Mantiant, yeni Fortinet kusurunun Haziran ayından beri kullanıldığını söylüyor

1 yıl önce

Mandiant'ın yeni bir raporuna göre, "Fortijump" olarak adlandırılan ve CVE-2024-47575 olarak izlenen yeni bir Fortinet Fortimanager kusuru, Haziran 2024'ten bu yana 50'den fazla sunucudaki sıfır gün saldırılarında sömürüldü.

Son on gün boyunca, aktif olarak sömürülen bir Fortimanager Zero-Day'in söylentileri, Fortinet'in gelişmiş bir bildirim güvenlik danışmanlığına özel olarak bilgilendirilmesinden sonra çevrimiçi dolaşıyor.

Bugün, Fortinet nihayet Fortimanager güvenlik açığını açıkladı, Fortinet'te eksik bir kimlik doğrulama kusuru olduğunu belirtti, "Fortimanager Protokolü'ne FortiGate" (FGFM) API'sını oluşturdu, bu da kimlik doğrulanmamış saldırganların sunucudaki komutları yürütmesine ve yönetilen Fortigate Cihazları'nı yürütmesine izin verdi.

Tehdit aktörleri, saldırgan kontrolündeki Fortimanager kullanarak ve Fortigat Cihazları, maruz kalan Fortimanager sunucusuna kaydolmak için geçerli sertifikalarla kullanabilir.

Cihazları bağlandıktan sonra, yetkisiz bir durumda olsa bile, FortimAnager üzerindeki API komutlarını yürütmek ve yönetilen cihazlarla ilgili yapılandırma verilerini çalmak için kusurdan yararlanabilirler.

Fortinet, CVE-2024-47575 için yamalar yayınladı ve yalnızca belirli IP adreslerinin bağlanmasına veya bilinmeyen Fortigate cihazlarının SET FGFM-Deny-Inknown Enable komutunu kullanarak kayıt olmasını sağlama veya önleme gibi hafifletmeler sundu.

Bu gece Mantiant, UNC5820 olarak izlediği bir tehdit oyuncunun 27 Haziran 2024'ten beri Fortimanager cihazlarını kullandığını bildirdi.

Mantiant'ın yeni raporunu, "UNC5820, sömürülen Fortimanager tarafından yönetilen Fortigate cihazlarının yapılandırma verilerini sahneledi ve dışarı attı."

"Bu veriler, yönetilen aletlerin yanı sıra kullanıcıların ve fortioS256 engelli şifrelerinin ayrıntılı yapılandırma bilgilerini içerir."

Diyerek şöyle devam etti: "Bu veriler UNC5820 tarafından Fortimanager'ı daha da tehlikeye atmak, yönetilen Fortinet cihazlarına yanal olarak taşımak ve sonuçta kurumsal ortamını hedeflemek için kullanılabilir."

Gözlenen ilk saldırı, tehdit aktörlerinin açık bir FortimAnager sunucusuna yetkisiz bir Fortimanager-VM kaydettikleri 45.32.41'den [.] 202'den geliyordu.

Bu cihaz "LocalHost" adıyla listelendi ve aşağıda gösterildiği gibi bir dizi "FMG-VMTM23017412" kullanıldı.

Saldırının bir parçası olarak Mandiant, dört dosyanın oluşturulduğunu söylüyor:

Gözlenen ilk saldırıda, e -posta adresi "0QSC137p@justdefinition.com" idi ve şirket adı "Saflık Yüce" idi.

Mantiant, tehlikeye atılan bir cihaz için belleği analiz ettiklerini, ancak kötü amaçlı yükler veya sistem dosyalarıyla kurcalama belirtisi bulamadıklarını söylüyor.

Saldırganlar cihazlardan veri sunarken Maniant, UNC5820'nin bu hassas bilgileri yönetilen Fortigate cihazlarına veya ihlal ağlarına yanal olarak yaymak için kullandığına dair hiçbir işaret olmadığını söylüyor.

Bu noktada, Maniant ve Fortinet saldırılara müşterileri bilgilendirdiği için çalınan veriler saldırganlar için değerli olmayabilir. Umarım, müşteriler kimlik bilgilerini değiştirdiler ve başka önlemler aldılar.

İlk saldırılardan sonra takip faaliyeti olmadığı için Mantiant, tehdit oyuncunun hedefini ve nerede bulunabileceğini belirleyemedi.

Mantiant, "Sonuç olarak, yayıncılık sırasında, aktör motivasyonunu veya konumunu değerlendirmek için yeterli verimiz yok. Ek bilgiler araştırmalarımızla kullanılabilir hale geldikçe, Mantiant bu blogun ilişkilendirme değerlendirmesini güncelleyecek."

Fortinet, azaltma ve kurtarma yöntemleri dahil olmak üzere CVE-2024-47575 (FG-IR-24-423) danışmanlığını paylaştı. Danışma ayrıca, saldırganlar tarafından kullanılan diğer IP adresleri ve tehlikeye atılmış bir FortimAnager sunucusunu tespit etmek için günlük girişleri de dahil olmak üzere ek IOC'ler içerir.

Fortinet, sıfır gün saldırılarında kullanılan yeni eleştirel fortimanager kusurunu uyarıyor

Kötü amaçlı yazılımları bırakmak için kötü niyetli reklamlar internet explorer sıfır gününü kullandı

Google: 2023'te açıklanan sömürülen kusurların% 70'i sıfır gündü

Cisa, kritik Fortinet RCE kusurunun şimdi saldırılarda sömürüldüğünü söylüyor

Mozilla, Firefox'u Saldırılarda Aktif Olarak Sömürülen Zero-Day'i düzeltir

Kaynak: Bleeping Computer

More Posts