Şimdi yükleniyor

FortiBleed Ransomware Saldırılarına Dönüştü

fortibleed-ransomware

Geçtiğimiz günlerde Fortigate cihazlarını etkileyen FortiBleed adı verilen geniş çaplı kimlik bilgisi hırsızlığı açığa çıkmıştı. Bu verileri kullanan saldırganlar mevcut sistemlere sızarak fidye yazılımı saldırılarına başlamış durumda. Güvenlik şirketi SOCRadar tarafından paylaşılan bulgulara göre, saldırganlar ele geçirdikleri FortiGate yönetici hesaplarını kullanarak kurum ağlarına sızıyor, yetkilerini genişletiyor ve son aşamada sistemlere fidye yazılımı dağıtıyor.

SOCRadar’ın analizine göre gerçekleştirilen araştırmada:

  • Yaklaşık 11.250 internete açık FortiGate cihazı incelendi.
  • 409 cihazda yönetici erişimi elde edildi.
  • 354 farklı kuruluşun ağına başarılı şekilde erişim sağlandı.
  • En az 12 kuruluşta fidye yazılımı saldırısı gerçekleştirildi.

Bu veriler, FortiGate cihazlarının yalnızca ağ güvenliğini sağlayan sistemler değil, aynı zamanda saldırganlar için kritik bir giriş noktası haline geldiğini gösteriyor. Bu sebeple hızlı bir şekilde cihazlar üzerinde gerekli önlemleri almamız gerekmektedir.

Saldırı Zinciri Nasıl İşliyor?

Analizlere göre saldırı zinciri şu şekilde ilerlemektedir:

  1. İnternete açık FortiGate cihazlarını tarıyor.
  2. Çalınmış veya ele geçirilmiş yönetici hesaplarıyla oturum açıyor.
  3. Firewall üzerinden kurum ağına erişim sağlıyor.
  4. Active Directory ortamında yetki yükseltme işlemleri gerçekleştiriyor.
  5. Ağ içerisinde yatay hareket ederek kritik sunuculara ulaşıyor.
  6. Son aşamada INC Ransom veya Lynx Ransomware fidye yazılımını dağıtarak sistemleri şifreliyor.

Organize Bir Saldırı Ekibi

Araştırmacılar saldırıların arkasında yaklaşık 20 kişiden oluşan organize bir ekip bulunduğunu değerlendiriyor. Bu ekip içerisinde farklı görevler üstlenen kişiler yer alıyor:

  • İlk erişimi sağlayan saldırganlar
  • Ağ içerisinde keşif yapan operatörler
  • Yetki yükseltme uzmanları
  • Veri hırsızlığı gerçekleştiren ekipler
  • Fidye yazılımını dağıtan operatörler

Bu yapı, günümüzde sıkça görülen Initial Access Broker (IAB) modeliyle büyük benzerlik gösteriyor. IAB grupları, kurum ağlarına ilk erişimi sağlayarak bu erişimleri daha sonra fidye yazılımı gruplarına satabiliyor veya ortak operasyonlar düzenleyebiliyor.

Alınacak Önlemler

FortiGate kullanan kurumların aşağıdaki güvenlik önlemlerini gecikmeden uygulaması öneriliyor:

  • FortiGate yönetici ve SSL VPN hesaplarının parolalarını değiştirin.
  • Tüm yönetici hesaplarında çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin.
  • Yönetim arayüzünü doğrudan internete açmayın.
  • FortiOS sürümünü güncel tutun.
  • Yönetici giriş kayıtlarını düzenli olarak inceleyin.
  • Beklenmeyen yapılandırma değişikliklerini kontrol edin.
  • Şüpheli durumlarda cihazın ele geçirilmiş olabileceği varsayımıyla olay müdahale sürecini başlatın.

Ek olarak önceki makalemde bahsettiğim gibi Fortigate üzerinde SSL VPN erişimlerini kısıtlamalısınız. Örnek olarak kullanıcılar sadece Türkiye’den bağlanacaksa SSL-VPN Settings altında bulunan limit access to specific hosts kısmını Türkiye olarak girebilirsiniz. Farklı ülkelerden gelen istekler otomatik olarak engellenecektir.

Kesinlikle firewall üzerinde bulunan vpn kullanıcılar için 2FA açık olmalıdır. SMS, FortiToken, E-mail gibi araçlara gönderilen kodlar ile giriş sağlanmalıdır.

Yönetici arayüzüne erişim için yine güvenilen IP bloklarına izin verilmelidir. Administrators menüsünde bulunan kullanıcılarda trusted host özelliği ile düzenleme sağlayabilirsiniz.

Yorum gönder