Los atacantes están enfocando sus esfuerzos en obtener acceso legítimo a las organizaciones.
Informes recientes detallan una campa帽a activa de exposici贸n de credenciales denominada "FortiBleed" que ataca los firewalls FortiGate conectados a internet. Esta actividad utiliza una herramienta personalizada, conocida como FortiGateSniffer, que permite a los atacantes obtener informaci贸n confidencial, como credenciales VPN y datos de sesi贸n de los dispositivos afectados.
驴Cu谩l es la amenaza?
FortiBleed es una campa帽a activa de robo de credenciales dirigida a los firewalls y VPN FortiGate conectados a internet. Los atacantes se centran en extraer informaci贸n confidencial de autenticaci贸n directamente del dispositivo, en lugar de comprometer los equipos individuales.
La clave de la campa帽a reside en una herramienta personalizada conocida como FortiGateSniffer. Esta herramienta est谩 dise帽ada para recopilar credenciales VPN, cookies de sesi贸n y tokens de autenticaci贸n a medida que el sistema operativo de FortiGate los procesa. En lugar de explotar una 煤nica vulnerabilidad de d铆a cero, los atacantes combinan vulnerabilidades previamente divulgadas, servicios de administraci贸n expuestos y credenciales d茅biles o reutilizadas. Este enfoque les permite obtener acceso inicial al dispositivo.
Una vez obtenido el acceso, los atacantes utilizan FortiGateSniffer o t茅cnicas similares para interceptar los datos de autenticaci贸n en la memoria o durante los flujos de inicio de sesi贸n de la VPN. A medida que los usuarios remotos se autentican en la VPN SSL u otros servicios de acceso, la herramienta captura las credenciales antes de que el sistema las proteja o descarte por completo.
En algunos casos, los atacantes pueden extraer informaci贸n de sesi贸n almacenada en cach茅. Esto les permite reutilizar sesiones VPN activas sin necesidad de volver a autenticarse. Esta t茅cnica es particularmente sigilosa, ya que no requiere malware persistente en los dispositivos de los usuarios. Adem谩s, puede operar dentro de los procesos normales de autenticaci贸n y registro del firewall.
Tras obtener las credenciales, los atacantes recurren a la repetici贸n y persistencia de credenciales. Los nombres de usuario y contrase帽as de VPN robados se utilizan para establecer conexiones VPN leg铆timas. Estas conexiones suelen originarse en una infraestructura similar a la de los equipos de trabajo remotos habituales de la organizaci贸n.
Dado que los atacantes utilizan credenciales v谩lidas, es posible que los controles de seguridad no detecten la actividad como sospechosa. A partir de ah铆, pueden enumerar redes internas, acceder a recursos compartidos de archivos y aplicaciones internas, e implementar herramientas adicionales. Este enfoque permite a los ciberdelincuentes mantener un acceso prolongado y discreto al entorno. Adem谩s, les ayuda a eludir los mecanismos de detecci贸n tradicionales, que se centran en intrusiones basadas en exploits en lugar de en el abuso de credenciales.
驴Por qu茅 es digno de menci贸n?
Este informe de amenazas es relevante porque apunta a la infraestructura de seguridad perimetral. Estos sistemas suelen gozar de confianza impl铆cita y se les otorga un amplio acceso a las redes internas. La vulneraci贸n de un firewall o un dispositivo VPN puede socavar una de las capas de seguridad m谩s cr铆ticas y reducir la eficacia de las defensas posteriores.
Adem谩s, FortiBleed destaca el riesgo constante que supone la obtenci贸n de credenciales en el per铆metro de la red. Esto sigue siendo cierto incluso en ausencia de una nueva vulnerabilidad de d铆a cero. Al aprovechar los servicios expuestos y las debilidades previamente conocidas, los atacantes pueden obtener credenciales v谩lidas de forma silenciosa y reutilizarlas para obtener acceso a largo plazo. Esto dificulta la detecci贸n en comparaci贸n con los ataques tradicionales de fuerza bruta o basados en exploits.
驴Cu谩l es la exposici贸n o el riesgo?
Las organizaciones que utilizan dispositivos FortiGate con acceso a internet corren el riesgo de sufrir filtraciones de credenciales y accesos no autorizados a la red. En algunas configuraciones, las credenciales VPN o administrativas robadas pueden utilizarse para eludir la autenticaci贸n multifactor. Adem谩s, pueden permitir el movimiento lateral y facilitar la exfiltraci贸n de datos o la implementaci贸n de ransomware.
Dado que los atacantes suelen autenticarse con credenciales v谩lidas, la actividad maliciosa puede parecer leg铆tima. Esto puede aumentar el tiempo de permanencia del atacante y amplificar el impacto de una brecha de seguridad.
El futuro de la seguridad comienza antes del malware
- Actualizaciones y parches: Aseg煤rese de que los dispositivos FortiGate ejecuten las versiones m谩s recientes de FortiOS.
- Restringir el acceso de administraci贸n: Desactive la exposici贸n a Internet de las interfaces administrativas y limite el acceso a rangos de IP de confianza.
- Rotar credenciales: Restablezca las credenciales de la VPN, de la cuenta administrativa y de la cuenta de servicio, especialmente si se sospecha de una posible exposici贸n.
- Implementar la autenticaci贸n multifactor: Exigir la autenticaci贸n multifactor para el acceso VPN y administrativo.
- Segmentaci贸n de red: Limite el acceso de los usuarios de VPN 煤nicamente a los recursos internos necesarios.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares m谩s cr铆ticos bajo un modelo Zero Trust en una sola consola modular.