Una de las mayores filtraciones de credenciales de seguridad corporativa de los últimos años ha dejado al descubierto las contraseñas de administración de unos 75.000 dispositivos Fortinet, una de las marcas de cortafuegos (firewalls) más utilizadas por empresas y organismos públicos de todo el mundo.
El incidente, bautizado informalmente como ‘FortiBleed’, podría afectar a cerca del 50% de los cortafuegos de la marca conectados actualmente a Internet, según estimaciones basadas en datos de la plataforma Shodan, utilizada para localizar dispositivos expuestos en la red.
Todo comenzó cuando el investigador de ciberseguridad Bob Diachenko encontró un servidor accesible desde Internet que almacenaba una enorme base de datos con credenciales aparentemente válidas de dispositivos FortiGate, la gama de firewalls de Fortinet.
El servidor expuesto almacenaba nombres de usuario, direcciones de email y contraseñas en texto plano de decenas de miles de organizaciones.
«Los ciberdelincuentes usan un sofisticado método de descifrado de hashes para obtener las claves en texto plano de las configuraciones de FortiGate y, posteriormente, utilizarlas para infiltrarse en la red interna y tomar el control», ha comentado Diachenko en un post de LinkedIn.
Posteriormente, el experto en seguridad Kevin Beaumont analizó el conjunto de datos junto a la firma Hudson Rock y confirmó que la información era auténtica. Este verificó personalmente las credenciales en varias organizaciones, comprobando que funcionaban.
El experto pudo identificar lo que correspondería a una campaña masiva de ataque de fuerza bruta y explotación activa contra Fortinet que afecta a 75.000 dispositivos. Es decir, cubre aproximadamente el 50% de equipos de firewall de la marca que se encuentran online en este momento.
Según su análisis, los datos, que son recientes, parecen provenir de exportaciones de configuración de los dispositivos, ya que incluyen elementos que solo son visibles desde el propio dispositivo.
El análisis de Hudson Rock muestra que las 73.932 URL únicas de cortafuegos abarcan 194 países y 21.632 dominios únicos. Entre los nombres que aparecen en el conjunto de datos se incluyen Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture, Oracle y numerosas agencias gubernamentales y operadores de infraestructuras críticas.
De hecho, una sola entrada en las capturas de pantalla de Diachenko mostraba 21.634 nombres de dominio, incluidos Chevron y la propia Fortinet.
El asunto es especialmente preocupante, porque si un atacante consigue las credenciales de administrador de uno de estos dispositivos, puede obtener el equivalente a las llaves maestras de un edificio.
Es decir, con estos detalles en su poder, los piratas informáticos pueden acceder remotamente a la red de las empresas, modificar sus reglas de seguridad, crear nuevas cuentas de administrador ocultas, espiar el tráfico corporativo y facilitar ataques posteriores contra servidores y empleados.
Los hackers también dejaron un agujero de seguridad
La investigación reveló además un detalle especialmente llamativo: Los atacantes dejaron accidentalmente expuestos sus propios archivos de trabajo, incluyendo herramientas, scripts y registros de actividad.
El análisis de este material sugiere que un grupo de ciberdelincuentes vinculado con Rusia realizó alrededor de 1.160 millones de intentos de acceso contra dispositivos FortiGate y otros 2.100 millones de intentos contra servidores Microsoft SQL Server.
Para descifrar las contraseñas utilizaron un sistema basado en 45 tarjetas gráficas de alto rendimiento (GPU), capaces de probar enormes cantidades de combinaciones en poco tiempo.
Los expertos no saben con certeza cómo lograron las claves. Una de las hipótesis es que los atacantes lograran obtener archivos de configuración completos de los dispositivos aprovechando alguna vulnerabilidad conocida de Fortinet.
Otro aspecto que preocupa a los investigadores es el formato de la base de datos. Y es que cada entrada no solo incluye las credenciales, sino también información sobre la empresa afectada, como su sector de actividad, ingresos estimados, número de empleados y país.
Según Beaumont, este formato es habitual en los mercados clandestinos donde los ciberdelincuentes venden accesos a redes corporativas.
En lugar de una simple colección de contraseñas robadas, el conjunto de datos parece diseñado para facilitar la comercialización de esos accesos entre grupos criminales especializados en ransomware, espionaje o robo de información.

Deja una respuesta