FortiBleed Nedir? 73 Bin Fortinet VPN Kimlik Bilgisi Sızdırıldı
Siber güvenlik dünyasında büyük bir veri sızıntısının yaşandığı ortaya çıktı. “FortiBleed” adı verilen bu veri sızıntısı, yaklaşık 73 bin Fortinet cihazına ait VPN ve erişim bilgilerinin internete sızdırıldığını gösteriyor. Olayı Fortinet’in bir güvenlik açığı olarak değil de bir veri sızıntısı olarak değerlendirebiliriz. Aslında bugüne kadar saldırganlar tarafından ele geçirilmiş bilgilerin tek bir database üzerinde toplantığı bir alan olarak değerlendiriliyor.
FortiBleed Olayı Nedir?
Güvenlik araştırmacıları tarafından keşfedilen veri kümesinde yaklaşık 73.932 FortiGate cihazına ait SSL VPN ve yönetim erişim bilgileri bulunduğu bildirildi.
Sızdırılan veriler arasında;
- SSL VPN adresleri
- Kullanıcı adları
- E-posta adresleri
- Bazı durumlarda parolalar
- Cihaz açıklamaları
yer alıyor.
Şu ana kadar Fortinet tarafından yeni bir CVE veya sıfır gün (Zero-Day) açığı doğrulanmış değil. Olayın temelinde, daha önce ele geçirilmiş kimlik bilgilerinin toplu olarak bir araya getirilmiş olması yatıyor.
Etkilenip Etkilenmediğinizi Nasıl Kontrol Edebilirsiniz?
1. Hudson Rock Cybercrime Intelligence Üzerinden Kontrol Edin
Hudson Rock’ın ücretsiz arama aracında;
- Kurumsal e-posta adresinizi
- Alan adınızı (domain)
- VPN adresinizi
arayarak sızdırılmış bilgiler arasında yer alıp almadığını kontrol edebilirsiniz. Linke buradan ulaşabilirsiniz.
Özellikle “infected employees” veya “compromised credentials” uyarıları dikkate alınmalıdır.
2. Have I Been Pwned Üzerinden E-Posta Adreslerini Kontrol Edin
Kullanıcı e-posta adreslerinin geçmiş veri ihlallerinde yer alıp almadığı Have I Been Pwned servisi üzerinden sorgulanabilir.
Tek bir kullanıcının parolası ele geçirilmiş olsa bile aynı parolanın VPN erişiminde kullanılması ciddi risk oluşturabilir.
3. SSL VPN Adresinizin İnternette Görünüp Görünmediğini Kontrol Edin
Shodan veya Censys üzerinden aşağıdaki sorgular yapılabilir:
Fortinet
FortiGate
http.favicon.hash
ssl:”Fortinet”
SSL VPN portalı üzerinde ülke ya da ip bazlı kısıtlama yapmanızı öneririm. Tabi en önemli adım tüm kullanıcılarda 2FA açık olmalıdır.
Alınması Gereken Önlemler
Öncelikle Fortigate üzerinde SSL VPN erişimlerini kısıtlamalısınız. Örnek olarak kullanıcılar sadece Türkiye’den bağlanacaksa SSL-VPN Settings altında bulunan limit access to specific hosts kısmını Türkiye olarak girebilirsiniz. Farklı ülkelerden gelen istekler otomatik olarak engellenecektir.

Kesinlikle firewall üzerinde bulunan vpn kullanıcılar için 2FA açık olmalıdır. SMS, FortiToken, E-mail gibi araçlara gönderilen kodlar ile giriş sağlanmalıdır.
Yönetici arayüzüne erişim için yine güvenilen IP bloklarına izin verilmelidir. Administrators menüsünde bulunan kullanıcılarda trusted host özelliği ile düzenleme sağlayabilirsiniz.




Yorum gönder