Более 30 тысяч, а по другой оценке свыше 73 тысяч устройств Fortinet могли быть скомпрометированы в рамках одной кампании. Для тех, кто отвечает за периметр, удалённый доступ и VPN, это неприятная новость не из серии «нашли очередной баг», а из куда более раздражающей категории: взлом Fortinet здесь завязан не на новой уязвимости, а на старых, уже утёкших паролях, которые кто-то так и не сменил.
О кампании сообщает TechCrunch со ссылкой на отчёты Hudson Rock и SOCRadar. Исследователи утверждают, что злоумышленники массово сканируют интернет в поисках доступных извне Fortinet Firewalls и VPN-шлюзов, а затем пытаются зайти в них с помощью списков ранее известных учётных данных. После успешного входа атакующие, по данным компаний, используют устройство как точку наблюдения за трафиком и собирают новые логины и пароли, проходящие через него. Дальше схема раскручивается сама: свежие учётные данные идут в тот же конвейер и помогают расширять заражение.
Это и делает историю особенно показательной. В последние годы Fortinet регулярно фигурировал в новостях из-за атак через уязвимости, когда админам приходилось в пожарном режиме ставить патчи и проверять признаки компрометации. Здесь сценарий проще и оттого грустнее: никакого «нулевого дня» не требуется, если в инфраструктуре до сих пор живут старые пароли, когда-то засветившиеся в утечках или прошлых инцидентах. По сути, речь идёт о масштабной проверке того, насколько у компаний вообще работает базовая гигиена доступа.
Оценки масштаба у исследователей различаются. Hudson Rock пишет о признаках взлома более чем 73 тысяч уникальных Fortinet URL, SOCRadar говорит о более чем 30 тысячах устройств. Разброс большой, но в обеих версиях цифры выглядят достаточно плохо, чтобы перестать спорить о методологии и начать инвентаризацию. Среди компаний, которые Hudson Rock включает в список затронутых, названы Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens и PwC. Из перечисленных только Lenovo, по данным TechCrunch, подтвердила получение запроса журналистов, но без содержательного комментария. Остальные на момент публикации не ответили.
География тоже не оставляет пространства для самоуспокоения в духе «это локальная история». По данным Hudson Rock и SOCRadar, больше всего затронутых устройств находится в Индии, США, на Тайване и в Мексике, но жертвы есть по всему миру. По отраслям чаще всего фигурируют IT-услуги, производство строительных материалов и телеком. SOCRadar отдельно упоминает среди пострадавших и государственные структуры. Обе компании считают, что за кампанией стоит русскоязычная группа. Это ещё не означает официальной атрибуции на уровне государства или точного названия группировки, но для корпоративных SOC и threat intelligence-команд маркер уже полезный: речь идёт не о хаотичном шуме, а о достаточно системной операции.
Fortinet в комментарии изданию признала, что знает о кампании по сбору учётных данных, нацеленной на её межсетевые экраны и VPN-шлюзы. При этом компания подчеркнула: по её анализу, речь идёт о повторном использовании данных из предыдущих инцидентов и о brute force-атаках на учётные записи, а не о каком-то новом недавнем инциденте или свежем advisory со стороны вендора. Это важная деталь. Если позиция Fortinet верна, то взлом Fortinet в данном случае не означает, что у устройств внезапно обнаружилась новая критическая дыра. Он означает, что огромное число организаций по-прежнему держит на внешнем контуре системы с предсказуемой или уже скомпрометированной аутентификацией.
Для разработчиков, платформенных команд и IT-руководителей здесь довольно приземлённый вывод: периметр давно перестал быть отдельной коробкой, про которую вспоминают только сетевые инженеры. Если устройство на входе в корпоративную сеть превращается в площадку для перехвата трафика и сбора паролей, проблема быстро выходит за рамки команды инфраструктуры. Под ударом оказываются внутренние сервисы, админские панели, CI/CD, интеграции с подрядчиками и любые учётные записи, которые кто-то однажды решил не ротировать после утечки. Ирония в том, что многим компаниям проще купить ещё один security-продукт, чем честно пройтись по старым VPN-аккаунтам, локальным пользователям на сетевом оборудовании и исключениям из MFA, накопленным «на пару дней» ещё три квартала назад.
Практический смысл этой истории не сводится к совету «смените пароли», хотя начать придётся именно с него. Нужна проверка, какие Fortinet-устройства вообще торчат в интернет, какие учётные записи на них живы, когда в последний раз менялись локальные и сервисные пароли, не используются ли там комбинации из старых утечек, подключена ли многофакторная аутентификация и кто мониторит попытки перебора. Отдельный вопрос, который компании часто откладывают, пока не становится поздно: насколько быстро после компрометации сетевого узла можно отследить вторичное распространение учётных данных по другим системам. Если честный ответ звучит как «не очень быстро», значит проблема уже шире, чем один вендор или один класс устройств.
Взлом Fortinet в этой кампании выглядит не как сенсация про хитроумных атакующих, а как неприятный аудит зрелости корпоративной безопасности в реальном времени. И если оценки исследователей хотя бы приблизительно верны, то главный вопрос теперь не в том, сколько ещё устройств найдут в следующих выборках, а сколько компаний признают, что их следующий серьёзный инцидент начнётся не с новой уязвимости, а с пароля, который нужно было сменить ещё после прошлой утечки.