Die Kampagne setzt auf wiederverwendete oder geleakte Zugangsdaten und erlaubt es den Angreifern, Authentifizierungsdaten „in großem Maßstab zu sammeln und zu knacken". „Erste Erkenntnisse deuten darauf hin, dass Angreifer weiterhin aus dem Internet erreichbare Fortinet-Firewalls mit zuvor erbeuteten kompromittierten Zugangsdaten scannen", erklärten die Behörden.

Betroffene Organisationen könnten sich laut der Warnung aus den eigenen Systemen ausgesperrt wiederfinden, wenn die Angreifer Konten deaktivieren oder Passwörter ändern — dann seien Gegenmaßnahmen nötig, die über übliches Patchen und Passwort-Rücksetzungen hinausgehen. Zudem sei die FortiBleed-Angriffskette als Einstiegspunkt für Ransomware-Affiliates beobachtet worden. Beteiligt sind der Meldung zufolge auch Initial Access Broker, die ihre Zugänge an Affiliates der Ransomware INC/Lynx sowie der Payload-Ransomware verkaufen.

Bekannt wurde die Operation, nachdem die Angreifer ihren eigenen Backend-Server offengelegt und damit ihre internen Abläufe sichtbar gemacht hatten. „Die sichergestellten Werkzeuge und Datensätze liefern einen seltenen, durchgängigen Einblick, wie die Betreiber Ziele identifiziert, gestohlene Zugangsdaten validiert und Zugriffe in Opfernetzwerken ausgeweitet haben", so FBI und Secret Service.

Die Angreifer durchsuchten das Internet nach exponierten FortiGate-SSL-VPN-Portalen, ermittelten erreichbare Geräte mit automatisierten Skripten und sammelten per Credential Stuffing und Password Spraying große Mengen an Zugangsdaten und Authentifizierungsartefakten. Die erbeuteten Daten wurden sortiert, validiert und nach Umsatz oder Netzwerkstruktur der betroffenen Organisation geordnet. Auf den Firewalls legten die Täter neue Konten an, um den Zugriff dauerhaft zu behalten. Anschließend verkauften sie den Zugang entweder weiter oder nutzten ihn selbst.

Fachleute warnen bereits seit Monaten vor FortiBleed. SOCRadar veröffentlichte im Juli eine ausführliche Untersuchung dazu, wie Affiliates der Gruppen INC und Lynx an der Kampagne beteiligt sind. Eine interne Tracking-Datei wies mehr als 20 Affiliates in klar definierten Rollen aus, die Tausende FortiGate-Portale in über 150 Ländern scannten. Mindestens zwölf Organisationen wurden kompromittiert und mit Ransomware verschlüsselt. Die Gruppe gab zudem erhebliche Summen für KI-Werkzeuge aus, die unter anderem halfen, Sicherheitsmechanismen von Modellen zu umgehen.

Die US-Cybersicherheitsbehörde CISA hatte vor drei Monaten gemeinsam mit britischen Stellen eine eigene Warnung zu der Kampagne herausgegeben. Russische Hacker sollen sie genutzt haben, um in E-Mail-Konten britischer Regierungsmitarbeiter einzudringen.

FBI und Secret Service empfehlen Organisationen:

  • alle Fortinet-Konten zu überprüfen und auf Legitimität zu kontrollieren,
  • die externe Verwaltung der Geräte einzuschränken oder die Administration über das Internet vollständig abzuschalten,
  • Zugangsdaten zurückzusetzen,
  • sämtliche administrativen VPN-Sitzungen zu beenden.