Siber güvenlik dünyası, son yılların en kapsamlı siber casusluk operasyonlarından biri olarak değerlendirilen yeni tehdit kampanyasıyla karşı karşıya. “FortiBleed” adı verilen operasyon kapsamında, dünya genelinde 73 binden fazla Fortinet güvenlik duvarı SSL VPN sistemi saldırganlar tarafından ele geçirildi.
Güvenlik araştırmacısı Volodymyr “Bob” Diachenko tarafından ortaya çıkarılan daha sonra Hudson Rock tarafından detaylı olarak analiz edilen veriler, saldırının bugüne kadar görülen en büyük Fortinet hedefli operasyonlardan biri olduğunu ortaya koyuyor.
194 Ülkede 73 Binden Fazla Sistem EtkilendiAraştırmalara göre saldırganlar, 194 ülkede 73.932’den fazla Fortinet cihazını başarıyla ele geçirdi. Operasyon sırasında:
- 320.000’den fazla FortiGate cihazına karşı yaklaşık 1,16 milyar kimlik doğrulama denemesi gerçekleştirildi.
- 160.000’den fazla MSSQL sunucusuna karşı ise 2,1 milyar brute-force saldırısı yapıldı.
- Sonuç olarak 21.632 farklı kuruma ait alan adı (domain) üzerinde yetkisiz erişim sağlandı.
Uzmanlar, saldırının arkasında Rusça konuşan birden fazla operatörden oluşan organize siber suç grubunun bulunduğunu değerlendiriyor.
Saldırganlar Eski Şifre Sızıntılarından YararlandıFortiBleed operasyonunun en dikkat çekici yönlerinden biri, saldırganların klasik parola tahmin yöntemlerinden çok daha gelişmiş teknikler kullanması.
Siber suçlular internet üzerindeki erişime açık Fortinet cihazlarını tarayarak, geçmiş yıllarda çeşitli veri ihlallerinden elde edilmiş kullanıcı adı parola listelerini sistematik şekilde test. kimlik bilgileri çoğunlukla bilgi hırsızı (Infostealer) zararlı yazılımlar tarafından ele geçirilen verilerden oluşuyor.
cihaz üzerinde ilk erişim sağlandıktan sonra saldırganlar doğrudan kurum içindeki Active Directory ortamlarına yönelerek ağ içerisinde kalıcı erişim elde.
SSL VPN Kimlik Bilgileri HedefteAraştırmacılar, saldırganların SSL VPN oturumları sırasında kullanılan kimlik doğrulama verilerini aktif olarak topladığını belirtiyor.
Ele geçirilen kimlik doğrulama özetleri (hash) daha sonra yüksek performanslı GPU kümeleri üzerinde çevrimdışı olarak kırılmaya çalışılıyor. Rapora göre saldırganlar amaçla yaklaşık 45 ekran kartından oluşan özel parola kırma altyapısı kullanıyor.
durum, yalnızca güçlü parola kullanımının kurumları korumak için yeterli olmadığını kez daha gösteriyor.
Türkiye Hedefler ArasındaAraştırmada en dikkat çekici bulgulardan biri saldırıların Türkiye’yi etkilemiş olması.
Rapor kapsamında:
- Japonya
- Tayvan
- Vietnam
- Irak
- Türkiye
başta olmak üzere birçok ülkedeki kurumlarda tam ağ erişimi elde edildiği belirtildi.
Araştırmacılar ayrıca Türkiye’ faaliyet gösteren NATO projelerinde yer aldığı belirtilen savunma sanayi yüklenicisinden hassas savunma dokümanlarının dışarı çıkarıldığını iddia ediyor.
Dünyanın Dev Şirketleri EtkilendiSaldırganların ele geçirdiği kimlik bilgilerinin bulunduğu veri tabanında çok sayıda büyük kuruluşun yer aldığı belirtiliyor.
Etkilenen kurumlar arasında:
Teknoloji Üretim- Foxconn
- internethabercisi
- Siemens
- Lenovo
- Oracle
- PwC
- Accenture
- Comcast
çok sayıda kamu kurumu kritik altyapı kuruluşu bulunuyor.
Güçlü Parolalar Bile Yeterli OlmadıRaporda öne çıkan en önemli tespitlerden biri ise parola karmaşıklığının tek başına koruma sağlamadığı yönünde.
Araştırmacılar, 20 karakterden uzun karmaşık birçok parolanın dahi ele geçirildiğini belirtiyor. Bunun nedeni, parolaların kırılması değil; daha önce kullanıcı cihazlarından bilgi hırsızı zararlı yazılımlar tarafından düz metin olarak çalınmış olması.
Uzmanlara göre parola, şifrelenmeden önce kullanıcı cihazında ele geçirilmişse uzunluğu veya karmaşıklığı saldırganlar açısından önemini kaybediyor.
Kuruluşunuzun Etkilenip Etkilenmediğini Kontrol EdebilirsinizHudson Rock, FortiBleed operasyonunda ele geçirilen kimlik bilgileri etkilenen alan adlarının sorgulanabilmesi için özel kontrol platformu yayınladı.
Kurumlar, alan adlarını sorgulayarak:
- Kuruluşlarının veri tabanında yer alıp almadığını,
- Ele geçirilmiş kullanıcı hesaplarının bulunup bulunmadığını,
- Fortinet cihazlarının saldırıdan etkilenip etkilenmediğini,
kontrol edebiliyor.
Sorgulama platformuna aşağıdaki adresten erişilebiliyor:
Hudson Rock FortiBleed Domain Checker
Uzmanlar, özellikle Fortinet SSL VPN veya FortiGate cihazları kullanan kuruluşların alan adlarını gecikmeden kontrol etmelerini herhangi eşleşme bulunması halinde tüm VPN, yönetici servis hesaplarının parolalarını derhal değiştirmelerini öneriyor.
Kurumlar Ne Yapmalı?Uzmanlar Fortinet kullanan kuruluşların aşağıdaki adımları acilen uygulamasını öneriyor:
1. Tüm Parolaları Değiştirin- Fortinet VPN hesapları
- Yönetici hesapları
- Yerel cihaz hesapları
derhal sıfırlanmalı yeni parolalar atanmalıdır.
2. MFA Zorunlu Hale GetirinTüm VPN internet erişimine açık yönetim arayüzlerinde çok faktörlü kimlik doğrulama (MFA) kullanılmalıdır.
3. Erişim Kayıtlarını İnceleyinFortinet loglarında:
- Olağan dışı giriş lokasyonları
- Beklenmeyen yönetici oturumları
- Şüpheli trafik hareketleri
araştırılmalıdır.
4. Yönetim Arayüzlerini KısıtlayınFortiGate yönetim paneline erişim yalnızca güvenilir iç IP adresleriyle sınırlandırılmalı, ihtiyaç duyulmuyorsa internet erişimi tamamen kapatılmalıdır.
FortiBleed operasyonu, günümüzde çevre güvenliğinin yalnızca güvenlik duvarları veya güçlü parolalarla sağlanamayacağını gösteren önemli örnek olarak öne çıkıyor. Özellikle geçmiş veri ihlallerinden elde edilen kimlik bilgilerinin halen aktif olarak kullanılıyor olması, kurumların parola güvenliği, MFA kullanımı uç nokta koruması konularına daha fazla önem vermesi gerektiğini ortaya koyuyor.
Fortinet cihazları kullanan kurumların sistemlerini erişim kayıtlarını vakit kaybetmeden gözden geçirmeleri tavsiye ediliyor.