SecurityLab.ru
84.5K subscribers
1.07K photos
186 videos
2 files
16.1K links
SecurityLab — канал сайта SecurityLab.ru.
РКН: https://vk.cc/cFXCkO
контакт для связи @pipiggi
Голосуйте за канал: https://xn--r1a.website/SecLabNews?boost #WVDGA
Download Telegram
Китайские кибершпионы проникли в сеть нидерландской армии через уязвимость Fortinet

😱 Хакеры эксплуатировали критическую уязвимость FortiOS SSL VPN (CVE-2022-42475), которая позволяла им выполнять произвольный код на устройствах Fortinet FortiGate.

😈Хакеры развернули бэкдор COATHANGER, который давал им постоянный удаленный доступ к скомпрометированной сети.

😡 Нидерланды публично приписали кибератаку и вредоносное ПО деятельности политическим хакерам из Китая, которые также атаковали другие цели в Европе.

#Fortinet #CyberEspionage #China @SecLabNews
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32🤣14🤬9🔥5🤷‍♀22💯21
FortiBleed ударила по десяткам тысяч устройств Fortinet

Крупная кампания FortiBleed могла затронуть десятки тысяч устройств Fortinet по всему миру. Речь не о новой неизвестной уязвимости, а о старой и грубой схеме. Злоумышленники искали открытые в интернете межсетевые экраны Fortinet и шлюзы VPN, а затем использовали утекшие или подобранные пароли.

После входа в систему скомпрометированный шлюз начинал прослушивать трафик. Так преступники собирали новые учётные данные и использовали свежие пароли для следующих атак. Hudson Rock заявляет о признаках компрометации 73 932 уникальных адресов в 194 странах. SOCRadar оценивает число затронутых устройств более чем в 30 000.

Fortinet связывает опубликованный массив не с новой уязвимостью, а со старыми инцидентами, повторной публикацией данных и перебором паролей. В базе фигурируют десятки тысяч устройств и домены крупных организаций, госструктур и операторов критической инфраструктуры. Независимые специалисты проверили часть данных и считают массив похожим на настоящий.

#FortiBleed #Fortinet #кибербезопасность
@SecLabNews
👀12💯3🆒33
FortiBleed: 74 000 паролей стали лишь частью большой атаки

Опубликованная база почти с 74 000 паролей от FortiGate оказалась только следом более крупной операции. Получив права администратора, хакеры превращали взломанные межсетевые экраны в прослушку: устройства перехватывали трафик компаний и вытаскивали из него новые пароли, хеши и токены для входа.

На FortiGate через SSH запускали FortigateSniffer, который использует штатную команду диагностики FortiOS. С мая программа отслеживала данные 24 протоколов, включая RDP, Kerberos, LDAP, SMB, почтовые сервисы и базы данных. Скрипты забирали пароли в открытом виде, хеши NTLM и Kerberos, билеты Kerberos и другие секреты. Данные от SMTP, IMAP, POP3, MySQL и RADIUS удавалось получить без подбора, когда службы передавали их без надёжной защиты.

Хеши отправляли на арендованные GPU, подбирали пароли, проверяли доступ в сетях жертв и выставляли рабочие учётные данные на продажу. Fortinet не связывает кампанию с новой уязвимостью и считает, что атакующие использовали данные прежних инцидентов и слабые пароли на устройствах без двухфакторной защиты. Владельцам FortiGate советуют срочно сменить пароли, закрыть внешний доступ к панели управления и проверить журналы входов.

#кибербезопасность #Fortinet #FortiGate
@SecLabNews
👀19👏3💯1🆒11