针对暴露接口的 Fortinet 防火墙遭疑似零日漏洞攻击
HackerNews 编译,转载请注明出处: 威胁追踪者关注到一场新行动,目标直指Fortinet FortiGate防火墙设备,其管理接口暴露在公共互联网上。 “该行动涉及在防火墙管理接口上进行未授权的管理员登录、创建新账户、通过这些账户进行SSL VPN认证,以及进行各种其他配置更改。”网络安全公司Arctic Wolf在上周发布的分析中表示。 据信,恶意活动始于2024年11月中旬,未知威胁行为者通过未授权访问受影响防火墙的管理接口来更改配置,并使用DCSync提取凭证。 目前尚不清楚确切的初始访问向量,但鉴于受影响组织和固件版本的“压缩时间线”,已“高度确信”这很可能是利用零日漏洞所致。 受影响设备的固件版本介于2024年2月和10月发布的7.0.14和7.0.16之间。 该行动已观察到从2024年11月16日左右开始的四个不同攻击阶段,允许攻击者从漏洞扫描和侦察进展到配置更改和横向移动。 “与合法防火墙活动相比,这些活动的突出之处在于,它们广泛使用了来自少数不寻常IP地址的jsconsole接口。”Arctic Wolf研究人员表示。 “鉴于入侵之间的手法和基础设施存在细微差异,可能有多个人或团体参与了此次行动,但jsconsole的使用是贯穿始终的共同线索。” 简而言之,这些数字入侵涉及攻击者登录防火墙管理接口以进行配置更改,包括将输出设置从“标准”更改为“更多”,作为早期侦察工作的一部分,然后在2024年12月初进行更广泛的更改,创建新的超级管理员账户。 据说这些新创建的超级管理员账户随后被用来为每台设备设置多达六个新的本地用户账户,并将它们添加到受害者组织先前为SSL VPN访问创建的现有组中。在其他事件中,现有账户被劫持并添加到具有VPN访问权限的组中。 “还观察到威胁行为者创建新的SSL VPN门户,并直接向其中添加用户账户。”Arctic Wolf指出。“在进行必要更改后,威胁行为者与受影响设备建立了SSL VPN隧道。所有隧道的客户端IP地址均来自少数几家VPS托管提供商。” 该行动以对手利用SSL VPN访问权限,通过称为DCSync的技术提取凭证以进行横向移动告终。不过,目前尚无法了解他们的最终目标,因为他们在攻击进入下一阶段之前就被清除了。 为缓解此类风险,至关重要的是,组织不要将防火墙管理接口暴露在互联网上,并限制对可信用户的访问。 网络安全 “此次行动中的受害者并不局限于任何特定行业或组织规模。”该公司表示。“受害者组织概况的多样性,加上自动化登录/注销事件的出现,表明此次行动的针对性是机会主义的,而非有意识、有方法地针对。” Fortinet确认新零日漏洞 Fortinet已发布有关FortiOS和FortiProxy中新的关键认证绕过漏洞的详细信息(CVE-2024-55591,CVSS评分:9.6),该公司表示该漏洞被用来劫持防火墙和入侵企业网络。 “一个认证绕过使用替代路径或通道的漏洞[CWE-288],影响FortiOS和FortiProxy,可能允许远程攻击者通过向Node.js websocket模块发送精心构造的请求来获得超级管理员权限。”该公司在2025年1月14日发布的咨询中表示。 该缺陷影响以下版本: FortiOS 7.0.0至7.0.16(升级至7.0.17或更高版本) FortiProxy 7.0.0至7.0.19(升级至7.0.20或更高版本),以及 FortiProxy 7.2.0至7.2.12(升级至7.2.13或更高版本) 它还表示,该漏洞已被未知威胁行为者利用来创建管理员和本地用户账户、设置新的用户组或把新创建的本地用户添加到现有SSL VPN用户组,并更改防火墙策略,这与Arctic Wolf的发现相呼应。 消息来源:The Hacker News, 编译:zhongx; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文