Непозната до момента хакерска група е публикувала за безплатно сваляне данни, свързани с над 15 000 FortiGate устройства, предава BleepingComputer. Става въпрос за конфигурационни файлове, IP адреси, VPN записи за вписване и др. Данните са публикувани свободно в даркуеб мрежата, а името на хакерската група е Belsen Group.
От текста, придружаващ пакета с откраднати данни става ясно, че действието им е мотивирано от това да се покажат на „колегите“ си. „В началото на годината и за положителен старт за нас, в името на това да утвърдим името на нашата група в паметта ви, ние сме горди да обявим първата си операция. Публикуваме чувствителна информация от над 15 000 цели от целия свят (от частния и правителствения сектори), които бяха хакнати, а данните – извлечени“, гласи съобщението им.
Съобщава се, че общия обем от данни е в размер от 1.6GB и папките в него са подредени по държави. Всяка от тях съдържа подпапки за всеки от IP адресите в съответната държава. Кевин Бомонт, експерт по киберсигурност е разгледал архива. Бомонт разказва, че всяка подпапка на конкретния адрес съдържа .conf файл и vp-passwords файл. А някои от тези пароли са във вид на открит текст, допълва Бомонт. В допълнение, конфигурационните файлове са придружени и от частни ключове, както и правила за защитната стена.
В своята публикация, той коментира, че изглежда данните са откраднати с експлоатирането на уязвимост за FortiGate устройства. CVE-2022–40684 се явява критичен проблем от 2022, който е бил експлоатиран в атаки преди появата на обновление за него. Бомонт не е сигурен за причината данните да се появяват две години след кражбата им. По това време Fortinet алармираха, че уязвимостта се използва за кражбата на конфигурационни файлове и добавянето на скрити администраторски акаунти.
От немското издание за сигурност Heise потвърждават наблюденията на Бомонт. Те допълват, че от видяното от тях, последната версия на фърмуера на устройствата в архива е FortiOS 7.2.2. Версията излиза в края на 2022 и тя всъщност идва с кръпка за CVE-2022–40684. Това влиза в противоречие с теорията, че данните са събрани единствено чрез експлоатирането на тази уязвимост.
Бомонт на свой ред коментира, че макар и от 2022, данните предоставят достатъчно информация за защитите, използвани от тези компании. И ако въпросните данни не са променяни от тогава, то сега е момента това да бъде направено.
Bleeping припомнят също сходен случай от 2021. Тогава неизвестна страна публикува онлайн почти половин милион записа за вписване във Fortinet VPN. Тяхната кражба също е била възможна чрез експлоатация на уязвимост: CVE-2018-13379.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!