Şimdi yükleniyor

FortiBleed Nedir? 73 Bin Fortinet VPN Kimlik Bilgisi Sızdırıldı

FortiBleed-veri-sizintisi

Siber güvenlik dünyasında büyük bir veri sızıntısının yaşandığı ortaya çıktı. “FortiBleed” adı verilen bu veri sızıntısı, yaklaşık 73 bin Fortinet cihazına ait VPN ve erişim bilgilerinin internete sızdırıldığını gösteriyor. Olayı Fortinet’in bir güvenlik açığı olarak değil de bir veri sızıntısı olarak değerlendirebiliriz. Aslında bugüne kadar saldırganlar tarafından ele geçirilmiş bilgilerin tek bir database üzerinde toplantığı bir alan olarak değerlendiriliyor.

FortiBleed Olayı Nedir?

Güvenlik araştırmacıları tarafından keşfedilen veri kümesinde yaklaşık 73.932 FortiGate cihazına ait SSL VPN ve yönetim erişim bilgileri bulunduğu bildirildi.

Sızdırılan veriler arasında;

  • SSL VPN adresleri
  • Kullanıcı adları
  • E-posta adresleri
  • Bazı durumlarda parolalar
  • Cihaz açıklamaları

yer alıyor.

Şu ana kadar Fortinet tarafından yeni bir CVE veya sıfır gün (Zero-Day) açığı doğrulanmış değil. Olayın temelinde, daha önce ele geçirilmiş kimlik bilgilerinin toplu olarak bir araya getirilmiş olması yatıyor.

Etkilenip Etkilenmediğinizi Nasıl Kontrol Edebilirsiniz?

1. Hudson Rock Cybercrime Intelligence Üzerinden Kontrol Edin

Hudson Rock’ın ücretsiz arama aracında;

  • Kurumsal e-posta adresinizi
  • Alan adınızı (domain)
  • VPN adresinizi

arayarak sızdırılmış bilgiler arasında yer alıp almadığını kontrol edebilirsiniz. Linke buradan ulaşabilirsiniz.

Özellikle “infected employees” veya “compromised credentials” uyarıları dikkate alınmalıdır.

2. Have I Been Pwned Üzerinden E-Posta Adreslerini Kontrol Edin

Kullanıcı e-posta adreslerinin geçmiş veri ihlallerinde yer alıp almadığı Have I Been Pwned servisi üzerinden sorgulanabilir.

Tek bir kullanıcının parolası ele geçirilmiş olsa bile aynı parolanın VPN erişiminde kullanılması ciddi risk oluşturabilir.

3. SSL VPN Adresinizin İnternette Görünüp Görünmediğini Kontrol Edin

Shodan veya Censys üzerinden aşağıdaki sorgular yapılabilir:
Fortinet
FortiGate
http.favicon.hash
ssl:”Fortinet”

SSL VPN portalı üzerinde ülke ya da ip bazlı kısıtlama yapmanızı öneririm. Tabi en önemli adım tüm kullanıcılarda 2FA açık olmalıdır.

Alınması Gereken Önlemler

Öncelikle Fortigate üzerinde SSL VPN erişimlerini kısıtlamalısınız. Örnek olarak kullanıcılar sadece Türkiye’den bağlanacaksa SSL-VPN Settings altında bulunan limit access to specific hosts kısmını Türkiye olarak girebilirsiniz. Farklı ülkelerden gelen istekler otomatik olarak engellenecektir.

Kesinlikle firewall üzerinde bulunan vpn kullanıcılar için 2FA açık olmalıdır. SMS, FortiToken, E-mail gibi araçlara gönderilen kodlar ile giriş sağlanmalıdır.

Yönetici arayüzüne erişim için yine güvenilen IP bloklarına izin verilmelidir. Administrators menüsünde bulunan kullanıcılarda trusted host özelliği ile düzenleme sağlayabilirsiniz.

Kaynak: https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/

Yorum gönder