VLOBS.COM – FBI dan US Secret Service (USSS) memperingatkan bahwa pelaku yang menggunakan kredensial terkait kampanye FortiBleed masih menyerang organisasi dan dapat mengunci mereka dari firewall Fortinet. Dalam imbauan bersama yang diterbitkan pada Selasa, kedua lembaga mengutip verifikasi SOCRadar atas lebih dari 86.644 perangkat yang telah dikompromikan di 194 negara.
Menurut imbauan tersebut, pelaku membuat akun baru yang sebelumnya tidak ada di perangkat. Dalam beberapa kasus, mereka juga menghapus akun yang sudah ada atau mengubah kata sandinya. Tindakan itu dapat menghalangi organisasi mengakses perangkat yang terdampak sekaligus membantu pelaku mempertahankan akses dan mencoba bergerak ke bagian lain dalam jaringan.
Baca juga: IMF: AI Angkat Harapan Pertumbuhan, tetapi Tekan Inflasi dan Utang
Kampanye ini menyasar firewall FortiGate dan gateway SSL VPN yang terhubung ke internet. Pelaku menggunakan kredensial dari kebocoran sebelumnya dan log infostealer untuk melakukan credential stuffing serta password spraying. Setelah memperoleh akses, mereka mengambil hash kata sandi dari perangkat yang dikompromikan, lalu berupaya memecahkannya secara offline menggunakan klaster yang dipercepat GPU.
Baca juga: Temasek Sebut Pembalikan Tren AI sebagai Risiko Terbesar Pasar
FortiBleed dikaitkan dengan serangan ransomware
Imbauan itu juga menghubungkan FortiBleed dengan kampanye ransomware. Broker akses awal disebut memasok akses ke jaringan yang telah dikompromikan kepada afiliasi ransomware. Bukti saat ini mengarah pada afiliasi kelompok ransomware INC/Lynx dan Payload yang menggunakan kredensial tersebut.
SOCRadar sebelumnya mengatakan pada Juli bahwa mereka telah melihat setidaknya 12 serangan ransomware terkonfirmasi yang berasal dari FortiBleed. The Register sebelumnya juga melaporkan hubungan kampanye ini dengan ransomware, berdasarkan temuan SOCRadar.
Baca juga: OpenAI Akan Mewatermark Teks ChatGPT Otomatis di Uni Eropa
FBI dan USSS meminta organisasi membatasi akses manajemen yang terbuka ke internet, mengakhiri sesi administratif dan VPN yang aktif, mengganti kata sandi, serta mengaktifkan autentikasi multifaktor yang tahan terhadap phishing. Kedua lembaga mendorong korban melaporkan insiden, dengan catatan bahwa organisasi tidak diwajibkan memberikan informasi sebagai tanggapan atas imbauan tersebut. Laporan korban dapat membantu mengidentifikasi indikator kompromi. FBI dan USSS juga memperingatkan agar korban tidak membayar tebusan.


















