12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

15.000 configuraciones de dispositivos Fortinet filtradas a la web oscura


Los datos de configuración obsoletos y las credenciales de red privada virtual (VPN) para 15.474 dispositivos Fortinet se publicaron de forma gratuita en la web oscura.

El 14 de enero, Fortinet reveló una grave vulnerabilidad de omisión de autenticación en su sistema operativo FortiOS y su puerta de enlace web FortiProxy. CVE-2024-55591. Para tener un modelo de cómo podrían ser las consecuencias de una vulnerabilidad de este tipo, basta con observar un error paralelo de octubre de 2022 que todavía causa revuelo en la actualidad.

En ese momento, Fortinet emitió una advertencia de seguridad urgente sobre CVE-2022-40684una vulnerabilidad de omisión de autenticación equivalente que afecta a FortiOS, FortiProxy y el autólogo FortiSwitchManager. Con una calificación crítica de 9,8 en el Sistema de puntuación de vulnerabilidad común (CVSS), permitió a cualquier atacante no autenticado realizar operaciones administrativas en dispositivos vulnerables a través de solicitudes HTTP especialmente diseñadas. Después de esta divulgación, los investigadores de seguridad desarrollaron y observaron un exploit de prueba de concepto (PoC), una plantilla para escanear en busca de dispositivos vulnerables. Los intentos de explotación siguieron aumentando.

El mismo día en que se lanzó CVE-2024-55591 esta semana, un actor de amenazas que utilizaba el seudónimo «Belsen Group» publicó datos de más de 15.000 dispositivos Fortinet. En una publicación de blog, los investigadores de CloudSEK que descubrieron la falla concluyeron que los datos fueron robados gracias a CVE-2022-40684, probablemente en un momento en que esta falla todavía era una falla de día cero. Ahora escribieron: “Una vez que hayan agotado el uso por sí mismos (ya sea vendiendo o usando el acceso), Los actores de la amenaza decidieron filtrarlo. en 2025”.

Relacionado:La campaña de envenenamiento de extensiones destaca las lagunas en la seguridad del navegador

Posibles pistas sobre los orígenes del Grupo Belsen

“2025 será un año feliz para el mundo”, escribió el grupo Belsen en su publicación en el sitio web sobre delitos cibernéticos BreachForums (omitiendo convenientemente que sus datos fueron recopilados hace más de dos años). El archivo de 1,6 GB, que la empresa ha publicado en su sitio web Onion, es de libre acceso y está cuidadosamente ordenado en carpetas, primero por país, luego por dirección IP y número de puerto del firewall.

Los dispositivos afectados parecen estar distribuidos en todos los continentes, con la mayor concentración en Bélgica, Polonia, Estados Unidos y el Reino Unido, con más de 20 víctimas cada uno.

Por otro lado, el investigador de seguridad Kevin Beaumont (también conocido como GossiTheDog) señaló en una publicación de blog que este es el caso en todos los países donde Fortinet está presente. mostrado en los datosexcepto uno: Irán, aunque Shodan muestra cerca de 2.000 dispositivos Fortinet accesibles en ese país en la actualidad. Además, solo hay un dispositivo afectado en toda Rusia, y técnicamente se encuentra en la región anexada de Crimea a Ucrania.

Relacionado:Trend Micro e Intel innovan para eliminar amenazas ocultas

Estos puntos de datos pueden no ser importantes o contener pistas que permitan atribuirlos al grupo Belsen. Parece haber surgido este mes, aunque CloudSEK concluyó «con gran confianza» que existe desde hace al menos tres años y que «probablemente formaban parte de un grupo de amenazas que explotó un día cero en 2022, aunque directamente». ”Aún no se han determinado las afiliaciones.

¿Qué es el riesgo cibernético?

Las entradas filtradas contienen dos tipos de carpetas. El primero, «config.conf», contiene las configuraciones de los dispositivos afectados: direcciones IP, nombres de usuario y contraseñas, certificados de administración de dispositivos y todas las reglas de firewall de la organización afectada. Estos datos fueron robados a través de CVE-2022-40684. La otra carpeta «vpn-password.txt» contiene las credenciales de VPN SSL. Según Fortinet, estas credenciales se obtuvieron de dispositivos a través de una vulnerabilidad de recorrido de ruta aún más antigua. CVE-2018-13379.

Aunque los datos ahora están bastante desactualizados, Beaumont escribió: «Tener una configuración completa del dispositivo que incluya todas las reglas de firewall es… mucha información. CloudSEK también señaló el riesgo de que las configuraciones de firewall filtradas puedan contener información sobre las estructuras de red internas de las organizaciones». podría revelar que esto todavía puede aplicarse hoy.

Relacionado:El informe de Zivver revela desafíos críticos de seguridad del correo electrónico para 2025

Las organizaciones tampoco suelen publicar nombres de usuario ni contraseñas, por lo que los antiguos siguen causando problemas. Al examinar un dispositivo incluido en el volcado, Beaumont informó que las autenticaciones antiguas coincidían con las que todavía estaban en uso.

Fortinet, por su parte, intentó disipar las preocupaciones. Análisis de seguridad publicado el 16 de enero. “Si su organización ha seguido consistentemente las mejores prácticas rutinarias para actualizar periódicamente las credenciales de seguridad y ha tomado las acciones recomendadas en los últimos años, el riesgo de que la configuración actual de la organización o los detalles de las credenciales se incluyan en la divulgación del actor de la amenaza es bajo. » lo explicó.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/endpoint-security/15k-fortinet-device-configs-leaked-dark-web

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *