Федеральное бюро расследований (ФБР) раскрыло способ проникновения зарубежных киберпреступников в сети государственных структур США. Оказалось, что злоумышленники использовали уязвимости в непропатченных установках Fortinet VPN.
За кибератаками стояла APT-группировка, действовавшая в интересах иностранного правительства, считает Вашингтон. Властям удалось обнаружить присутствие киберпреступников в мае 2021 года.
«Мы предупреждаем об активности APT-группы, эксплуатирующей уязвимости в Fortinet VPN. В мае этого года злоумышленники использовали эти бреши для проникновения на веб-сервер, где базировался домен муниципальных органов власти», — пишет (PDF) ФБР.
Специалисты считают, что киберпреступники проникли в сеть и создали аккаунт с именем «elie», что позволило им закрепиться в целевой системе. Такое имя атакующие выбрали неслучайно — оно было похоже на уже существующие в системе учётные записи. Помимо «elie», злоумышленники использовали «ellie» и «WADGUtilityAccount».
ФБР также привело список инструментов, которые киберпреступники задействовали в ходе целевой атаки. Выглядит он так:
- Mimikatz — для кражи учётных данных;
- MinerGate — для майнинга криптовалюты;
- WinPEAS — для повышения прав;
- SharpWMI;
- BitLocker — для шифрования данных;
- WinRAR — для архивации;
- FileZilla — для передачи файлов.
Ещё в апреле Агентство по кибербезопасности и защите инфраструктуры (CISA) предупреждало об опасности уязвимостей в продуктах Fortinet.
То же самое подчёркивали эксперты «Лаборатории Касперского», расследовавшие киберинцидент с участием программы-вымогателя Cring. По их словам, атакующие использовали известную уязвимость в VPN-серверах FortiGate.