Российских хакеров связали с утечкой логинов британских чиновников
Британские государственные структуры столкнулись с крупной утечкой учетных данных после атаки на устройства Fortinet. По данным Telegraph, скомпрометированы логины сотрудников британского правительства, включая зарубежных сотрудников Foreign Office. Среди затронутых организаций также упоминаются местные органы власти и инфраструктурные структуры.
Инцидент связывают с кампанией FortiBleed. Исследователи считают, что злоумышленники использовали ранее утекшие или повторно применяемые пароли, а также автоматизированные brute-force и credential stuffing-атаки против Fortinet firewall и VPN-систем. Британский NCSC выпустил предупреждение и рекомендовал организациям проверить сети, сменить дефолтные и повторно используемые пароли, а также подключить раннее обнаружение подозрительной активности.
По оценкам исследователей, кампания затронула десятки тысяч Fortinet-устройств по всему миру. В отдельных отчетах фигурируют более 73 тыс. или около 80 тыс. скомпрометированных firewall и VPN-шлюзов. В зоне риска оказались организации в госсекторе, критической инфраструктуре и крупных компаниях.
Часть украденных доступов, по данным СМИ, уже продается на теневых форумах. The Times пишет, что за некоторые чувствительные логины запрашивали до £44 тыс. Эксперты предупреждают, что такие учетные данные могут дать атакующим удаленный доступ к сетям, возможность менять настройки безопасности и создавать скрытые учетные записи для дальнейшего закрепления.
Прямых доказательств участия российского государства в атаке публично не представлено. При этом источники и исследователи указывают на русскоязычный след и возможную связь с российскими хакерскими группами. Главный риск для пострадавших организаций - не сама утечка логинов, а последующее развитие атаки: доступ к внутренним сетям, кража данных, подготовка вымогательских атак и компрометация связанных сервисов.