La rottura non è più solo il furto di credenziali FortiGate. Quel materiale sta diventando una pipeline di monetizzazione verso il ransomware: lo stesso accesso può passare dal gateway all’account di dominio, poi alla cifratura e all’estorsione. La risposta standard che si ferma alla messa in sicurezza del firewall perde il punto di handoff.
SOCRadar collega FortiBleed a INC e Lynx, e riferisce che un operatore legato all’infrastruttura è stato visto dentro i pannelli di negoziazione di entrambi i gruppi. Il report parla di 354 intrusioni completate, 409 target con accesso admin e almeno 12 deployment di ransomware, con centinaia di endpoint cifrati; cita anche un possibile ruolo di Nextcloud in alcuni casi, ma non come elemento necessario della campagna.
Per chi gestisce FortiGate o altri gateway esposti, il rischio non finisce con la revoca dell’accesso iniziale. Se quelle credenziali hanno già aperto la strada a dominio e VPN, vanno trattate come un ingresso già monetizzabile da chi opera dietro il ransomware.
CVSS 9.8 CRITICAL: a improper access control vulnerability in Fortinet FortiClientEMS 7.4.5 through 7.4.6 may allow an unauthenticated… EPSS 89% (100º percentile).
Data di correzione federale CISA 9 apr · data superata
After gaining a foothold in 1000s of Fortinet firewalls, attackers are starting to monetize that access, and are also piling on a Nextcloud zero-day bug.
Researchers say credentials harvested from hundreds of thousands of FortiGate firewalls are being used to facilitate ransomware attacks by the INC and Lynx operations.
The massive FortiBleed credential theft campaign has been linked to the INC and Lynx ransomware operations, suggesting the stolen Fortinet credentials were intended to fuel future network intrusions.