Обзор
В начале 2026 года команда SentinelOne® по цифровой криминалистике и реагированию на инциденты (DFIR) отреагировала на несколько инцидентов, в ходе которых устройства FortiGate Next-Generation Firewall (NGFW) были скомпрометированы для закрепления в целевой среде. Каждый инцидент был обнаружен и остановлен на этапе горизонтального перемещения атаки.
Fortinet раскрыла и выпустила патчи для нескольких критических уязвимостей, допускающих несанкционированный доступ в период проведения наших расследований. Успешная эксплуатация этих уязвимостей позволяет злоумышленнику извлечь файл конфигурации с устройства FortiGate, который часто содержит учетные данные сервисных учетных записей и ценную информацию о топологии сети целевой среды.
Мы наблюдали общую закономерность: целевые организации не хранят достаточный объем журналов на этих устройствах, что мешает понять, как именно и когда злоумышленники получили доступ. Время пребывания в системе с момента первоначального взлома периферийного устройства до компрометации сети сильно различалось в двух расследованных нами инцидентах: от 2 месяцев до практически мгновенных последующих действий.
В этой статье рассматриваются действия, которые злоумышленник или злоумышленники предприняли после вероятной эксплуатации двух таких устройств FortiGate в различных средах. Также предоставляются рекомендации для защитников по расследованию компрометации этих устройств и последующих действий по проникновению.
Компрометация устройства FortiGate
Сетевые устройства FortiGate имеют значительный доступ к средам, которые они призваны защищать. Во многих конфигурациях это включает сервисные учетные записи, подключенные к инфраструктуре аутентификации, такой как Active Directory (AD) и Lightweight Directory Access Protocol (LDAP). Такая настройка позволяет устройству сопоставлять роли с конкретными пользователями путем получения атрибутов анализируемого соединения и сопоставления их с информацией каталога, что полезно в случаях, когда установлены политики на основе ролей, или для повышения скорости реагирования на оповещения сетевой безопасности, обнаруженные устройством.
Однако таким доступом злоупотребляют субъекты, компрометирующие устройства FortiGate, что мы наблюдали в этих недавних инцидентах.
В период с декабря 2025 года по февраль 2026 года продукты Fortinet, как сообщается, подвергались эксплуатации через CVE-2025-59718 и CVE-2025-59719 — две уязвимости, влияющие на механизмы единого входа (SSO) продуктов Fortinet из-за отсутствия проверки криптографических подписей. По сути, это означает, что злоумышленник, отправивший специально сформированный токен SSO, может получить неаутентифицированный административный доступ, поскольку криптографическая подпись не проверяется.
Еще одна уязвимость, CVE-2026-24858, была исправлена Fortinet в конце января: эта уязвимость позволяла злоумышленникам входить на устройства FortiGate, где был включен FortiCloud SSO. Злоумышленники использовали этот недостаток, входя на устройство жертвы с помощью собственной учетной записи FortiCloud.
Как только злоумышленник получает доступ таким образом, он может выполнить команду show full-configuration для извлечения файла конфигурации устройства FortiGate. Устройства FortiOS от Fortinet, включая устройства FortiGate, используют обратимую форму шифрования файлов конфигурации, что означает, что злоумышленник может затем идентифицировать встроенные сервисные учетные записи и извлечь их.
Однако в других недавних отчетах подробно описывается, что злоумышленники сканируют открытые экземпляры, а затем пытаются войти на устройства FortiGate, используя распространенные слабые учетные данные, что означает, что злоумышленники могут получить доступ к таким устройствам без использования вредоносного эксплойта.
Конфигурации FortiGate используются для регистрации несанкционированных рабочих станций в домене
В одном инциденте (IOCS: Инцидент 1) компрометация, вероятно, началась в конце ноября 2025 года и оставалась незамеченной до февраля 2026 года. Получив доступ к устройству, злоумышленник создал новую локальную учетную запись администратора на устройстве FortiGate с именем support и использовал ее для создания 4 новых правил брандмауэра, которые позволяли учетной записи проходить через все зоны (источник: все; назначение: все).
Затем активность снизилась до малых объемов трафика через некоторые из этих политик, что позволяет предположить, что злоумышленник периодически проверял доступность доступа, прежде чем позже перейти к более заметной сетевой активности.
Эта модель соответствует действиям брокера первоначального доступа (IAB), который закрепляется в системе, а затем продает доступ другому злоумышленнику. Недостаточное хранение журналов FortiGate означало, что мы могли только реконструировать окно активности, а не идентифицировать точный вектор первоначального доступа.
В феврале 2026 года злоумышленник, вероятно, извлек файл конфигурации, который содержал зашифрованные учетные данные LDAP сервисной учетной записи. Доказательства показывают, что злоумышленник прошел аутентификацию в AD, используя учетные данные в открытом виде от сервисной учетной записи fortidcagent, что предполагает, что злоумышленник расшифровал файл конфигурации и извлек учетные данные сервисной учетной записи.
Затем сервисная учетная запись использовалась для аутентификации в среде жертвы с IP-адреса 193.24.211[.]61. Злоумышленник использовал атрибут mS-DS-MachineAccountQuota для присоединения двух несанкционированных рабочих станций к AD; по умолчанию этот параметр позволяет стандартной учетной записи присоединить до 10 рабочих станций к домену.
Присоединение рабочей станции злоумышленника к AD предоставило ему больше доступа к среде с меньшим количеством средств контроля безопасности. Имена несанкционированных рабочих станций:
- WIN-X8WRBOSK0OF
- WIN-YRSXLEONJY2
Согласно записям Validin по IP-адресу 193.24.211[.]61, на этом IP постоянно открыт порт RDP с открытой системой Windows с идентификатором рабочей станции WIN-1J7L3SQSTMS. Мы не видели этот идентификатор рабочей станции во время нашего инцидента, но, учитывая постоянный характер этой системы на данном IP-адресе, этот идентификатор рабочей станции следует считать подозрительным.
Затем злоумышленник выполнил сканирование сети по всей среде, что вызвало оповещения безопасности и предотвратило дальнейшее горизонтальное перемещение. Журналы идентификации показали огромные объемы неудачных попыток входа в систему, указывающие на попытки перебора паролей (password spraying), которые исходили с IP-адреса устройства FortiGate. Также было обнаружено несколько артефактов файлов delete.me, которые позволяют предположить, что злоумышленник, вероятно, использовал SoftPerfect Network Scanner для перечисления.
В период высокой активности в феврале было зафиксировано несколько неудачных попыток входа в систему, в том числе с IP-адресов 185.156.73[.]62 и 185.242.246[.]127, которые зарегистрированы в сетях Украины и Казахстана соответственно.
Доступ к FortiGate использовался для развертывания инструментов RMM и кражи NTDS
В другом случае, который мы расследовали в конце января (IOCS: Инцидент 2), злоумышленник получил доступ к устройству FortiGate организации и создал локальную учетную запись администратора с именем ssl-admin. Как и в предыдущем расследовании, вероятно, что злоумышленник снова извлек конфигурацию с устройства FortiGate и расшифровал ее, чтобы собрать учетные данные администратора AD.
В течение 10 минут после создания локальной учетной записи на устройстве FortiGate злоумышленник вошел в несколько серверов в среде жертвы, используя встроенную учетную запись администратора домена. Журналы аутентификации серверов подтвердили серию успешных входов в сеть (тип 3) и удаленных интерактивных входов (тип 10/RDP), исходящих из диапазона IP-адресов, назначенных VPN FortiGate.
На одном из серверов злоумышленник запустил SQL Server Management Studio (SSMS), но не стал подключаться к базам данных, вероятно, пытаясь найти в приложении сохраненные сведения о подключении или учетные данные.
Злоумышленник начал размещать файлы в системном каталоге C:\ProgramData\USOShared — этот метод мы наблюдали в ходе нескольких инцидентов. Злоумышленник загрузил два инструмента удаленного мониторинга и управления (RMM): Pulseway и MeshAgent. Это легитимные инструменты системного администрирования, которые часто используются злоумышленниками для закрепления в целевой среде.
Злоумышленник злоупотребил функциональностью легитимного облачного хранилища, разместив приложение Pulseway по URL-адресу Google Cloud Storage hxxps://storage.googleapis[.]com/apply-main/windows_agent_x64[.]msi, который, вероятно, контролируется атакующим. RMM MeshAgent был установлен на контроллере домена и файловом ресурсе. Злоумышленник изменил значение реестра Windows SystemComponent=1, чтобы скрыть MeshAgent из списка «Программы и компоненты».
Эти инструменты использовались для создания запланированных задач Windows под названиями JavaMainUpdate и MeshUserTask для Pulseway и MeshAgent соответственно. Злоумышленник также загрузил вредоносное ПО из облачного хранилища через PowerShell с хоста Amazon Web Services (AWS) Simple Storage Service (S3) fastdlvrss[.]s3[.]us-east-1[.]amazonaws[.]com. Как и в случае с URL-адресом Google Cloud Storage, это легитимный ресурс Amazon, который, вероятно, был зарегистрирован злоумышленником для несанкционированных целей. На этом этапе использовалась следующая команда:
Злоумышленник присвоил вредоносным DLL-файлам те же имена, что и у легитимных файлов Java, что заставило приложение загрузить вредоносное ПО через DLL side-loading вместо реальных компонентов. Загруженная полезная нагрузка Java отправляла сигналы на два домена: ndibstersoft[.]com и neremedysoft[.]com. Эти полезные нагрузки были запущены на других серверах в сети с помощью PsExec, включая основной и вторичный контроллеры домена.
Затем злоумышленник создал резервную копию теневой копии тома (Volume Shadow Copy) основного контроллера домена с помощью инструментария управления Windows (WMIC), извлек файл NTDS.dit и куст реестра SYSTEM из резервной копии с помощью команды makecab, а затем использовал makecab для сжатия каждого файла.
Вредоносное Java-приложение установило соединение через порт 443 с IP-адресом 172.67.196[.]232 — IP-адресом, принадлежащим Cloudflare, на котором размещены тысячи доменных записей. Соединение было разорвано через 8 минут, а сжатые файлы NTDS.dit и куста реестра были удалены. Эта последовательность событий позволяет предположить, что злоумышленник загрузил данные в свою инфраструктуру во время этого сеанса.
После этой активности мы не обнаружили доказательств использования злоумышленником новых или дополнительных учетных записей пользователей. Хотя злоумышленник мог попытаться взломать пароли из полученных данных, использование таких учетных данных в период между сбором данных и локализацией инцидента не было выявлено.
Заключение
Устройства NGFW стали повсеместными, поскольку они обеспечивают надежные возможности сетевого мониторинга для организаций, объединяя функции безопасности межсетевого экрана с другими функциями управления, такими как AD. Однако эти устройства являются ценными целями для злоумышленников с различными мотивами и уровнем квалификации: от государственных субъектов, занимающихся шпионажем, до финансово мотивированных атак, таких как программы-вымогатели.
Как недавно писала Amazon Security, менее квалифицированные злоумышленники получили преимущество благодаря интеграции больших языковых моделей (LLM) в свои рабочие процессы, что делает атаки более простыми и автоматизированными, несмотря на ограниченные знания после эксплуатации. SentinelOne не видит признаков того, что кампании, выявленные в вышеупомянутых случаях, связаны со злоумышленником, отслеживаемым Amazon Security, особенно учитывая относительно длительное время пребывания между первоначальным доступом и дальнейшей активностью, упомянутой в первом инциденте.
Тем не менее, организациям следует готовиться к увеличению объема атак на устройства сетевого периметра, поскольку злоумышленники находят новые способы обхода средств защиты LLM: эти устройства являются ценными целями и часто открыты для доступа из интернета. LLM часто обучаются на таких продуктах и могут легко предоставлять злоумышленникам информацию, которая облегчает получение доступа и понимание того, как перемещаться от сетевых устройств глубже в целевую среду без повышения уровня знаний, которое требовалось от хакерских групп ранее.
Организациям следует учитывать, что FortiGate и другие периферийные устройства обычно не позволяют устанавливать на них программное обеспечение безопасности, такое как инструменты обнаружения и реагирования на конечных точках (EDR). Лучшая защита для этих устройств — применение строгих средств контроля административного доступа и своевременное обновление программного обеспечения для предотвращения эксплуатации. Кроме того, оба этих расследования были затруднены недостаточным сроком хранения журналов FortiGate. Организациям следует обеспечить хранение журналов на устройствах NGFW, таких как FortiGate, не менее 14 дней, хотя по возможности лучше хранить их 60-90 дней.
SentinelOne рекомендует отправлять все журналы в систему мониторинга безопасности и управления событиями (SIEM) или аналогичную систему агрегации журналов, поскольку злоумышленники могут удалять журналы с локальных систем после получения доступа, но они не могут удалить то, что уже было отправлено в центр безопасности. SIEM может помочь на каждом этапе атаки:
- UEBA и аналитика идентификации: Аналитика поведения пользователей и сущностей (UEBA) в рамках SIEM создает базовый уровень «нормального поведения» для каждого администратора, позволяя SIEM немедленно пометить вход в систему, если он исходит с нераспознанного устройства или из «невозможного» географического местоположения. Выявляя эти аномалии в момент входа, SIEM может предупредить защитников, даже если злоумышленник использует вполне валидные, украденные учетные данные.
- Обнаружение доступа к конфигурации и извлечение учетных данных: SIEM отслеживает журналы аудита FortiGate на предмет чувствительных команд CLI, таких как show full-configuration или экспорт резервных копий, выполняемых вне окон обслуживания. Сопоставляя эти действия с необычным местоположением входа администратора, SIEM может предупредить группы безопасности о том, что файл конфигурации и содержащиеся в нем учетные данные могли быть скомпрометированы.
- Выявление несанкционированного создания учетных записей: Когда злоумышленник создает локальную «бэкдор» учетную запись администратора, SIEM немедленно помечает событие создания пользователя как аномалию с высоким приоритетом. Она сравнивает эту новую учетную запись с «белым списком» авторизованных администраторов, гарантируя, что любая учетная запись, созданная без связанного тикета управления изменениями, рассматривается как активное нарушение безопасности.
- Мониторинг загрузок вредоносного ПО и трафика C2: SIEM-системы анализируют данные сетевых потоков для выявления внутренних систем, обращающихся к известным вредоносным IP-адресам или подозрительным доменам через PowerShell. Обнаруживая «сердцебиение» канала C2, SIEM позволяет защитникам прервать соединение до того, как злоумышленник начнет эксфильтрацию данных.
- Сохранение доказательств против удаления логов: Поскольку устройство FortiGate передает свои логи в SIEM в режиме реального времени, злоумышленник не может замести следы, очистив локальные журналы. SIEM хранит неизменяемую запись каждой команды, введенной злоумышленником, предоставляя криминалистические доказательства, необходимые для понимания полного масштаба вторжения.
- Нейтрализация угрозы с помощью автоматизации: Современные SIEM-системы теперь оснащены встроенными средствами автоматизации, позволяющими запускать автоматизированные сценарии (плейбуки) в ту же миллисекунду, когда обнаружена атака, например, мгновенно отключая скомпрометированную учетную запись службы или блокируя IP-адрес злоумышленника на сетевом периметре. Устраняя необходимость вмешательства человека в первоначальное реагирование, автоматизация сокращает время пребывания злоумышленника в сети, эффективно нейтрализуя взлом до того, как вредоносное ПО начнет распространяться.
Ниже мы делимся рекомендациями для организаций и других специалистов по реагированию на инциденты о том, как расследовать предполагаемое вторжение в FortiGate подобного характера.
Руководство по криминалистическому расследованию
FortiGate
Вредоносный SSO / Неожиданные входы в систему:
Выполните поиск в системных логах по ID 0100032001 (Успешный вход администратора, метод sso).
Проверьте имена пользователей на соответствие публичным индикаторам компрометации (IOC) (например, cloud-init@mail.io, cloud-noc@mail.io).
Загрузка конфигурации:
Выполните поиск по ID 0100032095 (Файл конфигурации системы был загружен).
Временная метка подтверждает, когда злоумышленник экспортировал файл конфигурации.
Создание вредоносной локальной учетной записи администратора:
Определите точное время создания и исходный IP-адрес, используя ID 0100044547 (Атрибут объекта настроен) с параметрами cfgpath="user.local" или cfgpath="system.admin".
VPN-сессии:
Определите исходный IP-адрес злоумышленника, проанализировав поле remip в логах VPN-туннеля.
Ищите ID 0101039424 (VPN-туннель SSL поднят) или 0101037138 (IPsec-туннель поднят).
Запишите внутренние IP-адреса для последующей корреляции с доказательствами с контроллеров домена.
Контроллеры домена
Создание фиктивной учетной записи компьютера (присоединение к домену):
Windows Event ID 4741: Подтверждает создание учетной записи компьютера.
Проверьте, что идентификатор безопасности субъекта (Subject Security ID) совпадает с украденной учетной записью LDAP bind устройства FortiGate.
Используйте SubjectLogonId из события 4741, чтобы найти соответствующее событие 4624 (Тип входа 3) на том же контроллере домена для извлечения исходного сетевого адреса (должен совпадать с внутренним VPN IP-адресом злоумышленника, определенным через логи FortiGate).
Изменения в службе каталогов (расширенный аудит):
Если включено, событие 5136 показывает точные атрибуты, установленные во время присоединения (например, отсутствующие SPN, измененные значения UAC), что указывает на использование автоматизированных инструментов, таких как Impacket.
Создание DNS-записи:
Журнал аудита DNS-сервера (событие 515 – Создание записи): фиксирует создание хостовой (A) записи, включая имя рабочей станции и временную метку.
Журнал Microsoft-Windows-DNSServer/Analytical: предоставляет IP-адрес клиента (внутренний VPN IP) и QNAME (имя регистрируемой рабочей станции).
Active Directory
Поиск вредоносных компьютерных объектов:
Проверьте mS-DS-CreatorSID: Если несколько фиктивных компьютеров имеют один и тот же SID, и он принадлежит учетной записи службы Fortinet LDAP, компрометация подтверждена.
Проверьте наличие определенных SPN: Отсутствие SPN является тревожным сигналом и вероятным индикатором вредоносной активности.
Обратите внимание на whenCreated: Этот атрибут хранит точное время добавления объекта.
Исходный контроллер домена и время:
Проверьте атрибут sAMAccountName, чтобы определить исходный DSA (контроллер домена, который изначально создал объект) и время создания.
Индикаторы компрометации
Домены
ndibstersoft[.]com – Инцидент 2, домен C2 для полезной нагрузки с Java-sideloading; neremedysoft[.]com – Инцидент 2, домен C2 для полезной нагрузки с Java-sideloading; fastdlvrss[.]s3[.]us-east-1[.]amazonaws[.]com – Инцидент 2, поддомен S3, размещающий вредоносные Java-полезные нагрузки
IP-адреса
185.156.73[.]62 – Инцидент 1, исходный IP-адрес неудачных попыток входа; 185.242.246[.]127 – Инцидент 1, исходный IP-адрес неудачных попыток входа; 193.24.211[.]61 – Инцидент 1, соединение субъекта угрозы через учетную запись «support»
URL-адреса
hxxps://fastdlvrss[.]s3[.]us-east-1[.]amazonaws[.]com/paswr.zip – Инцидент 2, URL, размещающий вредоносное Java-приложение и полезные нагрузки; hxxps://storage.googleapis[.]com/apply-main/windows_agent_x64[.]msi – Инцидент 2, URL, размещающий Pulseway RMM
Имена учетных записей, созданные субъектом угрозы
ssl-admin – Инцидент 2, локальная учетная запись администратора FortiGate; support – Инцидент 1, локальная учетная запись администратора FortiGate
Имена рабочих станций Windows
WIN-1J7L3SQSTMS – Инцидент 1, имя хоста Windows для службы RDP, размещенной на IP-адресе злоумышленника 193.24.211[.]61; WIN-X8WRBOSK0OF – Инцидент 1, ID фиктивной рабочей станции; WIN-YRSXLEONJY2 – Инцидент 1, ID фиктивной рабочей станции
Отказ от ответственности в отношении сторонних товарных знаков:
Все названия сторонних продуктов, логотипы и бренды, упомянутые в этой публикации, являются собственностью их соответствующих владельцев и используются только в целях идентификации. Использование этих названий, логотипов и брендов не подразумевает аффилированности, одобрения, спонсорства или связи со сторонней организацией.
