Fortinet a révélé que les acteurs de la menace ont trouvé un moyen de maintenir l’accès en lecture seule aux appareils Vulnérables FortiGate même après que le vecteur d’accès initial utilisé pour briser les appareils a été corrigé.
Les attaquants auraient mis à profit des défauts de sécurité connus et maintenant par régime, y compris, mais sans s’y limiter, CVE-2022-42475, CVE-2023-27997 et CVE-2024-21762.
“Un acteur de menace a utilisé une vulnérabilité connue pour mettre en œuvre un accès en lecture seule aux appareils Vulnérables FortiGate”, la société de sécurité du réseau dit Dans un avis publié jeudi. “Ceci a été réalisé via la création d’un lien symbolique reliant le système de fichiers utilisateur et le système de fichiers racine dans un dossier utilisé pour servir des fichiers linguistiques pour le SSL-VPN.”
Fortinet a déclaré que les modifications avaient eu lieu dans le système de fichiers utilisateur et avaient réussi à échapper à la détection, ce qui a provoqué la laisse le lien symbolique (AKA SymLink) même après que les trous de sécurité responsables de l’accès initial ont été branchés.
Ceci, à son tour, a permis aux acteurs de la menace de maintenir l’accès en lecture seule aux fichiers du système de fichiers de l’appareil, y compris les configurations. Cependant, les clients qui n’ont jamais activé SSL-VPN ne sont pas affectés par le problème.
Il n’est pas clair qui est à l’origine de l’activité, mais Fortinet a déclaré que son enquête indiquait qu’elle ne visait aucune région ou industrie spécifique. Il a également déclaré qu’il avait directement informé les clients touchés par le problème.
Alors que d’autres atténuations pour empêcher de ces problèmes se reproduisent, une série de mises à jour logicielles à Fortios a été déployée –
- Fortios 7.4, 7.2, 7.0, 6.4 – Le lien symbolique a été signalé comme malveillant afin qu’il soit automatiquement retiré par le moteur antivirus
- Fortios 7.6.2, 7.4.7, 7.2.11 & 7.0.17, 6.4.16 – Le lien symbolique a été supprimé et l’interface utilisateur SSL-VPN a été modifiée pour empêcher la portion de ces liens symboliques malveillants
Il est conseillé aux clients de mettre à jour leurs instances vers les versions FortiO Étapes de récupération appropriées.
L’Agence américaine de sécurité de cybersécurité et d’infrastructure (CISA) a émis Un avis de lui-même, exhortant les utilisateurs à réinitialiser les informations d’identification exposées et à envisager de désactiver la fonctionnalité SSL-VPN jusqu’à ce que les correctifs puissent être appliqués. L’équipe d’intervention d’urgence informatique de France (CERT-FR), dans un bulletin similaire, dit Il est conscient de compromis datant jusqu’au début de 2023.
Dans un communiqué partagé avec le Hacker News, le PDG de Watchtowr, Benjamin Harris, a déclaré que l’incident était un souci de deux raisons importantes.
“Premièrement, dans la sauvage, l’exploitation devient beaucoup plus rapide que les organisations ne peuvent patcher”, a déclaré Harris. “Plus important encore, les attaquants sont manifestement et profondément conscients de ce fait.”
“Deuxièmement et plus terrifiant, nous avons vu, à plusieurs reprises, les attaquants déploient des capacités et des déambulations après que l’exploitation rapide conçue pour survivre aux processus de correction, de mise à niveau et de réinitialisation d’usine que les organisations sont devenus s’appuyer pour atténuer ces situations pour maintenir la persistance et l’accès aux organisations compromises.”



