Vue lecture

75 000 pare-feu Fortinet siphonnés : l'attaque FortiBleed touche la moitié du parc mondial

Environ 75 000 pare-feu Fortinet ont vu leurs identifiants de connexion volés puis vérifiés un par un, des FortiGate, ces boîtiers qui filtrent l'accès au réseau des entreprises et servent très souvent de porte d'entrée VPN pour les salariés en télétravail.

Baptisée FortiBleed par les chercheurs qui l'ont mise au jour, la campagne couvre 194 pays et plus de 21 000 domaines, soit à peu près la moitié des pare-feu Fortinet exposés sur Internet à l'heure actuelle.

Parmi les organisations dont les accès se sont retrouvés dans la nature, on relève des noms qui n'ont rien d'amateur en matière de sécurité : Foxconn, Samsung, Comcast, Siemens, Lenovo, FedEx, Accenture ou encore Oracle.

Toute l'ironie de l'affaire tient là : le pare-feu, l'appareil précisément chargé de tenir les intrus à l'écart du réseau, s'est transformé en point d'entrée qui leur a ouvert la porte en grand.

Sur le plan technique, les attaquants interceptaient l'authentification du SSL VPN, cet accès distant chiffré qui permet de rejoindre le réseau interne d'une entreprise depuis l'extérieur, récupéraient l'empreinte chiffrée des mots de passe et la cassaient sur une grappe de 45 cartes graphiques pilotée par l'outil Hashtopolis, avant de basculer vers l'Active Directory, l'annuaire qui gère l'ensemble des comptes Windows de l'organisation.

Les volumes traités donnent la mesure de l'opération : 1,16 milliard de tentatives de connexion lancées contre 320 000 équipements FortiGate, et 2,1 milliards d'autres dirigées en parallèle vers 160 000 serveurs de bases de données Microsoft.

Au moins quatre organisations ont été entièrement compromises, avec déplacement des attaquants d'une machine à l'autre à l'intérieur du réseau, au Japon, à Taïwan, au Vietnam, en Irak et en Turquie. Le cas le plus sérieux touche un sous-traitant turc de la défense, membre de l'OTAN, chez qui des documents classifiés ont été volés. Tout ça est attribué à un groupe cybercriminel russophone à plusieurs opérateurs.

C'est le chercheur Bob Diachenko qui a repéré les intrusions, avant que Hudson Rock (une société spécialisée dans l'analyse des données aspirées par les logiciels espions) ne décortique le tout et que Kevin Beaumont confirme que les identifiants étaient bien valides.

Hudson Rock a d'ailleurs mis en ligne une liste des domaines concernés, histoire que chaque entreprise vérifie si elle figure au tableau de chasse.

Fortinet, de son côté, minimise et parle d'un recyclage de données issues d'incidents passés et de simples attaques par force brute, pas d'une nouvelle faille dans ses produits.

Sauf que voilà : la plupart des boîtiers concernés sont toujours en ligne. Recyclées ou pas, ces données ouvrent une porte bien réelle tant que les mots de passe VPN et administrateur n'ont pas été changés, et changer tous les accès d'un pare-feu dans une grande organisation ne se fait pas en claquant des doigts.

Bref, faille ou vieux stock recyclé, ça ne change rien pour les boîtes touchées : on change les mots de passe VPN tout de suite, et on active la double authentification.

Source : The Register

  •  

785 € : c'est la somme estimée que tous les joueurs devront dépenser en septembre s'ils veulent acheter tous les gros jeux qui sortent

Si vous avez suivi les conférences estivales et les diverses annonces de début juin, vous aurez remarqué qu'à quelques exceptions près, personne ne veut se frotter à GTA 6 en novembre. En conséquence, ça se bouscule de façon inédite en septembre et en octobre. Et rien que pour jouer aux jeux les plus...

  •  

Après 700 heures de jeu, un joueur de Red Dead Redemption 2 tombe par hasard sur une pierre tombale et cela pourrait résoudre un mystère majeur du jeu

L'enquête autour des étranges symboles cachés dans Red Dead Redemption II a largement animé les discussions des fans ces derniers mois, signe que le titre de Rockstar a encore des choses à révéler. Un autre grand mystère concerne le butin de la bande, et un nouvel indice crée des débats passionnés. se...

  •  

Vous avez perdu des dizaines d’heures de votre vie... à cause d’un simple brevet déposé à la fin des années 1990

En théorie, déposer un brevet sert normalement à se protéger du vol de propriété intellectuelle. Mais dans une société capitaliste comme la nôtre, cela peut vite être détourné pour s’approprier des concepts et ainsi empêcher toute une industrie de pouvoir en profiter… quitte à voler des dizaines d’heures...

  •  

PlayStation a failli créer la pire manette de l'histoire

Plus de 115 millions. C’est le nombre de PS4 vendues dans le monde, ce qui en fait la 5e console la plus populaire de tous les temps. Et ce succès, Sony le doit en partie grâce à la manette, considérée par beaucoup comme l’une des plus cultes du jeu vidéo. Mais saviez-vous qu’elle aurait pu ne jamais...

  •  

L'IA dans Pokémon est nulle et les développeurs sont incapables de l'améliorer : ils demandent de l'aide aux joueurs

Il y a près de trente ans, la machine infligeait une défaite historique à l'humain sur un échiquier. Depuis ce premier exploit, l'intelligence artificielle a envahi tous les pans du jeu vidéo, des simples PNJ aux stratégies pointues des jeux de gestion. Pourtant, quand il s'agit de poser des cartes virtuelles...

  •  

Ces 3 jeux sont gratuits : Avatar, Star Wars Outlaws et Assassin's Creed Shadows offerts aux joueurs par Ubisoft pendant 5 jours

Alors que l’été approche et que les températures commencent à grimper, Ubisoft propose une occasion idéale pour rester bien installé devant son écran. Durant quelques jours seulement, les joueurs peuvent accéder gratuitement à un abonnement donnant accès à plusieurs grandes productions récentes ainsi...

  •  
❌