FBI alerta para campanha ativa contra firewalls da Fortinet
O FBI e o Serviço Secreto dos Estados Unidos advertiram que uma operação cibernética continua mirando firewalls FortiGate e gateways de VPN SSL da Fortinet acessíveis pela internet. Identificada como FortiBleed, a campanha busca obter credenciais válidas para assumir o controle dos equipamentos.
A dimensão da atividade chama a atenção: até 19 de junho, os responsáveis pela operação haviam reunido 86.644 credenciais funcionais associadas a dispositivos distribuídos por 194 países. O alcance indica uma busca ampla e automatizada, sem concentração em uma única organização ou região.
A invasão pode começar com senhas reutilizadas, previamente expostas ou obtidas em vazamentos. Outro fator de risco é o armazenamento de senhas em SHA-256 em versões antigas dos equipamentos. Nesse cenário, os criminosos podem tentar descobrir as combinações roubadas fora da rede da vítima, usando recursos computacionais para acelerar o processo.
O método reúne diferentes técnicas. Uma delas consiste em testar automaticamente nomes de usuário e senhas conhecidos. Outra envolve o FortigateSniffer, ferramenta desenvolvida em Go capaz de interceptar autenticações em 24 protocolos. Os operadores também recorrem à quebra de senhas acelerada por placas de vídeo.
O comprometimento não termina quando os invasores conseguem entrar no dispositivo. Em seguida, eles podem criar contas administrativas sem autorização e, em alguns casos, remover os usuários legítimos. Assim, o administrador perde acesso ao firewall, enquanto os atacantes preservam o controle da infraestrutura.
Esse tipo de alteração torna a recuperação mais complexa do que uma simples troca de senha. Se contas administrativas foram apagadas ou configurações modificadas, pode ser necessário restaurar o equipamento e revisar cuidadosamente suas definições antes de devolvê-lo à operação.
A campanha foi registrada pela primeira vez em junho, mas o alerta das autoridades norte-americanas foi divulgado em 7 de outubro, cerca de quatro meses depois. Segundo os órgãos, a varredura da internet em busca de firewalls da Fortinet expostos seguia em andamento.
Como reduzir o risco para os equipamentos
Organizações que utilizam FortiGate devem verificar se os dispositivos estão acessíveis pela internet e se a administração remota é realmente necessária. Quando possível, a interface de gerenciamento deve ficar restrita a redes internas ou a endereços previamente autorizados, diminuindo o número de caminhos disponíveis para uma tentativa de invasão.
Também é importante atualizar o firmware para versões suportadas e aplicar as correções de segurança recomendadas pelo fabricante. Equipamentos sem suporte podem não receber atualizações essenciais e, por isso, devem ser avaliados para substituição ou isolamento.
A troca de senhas merece atenção especial. Cada conta administrativa deve usar uma combinação longa, exclusiva e difícil de prever. Senhas empregadas em outros serviços não devem ser reaproveitadas, pois um vazamento externo pode permitir que criminosos testem as mesmas credenciais no firewall.
Sempre que disponível, a autenticação multifator acrescenta uma camada de proteção. Ela não substitui senhas fortes nem atualizações, mas pode dificultar o acesso mesmo quando uma credencial é descoberta. Contas antigas, desnecessárias ou pertencentes a funcionários que deixaram a organização também devem ser removidas.
As equipes de segurança devem revisar periodicamente os usuários com privilégios administrativos e procurar contas que não reconhecem. Mudanças inesperadas nas permissões, falhas repetidas de autenticação ou alterações em configurações críticas podem indicar atividade suspeita e precisam ser investigadas.
Se houver indícios de comprometimento, é recomendável tratar o firewall como um equipamento sob controle de terceiros. A organização deve acionar sua equipe de resposta a incidentes, preservar registros disponíveis, revogar credenciais afetadas e avaliar a restauração segura da configuração. Como a campanha pode incluir a exclusão de contas legítimas, a disponibilidade de cópias de segurança confiáveis é fundamental.
Por fim, o monitoramento não deve se limitar ao próprio firewall. Como esse equipamento protege conexões e pode dar acesso a outros sistemas, qualquer invasão exige verificar também os registros de VPN, contas administrativas e serviços internos que possam ter sido alcançados. Essa análise ajuda a determinar a extensão do incidente e a evitar que o acesso indevido continue por outros caminhos.