרונות הגישה מרחוק של Fortinet, המשמשים ארגונים רבים כשער הכניסה לרשת הארגונית. באמצעות מערכות אוטומטיות הם סרקו את האינטרנט בחיפוש אחר התקנים חשופים וניסו להתחבר אליהם באמצעות סיסמאות שנגנבו בעבר ממקורות אחרים.
היקף הפעילות היה חריג במיוחד. החוקרים מעריכים כי בוצעו יותר מ־1.1 מיליארד ניסיונות התחברות מול למעלה מ־320 אלף התקני FortiGate ברחבי העולם. במקרים שבהם התוקפים הצליחו להשיג גישה, הם אספו מידע נוסף מתוך הרשתות הארגוניות, כולל פרטי התחברות חדשים, והשתמשו בהם כדי להרחיב את המתקפה נגד קורבנות נוספים.
החוקרים מתארים את התהליך כמעין "מנוע שמזין את עצמו". כל פריצה מוצלחת סיפקה לתוקפים סיסמאות ומידע נוסף, ששימשו אותם במתקפות הבאות. כך הלך וגדל המאגר לאורך זמן והפך לאחד ממאגרי הגישה המשמעותיים ביותר שנחשפו.
בין הארגונים שמערכותיהם הופיעו במאגר נמצאו חברות בינלאומיות גדולות, ארגונים ממשלתיים וגופים בעלי רגישות גבוהה. לפי הדיווחים, המאגר כלל כתובות גישה, שמות משתמש, כתובות דואר אלקטרוני וסיסמאות, שחלקן נשמרו בטקסט גלוי.
אחד הממצאים המדאיגים ביותר הוא שהאירוע אינו מצביע בהכרח על חולשה חדשה במוצרי Fortinet, אלא על בעיה רחבה יותר של ניהול זהויות וסיסמאות בארגונים. במקרים רבים, התוקפים ניצלו סיסמאות שנגנבו בעבר או נעשה בהן שימוש חוזר במספר מערכות שונות. המשמעות היא שגם שנים לאחר דליפת מידע מקורית, פרטי גישה ישנים עשויים להמשיך לשמש תוקפים.
חברת Fortinet הדגישה כי אין מדובר בפריצה למערכותיה או בפגיעות חדשה במוצריה. עם זאת, עצם קיומו של מאגר מרוכז הכולל עשרות אלפי פרטי גישה תקפים מהווה סיכון משמעותי לארגונים ברחבי העולם.
הפרשה ממחישה פעם נוספת את אחת הבעיות המרכזיות בעולם הסייבר המודרני: לא תמיד נדרשת חולשה טכנולוגית מתוחכמת כדי לחדור לרשתות ארגוניות. לעיתים די בסיסמה שנגנבה בעבר, בשילוב אוטומציה בקנה מידה עצום, כדי לפתוח את הדלת לאלפי מערכות רגישות ברחבי העולם.