Direct naar de inhoud
Beveiligingsnieuws

FortiBleed: duizenden Fortinet-systemen mogelijk geraakt

FortiBleed Fortinet systemen

Beveiligingsonderzoekers en nationale cybersecurityorganisaties waarschuwen voor FortiBleed Fortinet systemen. Onder de naam FortiBleed wordt wereldwijd misbruik gemaakt van eerder buitgemaakte of gelekte inloggegevens om toegang te krijgen tot Fortinet FortiGate-firewalls en SSL-VPN-omgevingen. Gebeurt dit met jouw apparatuur? Dan is het verstandig om nu actie te nemen.

Volgens onderzoekers gaat het niet om een nieuw uitgebuite kwetsbaarheid. De campagne draait vooral om hergebruik van bestaande accountgegevens, gecombineerd met geautomatiseerde aanvalstechnieken. Daardoor kan de impact groot zijn, zelfs als er technisch gezien “niets nieuws” misbruikt wordt.

Wat is er precies aan de hand met FortiBleed?

FortiBleed is een misbruikcampagne waarbij aanvallers proberen in te loggen op Fortinet FortiGate en SSL-VPN. Daarbij gebruiken ze vaak gebruikersnamen en wachtwoorden die eerder zijn gestolen of gelekt. Onderzoekers zien dat die gegevens vervolgens opnieuw worden ingezet om toegang af te dwingen.

De aanvallen verlopen naar verwachting geautomatiseerd. Vaak gaat het om methoden zoals brute-force (veel wachtwoorden automatisch proberen) en credential stuffing (gelekte inloggegevens proberen op andere systemen). In meerdere gevallen troffen onderzoekers datasets aan met geldige combinaties van gebruikersnamen, e-mailadressen en wachtwoorden.

Hoe groot is de kans dat jouw Fortinet is geraakt?

De omvang is nog onzeker, maar onderzoekers schatten dat wereldwijd mogelijk 30.000 tot meer dan 70.000 Fortinetapparaten geraakt zijn. Er zijn bovendien signalen dat aanvallers na initiële toegang verkeer onderschepten vanaf Fortinet-systemen om extra inlog- of authenticatiegegevens te verzamelen.

Dat betekent dat het risico verder kan reiken dan alleen de VPN-toegang. Met verkregen credentials kunnen aanvallers ook verdere stappen zetten, bijvoorbeeld richting het interne netwerk. Waar je precies geraakt bent, is per organisatie niet direct te bepalen op basis van de algemene informatie.

Geen nieuwe kwetsbaarheid, wel serieus misbruik

Belangrijk om te weten: op dit moment zijn er geen aanwijzingen dat aanvallers een nieuwe Fortinet-kwetsbaarheid actief misbruiken. De kern van FortiBleed draait om hergebruik van bestaande inloggegevens.

Dat maakt de dreiging niet minder relevant. Integendeel: als accountgegevens al gelekt zijn (bij jou of bij een andere partij), kunnen die inlogcombinaties nu opnieuw effectief worden. Daarom helpt het om je eigen omgeving te controleren op tekenen van misbruik.

Controleer gericht: dit kun je nu doen

Omdat nog niet bij elke organisatie is vastgesteld welke vervolgactiviteiten hebben plaatsgevonden, raadt het NCSC aan om een eigen risico- en impactanalyse uit te voeren. Begin met checks die snel inzicht geven in mogelijke compromittatie.

1) Herstelmaatregelen voor accounts

Overweeg een wachtwoordreset en vervang ook andere authenticatiemiddelen voor beheer- en gebruikersaccounts. Denk hierbij aan middelen zoals SSH-sleutels. Neem daarnaast de mogelijkheid mee om actieve SSL-VPN- en beheersessies te beëindigen, zodat hergebruik van mogelijk gecompromitteerde sessies niet doorloopt.

2) Logbestanden en verdachte patronen

Ga vervolgens na of er afwijkend gedrag zichtbaar is. Controleer bij voorkeur VPN-, authenticatie- en beheerlogs op zaken zoals verdachte inlogpogingen, onbekende IP-adressen, afwijkende herkomstlocaties en ongebruikelijke inlogtijden.

Betrek in ieder geval relevante bronnen zoals Fortinet-logging, Active Directory, LDAP, RADIUS en SSH-authenticatiegegevens. Waar passend kan ook IP-whitelisting en het verplicht stellen van Multi-Factor Authenticatie (MFA) voor beheer- en gebruikersaccounts helpen om de kans op succes te verkleinen.

3) Nieuwe of verdachte accounts

Let daarnaast op mogelijke sporen van een insider-achtig patroon, maar dan via aanvallers. Controleer of er nieuwe of verdachte accounts zijn aangemaakt. Kijk daarbij naar Fortinet-accounts, domeinaccounts, lokale accounts, serviceaccounts en SSH-accounts.

4) SSH-toegang en blootstelling

Beoordeel of SSH-toegang op je Fortinetapparatuur ingeschakeld is en of directe blootstelling aan het internet noodzakelijk is. Beperk beheerinterfaces waar dat kan tot interne beheeromgevingen of werk met geautoriseerde bron-IP’s. Hoe minder externe aanvalsvlakken je openhoudt, hoe kleiner de kans op misbruik.

5) Hashopslag van wachtwoorden (PBKDF2)

Controleer of jouw organisatie bij beheeraccounts PBKDF2 gebruikt voor de opslag van wachtwoordhashes. Verwijder daarnaast verouderde of minder veilige hashmethoden volgens de richtlijnen van Fortinet. Dit verhoogt de bescherming tegen aanvallen die proberen wachtwoordhashes te misbruiken.

Waarom netwerkverkeer een extra aandachtspunt is

In meerdere onderzoeken zagen onderzoekers dat aanvallers packet captures verzamelden vanaf Fortinet-systemen. Dat kan aanvullende informatie blootleggen, bijvoorbeeld meer inlog- of authenticatiegegevens. Houd daarom niet alleen logbestanden in de gaten, maar kijk ook breder naar signalen van netwerk- of beheeractiviteit die niet in jouw normale patroon passen.

Blijf volgen en herhaal de checks

Het NCSC geeft aan de ontwikkelingen rond FortiBleed te volgen en het bericht te actualiseren zodra er meer informatie beschikbaar komt. Neem daarom niet één keer een controle door en klaar, maar herhaal je checks wanneer nieuwe signalen of indicatoren beschikbaar komen.

Zie je aanwijzingen van misbruik, of twijfel je of accounts mogelijk zijn betroffen? Voer dan direct maatregelen uit volgens je interne incidentrespons-proces. Daarmee beperk je de kans dat verkregen inloggegevens blijven werken of dat aanvallers verder kunnen escaleren.

Samengevat: hoewel FortiBleed draait om het hergebruiken van bestaande inloggegevens, kan de impact op FortiGate en SSL-VPN groot zijn. Door gericht te controleren, accounts te beschermen en verdachte signalen te onderzoeken, verklein je het risico aanzienlijk.

Bron: https://www.ncsc.nl/alerts/fortibleed-duizenden-fortinetsystemen-mogelijk-geraakt