En omfattande Fortinet-kampanj med stulna inloggningsuppgifter ska enligt uppgifter ha exponerat åtkomstdata kopplade till tiotusentals VPN- och brandväggsenheter världen över. Säkerhetsforskare uppger att operationen riktade in sig på internetanslutna Fortinet-system och samlade in autentiseringsuppgifter som kan kopplas till stora företag, myndigheter och organisationer inom kritisk infrastruktur.
Fynden visar att nätverksnära enheter fortsätter att vara mycket värdefulla mål för cyberkriminella. Samtidigt använder angripare i allt större utsträckning stulna inloggningsuppgifter i stället för traditionlig skadlig kod för att ta sig in i företagsmiljöer.
Forskare kopplar kampanjen till tusentals enheter
Säkerhetsforskare som undersökte aktiviteten hittade bevis som tyder på att angriparna samlade in inloggningsuppgifter kopplade till omkring 75 000 Fortinet-enheter. De berörda systemen finns i fler än ett dussin länder och tillhör både offentliga och privata organisationer.
Bland de rapporterade offren finns Fortune 500-bolag, myndigheter och andra verksamheter med omfattande digital infrastruktur. Kampanjens storlek har väckt oro eftersom Fortinet-enheter ofta fungerar som ingångspunkter till företagsnätverk. Den som får åtkomst till dessa system kan i många fall nå interna resurser och känslig information.
Forskarna beskriver operationen som en av de största kampanjerna med fokus på stulna inloggningsuppgifter som har riktats mot Fortinet-miljöer under de senaste åren.
Angripare fortsätter att utnyttja stulna konton
Till skillnad från många cyberkampanjer som bygger på nya sårbarheter verkar den här aktiviteten främst ha fokuserat på att samla in och använda autentiseringsuppgifter. Säkerhetsexperter har länge varnat för att giltiga konton har blivit en av de mest eftertraktade tillgångarna i cyberbrottsligheten.
När angripare använder legitima inloggningsuppgifter kan de smälta in i normal nätverkstrafik och undvika många traditionella säkerhetskontroller. Efter att de har tagit sig in i en miljö kan de kartlägga system, komma åt känslig information och etablera långvarig närvaro.
Metoden minskar också behovet av avancerade exploateringar, vilket gör stulna konton attraktiva för både ekonomiskt motiverade grupper och statligt stödda aktörer.
Fortinet ser ingen koppling till ny sårbarhet
Fortinet har bekräftat rapporterna men uppger att aktiviteten inte verkar ha någon koppling till en nyupptäckt säkerhetsbrist. Enligt företaget kan de exponerade inloggningsuppgifterna komma från äldre intrång snarare än från en ny attack mot Fortinets produkter.
Den skillnaden är viktig eftersom många organisationer lägger stort fokus på att installera säkerhetsuppdateringar samtidigt som de förbiser hanteringen av användarkonton och autentiseringsuppgifter. Gamla användarnamn och lösenord kan fortsätta att vara värdefulla för angripare om konton fortfarande är aktiva eller om säkerhetskontrollerna är svaga.
Situationen visar hur tidigare exponerade uppgifter kan fortsätta att skapa risker långt efter att den ursprungliga incidenten har försvunnit från rubrikerna.
Säkerhetsteam möter ökad press
Den rapporterade kampanjen påminner om att VPN-lösningar och brandväggar fortfarande är attraktiva mål för cyberkriminella. Dessa system har ofta omfattande behörigheter och ger tillgång till affärskritiska resurser, vilket gör dem särskilt värdefulla vid intrångsförsök.
Säkerhetsexperter rekommenderar att organisationer granskar VPN-konton, byter lösenord regelbundet, inför multifaktorautentisering och övervakar misstänkt inloggningsaktivitet. De uppmanar också verksamheter att säkerställa att internetanslutna system är korrekt konfigurerade och uppdaterade.
I takt med att angripare allt oftare använder identitetsbaserade metoder har skyddet av inloggningsuppgifter blivit lika viktigt som arbetet med att täppa till sårbarheter.
Slutsats
Fortinet-kampanjen visar hur stulna inloggningsuppgifter kan skapa omfattande säkerhetsrisker. Forskare uppger att operationen omfattade autentiseringsuppgifter kopplade till omkring 75 000 enheter och berörde organisationer i flera länder. Även om Fortinet betonar att aktiviteten inte har någon koppling till en ny sårbarhet visar kampanjen en tydlig utveckling inom cyberhotlandskapet. Giltiga konton ger ofta angripare den snabbaste vägen in i företagsnätverk, vilket gör identitetsskydd till en central del av modern cybersäkerhet.


0 svar till ”Fortinet-kampanj för stulna inloggningsuppgifter exponerar stora organisationer”