Fortinet под атакой

Fortinet под атакой

Брутфорс-марафон по SSL VPN, а затем резкий поворот на FortiManager

Пока большинство администраторов в начале августа мирно обновляли прошивки и спорили о целесообразности MFA «для всех», за кулисами шёл настоящий брутфорс-марафон по устройствам Fortinet. И это не был хаотичный скан от случайных ботов — к делу подошли методично, с картой и компасом.

3 августа: старт гонки

По данным GreyNoise, именно в этот день в киберпространстве заметили значительный всплеск трафика, направленного на Fortinet SSL VPN. Более 780 уникальных IP-адресов синхронно решили, что пора «проверить» пароли администраторов по всему миру. География атакующих оказалась как в плохом шпионском сериале: США, Канада, Россия, Нидерланды.

Цели? Тоже неплохой список: США, Гонконг, Бразилия, Испания и Япония. Видно, что «работа» распределялась с глобальным размахом — как будто это маркетинговая кампания, только без баннеров и пресс-релизов.

Не случайность, а хирургическая точность

GreyNoise подчёркивает: атаки были направлены на FortiOS-профиль, то есть боты не «щупали» всё подряд, а били прицельно по SSL VPN. Это был не рандомный шум в трафике, а фокусированная атака — тактика, которую обычно выбирают серьёзные игроки.

После 5 августа: поворот сюжета

До 5 августа шёл «стабильный» брутфорс с одной TCP-сигнатурой, словно марафонцы с одной и той же формой. Но потом всё изменилось: появился новый TCP-отпечаток и внезапный всплеск трафика, который уже не бил в FortiOS. Вместо этого мишенью стал FortiManager — инструмент централизованного управления устройствами Fortinet.

Это выглядит так, будто атакующие просто перешли на «следующий уровень» в игре: SSL VPN взяли под прицел, но решили попробовать и главный штаб.

История с хвостом

Более глубокий анализ показал, что ещё в июне с тем же новым TCP-паттерном фиксировался странный всплеск активности. Клиентская сигнатура указывала на FortiGate-устройство в блоке IP, принадлежащем домашнему провайдеру Pilot Fiber Inc. То ли тестировали инструменты у себя дома, то ли маскировались под обычный жилой трафик с помощью прокси — решайте сами.

И что теперь?

GreyNoise напоминает, что подобные всплески активности нередко предшествуют раскрытию новой уязвимости — иногда всего через шесть недель. И, как показывает практика, такие сюрпризы чаще всего прилетают именно по «пограничным» корпоративным системам: VPN, файрволам, решениям удалённого доступа.

Другими словами — если вы админ Fortinet и думаете, что у вас есть время «заняться этим позже», то потом вы будете заниматься восстановлением инфраструктуры и оправданиями руководству.

Немного цинизма напоследок

Атакующие в этот раз действовали почти с корпоративной чёткостью: сначала SSL VPN, потом FortiManager. Возможно, следующий релиз их «инструментального пакета» будет поставляться с логотипом и слоганом. А пока владельцам Fortinet-устройств остаётся только одно: проверять логи, включать MFA и надеяться, что в этот раз «тестеры паролей» мимо пройдут.

Берегите себя и свои нервы.

Следующий шаг - практика

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Цепочка уязвимостей VoLTE может предоставить злоумышленникам полный доступ к ядру Android. Цепочка, связанная с Unisoc, начинается с удаленного выполнения кода (RCE) на модеме, а затем позволяет коду модема изменять память ядра Android. Для ее эксплуатации требуется инфраструктура 4G, контролируемая злоумышленником, а также то, чтобы жертва ответила на видеозвонок. Недостаток заключается

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Злоумышленники используют уязвимость в функции Screen Sharing (обмен экранами) в macOS для установки майнеров криптовалюты Monero. CVE-2026-65400 используется для атак на несколько компьютеров Mac, у которых порт 5900 открыт для доступа из интернета. Компания Apple устранила эту уязвимость в срочных обновлениях для macOS. Обновления, выпущенные Apple, улучшают механизмы

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

Исследователи кибербезопасности раскрыли детали нового ориентированного на macOS, основанного на Rust похитителя информации под названием AmnesiaStealer, который способен захватывать веб-браузеры Chromium для кражи данных сеанса. Принцип работы для macOS: вредоносная программа ClickFix → вставка команды в Терминал → кража паролей и данных браузера → открытие скрытого браузера Chromium, которым злоумышленники могут управлять

737 фейковых VPN для Chrome шпионили за пользователями

737 фейковых VPN для Chrome шпионили за пользователями

Расширения для браузера Chrome под названием "737 VPN" перенаправляли трафик браузера через серверы, контролируемые злоумышленниками. Количество установок расширений, опубликованных по меньшей мере в 40 аккаунтах разработчиков Chrome Web Store, составило 75 486. Было установлено, что 274 из них выдают себя за 66 известных брендов VPN и средств защиты