FortiBleed: 30,000대 이상의 Fortinet 장비를 침해한 대규모 자격 증명 탈취

Fortinet 방화벽과 VPN 게이트웨이를 사용하는 조직을 겨냥한 대규모 자가 지속형 자격 증명 수집 작전이 현재 진행 중이야. SOCRadar 연구진이 “FortiBleed”라고 명명한 이 캠페인은 일반적인 제로데이 취약점 공격 사례가 아니야. 대신, 전 세계적 규모로 발생하는 취약한 비밀번호 관리와 자격 증명 재사용의 위험성을 극명하게 보여주는 사례지.

FortiBleed 탈취 사건에 대해 알아야 할 모든 것과 경계 보안을 강화하는 방법을 알려줄게.

침해 규모: 수치로 보기

이 캠페인의 규모는 정말 놀라워. 보안 컨설턴트 Volodymyr Diachenko가 처음 이 작전의 증거를 발견했고, SOCRadar가 나중에 공격자들의 노출된 운영 서버를 발견한 후 분석했어. 공격자들의 이런 실수 덕분에 연구진은 그들의 자동화 인프라, 도구, 그리고 검증된 자격 증명 저장소를 전례 없이 자세히 들여다볼 수 있었지.

그들이 발견한 건 194개국에 걸쳐 정확히 30,791대의 장비에 대한 로그인 자격 증명이 담긴 대규모 피해자 데이터베이스였어. 이건 무작위 비밀번호 추측이 아니야—검증되고, 테스트되고, 실제로 작동하는 사용자 이름과 비밀번호들이지.

피해 범위는 다음과 같아:

  • 21,108개의 고유 IP 주소8,316개의 고유 도메인.
  • 주요 부문: 통신(5,600대 이상의 침해된 장비), 정부(111개 도메인에 걸쳐 591대 장비), 의료, 교육, 금융 서비스, 그리고 핵심 인프라.
  • 대기업: 영향받은 장비의 20% 이상이 연간 매출 10억 달러 이상을 창출하는 기업 조직에 속해 있어.
  • 글로벌 범위: 피해자가 아메리카, 유럽, 아시아, 아프리카, 중동 전역에 걸쳐 있지만, 미국과 인도만으로 확인된 전체 침해의 거의 3분의 1을 차지해.

누가 배후에 있을까?

기술적 증거와 노출된 서버에 남겨진 단서를 바탕으로, SOCRadar는 공격자들이 러시아어 사용자일 가능성이 높다고 평가해. 그들의 피해자 선정은 NATO 회원국에 크게 치우쳐 있어. 금전적 이득이 주요 동기일 가능성이 높지만, 사이버 스파이 활동도 분명한 요인이야—연구진은 공격자의 데이터베이스 내에서 방위 산업 VPN 엔드포인트와 연결된 침해된 자격 증명을 발견했거든.

취약점도, 제로데이도 없어. 순수한 자격 증명 탈취만 있을 뿐

FortiBleed의 가장 주목할 만한 측면은 공격 벡터야. Secure.com의 엔지니어링 책임자 Waseem Ahmed가 지적했듯이, “FortiBleed”라는 이름은 약간 아이러니해. 실제로 소프트웨어 “bleed”나 악용되는 취약점이 없거든.

대신, 공격자들은 전적으로 자격 증명 스터핑, 비밀번호 스프레이, 그리고 자격 증명 재사용에 의존해. 그들은 일반 관리자 계정, 기본 또는 내장된 Fortinet 시스템 계정, 그리고 관리자가 절대 변경하지 않은 이전 침해에서 유출된 오래된 비밀번호를 사용해서 노출된 Fortinet 관리 및 VPN 인터페이스를 공격해.

“자가 지속형” 공격 모델

FortiBleed 캠페인은 완전히 자동화되어 있고 스스로를 먹여 살리도록 설계되어 있어. 공격 체인이 어떻게 작동하는지 보여줄게:

  1. 공격자들은 자동화 도구를 사용해서 24시간 내내 인터넷을 스캔하며 노출된 Fortinet 장비를 찾아.
  2. 오래되고 유출된 자격 증명을 사용해서 자격 증명 스터핑과 비밀번호 스프레이를 배포해 장비를 침해해.
  3. 일단 침투하면, 공격자들은 침해된 Fortinet 장비를 감청 거점으로 만들어.
  4. 장비를 통과하는 네트워크 트래픽을 모니터링해서 새로운 자격 증명을 긁어모아.
  5. 그렇게 새로 훔친 비밀번호들은 자동화된 스캐너로 바로 다시 투입되어 더 많은 장비를 침해하는 데 사용돼.

방어자를 위한 즉각적인 완화 조치

SOCRadar는 현재 진행 중인 이 위협을 심각 등급으로 평가하고 있어. Fortinet 장비는 어디에나 있고, 수많은 기업 네트워크의 정문 역할을 하기 때문에 엄청나게 높은 가치의 표적이 되지.

SOCRadar의 조언은 명확해: 조직이 이 데이터셋에 포함되어 있다면, 네트워크 경계가 이미 침해되었다고 간주해. FortiBleed 그물에 걸렸는지 확실하지 않더라도, Fortinet VPN과 방화벽을 사용하는 모든 조직은 다음과 같은 즉각적인 조치를 취해야 해:

  • 자격 증명 교체: 모든 관리자 및 VPN 비밀번호를 즉시 변경해.
  • MFA 적용: 모든 관리자 및 원격 액세스 계정에 대해 다단계 인증을 켜.
  • 관리 인터페이스 숨기기: 가능한 곳에서는 관리 인터페이스를 공용 인터넷에서 제거해.
  • 로그 감사: 의심스러운 액세스 징후가 있는지 인증 및 VPN 로그를 면밀히 검토해.
  • 패치 및 업그레이드: 장비가 최신 펌웨어 버전으로 업데이트되었는지 확인해.
  • IR 시작: 무단 액세스가 의심되면 즉시 전면적인 사고 대응 조사를 시작해.

자동화는 공격자들이 취약한 비밀번호 관리를 엄청난 규모로 무기화할 수 있게 해줘. 인프라가 이 수집 작전의 또 다른 노드가 되지 않도록 경계 방어를 확실히 잠가둬.