sikkerhet

Sjokklekkasje av 15.000 Fortigate-brannmurer: – Krise!

Full konfigurasjon, brukernavn og passord er på avveie.

Hackergruppen markerer nytt år med sin første operasjon. Datasamlingen gis bort for å bygge merkevare, ifølge kunngjøring i et undergrunnsforum.
Hackergruppen markerer nytt år med sin første operasjon. Datasamlingen gis bort for å bygge merkevare, ifølge kunngjøring i et undergrunnsforum.

En ny hackinggruppe, Belsen Group, tilsynelatende oppkalt etter en nazi-konsentrasjonsleir fra andre verdenskrig, har lagt ut en massiv lekkasje som nesten mangler sidestykke.

Konfigurasjonsfiler til over 15.000 hackede Fortigate-brannmurer, sortert etter land og IP-adresser, er lagt ut og fritt tilgjengelig.

Lekkasjen som røper VPN-kontoer, brukernavn, passord og regler, har slått ned som en bombe i bransjen.

– Dette er krise. Brannmuren er hjertet i ethvert nettverk, kontrollpunktet som styrer hvem som har tilgang til hva. Når brannmuren kompromitteres, blir hele nettverket utsatt.

Det sier ekspert på datasikkerhet Gøran Tømte, som jobber med å optimalisere kunders brannmurkonfigurasjon.

Kompromittert i flere år

Saken knyttes til utnyttelse av nulldagssårbarheten CVE-2022–40684, som ble kjent i oktober 2022. Datalekkasjen ser ut til å stamme fra den tiden.

Det er menneskelig svikt som ligger bak, mener Gøran Tømte. Foto: Are Thunes Samsonsen
Det er menneskelig svikt som ligger bak, mener Gøran Tømte.

Det er uvisst i hvilken grad to år gamle konfigurasjonsfiler og kontoopplysninger fortsatt er gyldige.

– Dette kan ha pågått i over to år. Mange virksomheter mangler rutiner for å oppdage uønsket aktivitet, og konfigurasjoner forblir ofte uendret i lang tid, poengterer Tømte.

Hvorfor detaljene publiseres nå, mer enn to år senere, er også uklart, ifølge den kjente sikkerhetseksperten Kevin Beaumont som først omtalte saken. Han bekrefter at lekkasjen er ekte og reell.

Selv om du installerte en sikkerhetsoppdatering for å lukke akkurat denne sårbarheten i 2022, så er det all grunn til å se nærmere på brannmuren og benytte anledningen til en full gjennomgang.

Flere titalls norske ofre

Hele lekkasjen består av en komprimert fil på 1,6 gigabyte, melder blant annet Bleeping Computer.

Digi har analysert en porsjon av lekkasjen, nærmere bestemt de berørte norske IP-adressene. Vi finner drøyt 70 stykker i Norge, men kan ikke utelukke at det er flere.

Et sladdet utdrag av IP-adressene vi har sjekket. Foto: Digi
Et sladdet utdrag av IP-adressene vi har sjekket.

Alle med komplette konfigurasjonsfiler, lokale kontoer på utstyret og krypterte eller hashede passord. For noen er det også lagt ved passord i klartekst.

12 av de antatt hackede installasjonene svarer – og gir oss tilgang til admin-konsoll – rett i nettleseren. Vi har ikke forsøkt å knekke de krypterte passordene eller å ta oss videre inn.

Flere eksperter reagerer med vantro på vårt funn, og at virksomhetene ikke har sikret nettverkene sine bedre.

– Man eksponerer aldri et administrativt grensesnitt for brannmur mot internett. ALDRI, nærmest roper en erfaren sikkerhetskilde Digi har vært i kontakt med.

Han får støtte av Gøran Tømte, som er av samme oppfatning.

Unntaket, og noen argumenterer for dette, er hvis admin-kontroll bare er tilgjengelig for et begrenset sett med IP-adresser.

– Ta høyde for eller anta innbrudd

Angripere kan bruke opplysningene til å endre brannmurens konfigurasjon, åpne for all trafikk, eller tilpasse den for å skjule sin aktivitet, noe som gjør det vanskelig å oppdage, sier Tømte.

Selv om noen kan ha implementert forbedringer de siste to årene, vet vi ikke hvor mange som faktisk har gjort det, mener han.

– Historisk har produsenter hatt kontinuerlige sårbarheter på administrasjonsgrensesnitt, og dette kan utnyttes i årevis uten å bli oppdaget.

Videre mener han at saken tjener som en vekker.

– Det er bra at dere skriver om det. Vi må «assume breach» eller anta at uvedkommende er på innsiden av nettverket. En slik tilnærming gjør oss mer robuste og mer motstandsdyktige mot slike hendelser. Det er noe jeg har mast om i mange år, konstaterer Gøran Tømte.

Det hagler med forsøk

Senest denne uken har han jobbet med kunder, som aldri har gjort seg noen tanker om at uvedkommende allerede kan være på innsiden, og som derfor gjør seg selv ekstremt sårbare, røper han.

– Å tillate VPN-forbindelser fra hele verden er en klassisk tabbe. Det er noe man ofte bare trenger fra Norge. Jeg har jobbet med kunder som får én million påloggingsforsøk mot en VPN-server i døgnet, sier Tømte.

Sårbarheter av typen som rammet Fortigate i 2022, er det ikke lurt å se seg blind på. Slike dukker opp med jevne mellomrom for stort sett alle produsentene, mener han.

– Dette handler ikke om teknologi, men om mennesker.

Rådet hans er å sikre eller fjerne det administrative grensesnittet, slik at det ikke er tilgjengelig for uvedkommende over internett.

Installasjon av sikkerhetsoppdateringer er viktig, men å gjøre det raskt er enda viktigere. Det er også nødvendig å verifisere om sårbarhetene er blitt misbrukt.

I dette tilfellet mener Tømte at systemeiere også bør sjekke brukere og kontoer med rettigheter til brannmuren, også lokalt, da dette ofte er tilganger som ikke er sikret med flerfaktorautentisering. De bør som et minimum bytte passord.

Powered by Labrador CMS