Der er én indstilling i din firewall, du sandsynligvis aldrig har set. Den blev slået til automatisk. Og lige nu giver den hackere direkte adgang.
Fortinet offentliggjorde sårbarheden 9. december. Tre dage senere observerede sikkerhedsfirmaet Arctic Wolf de første angreb mod FortiGate-firewalls verden over.
Sådan fungerer angrebet
Angrebsmønsteret er det samme hver gang. Hackerne sender en forfalsket SAML-besked til firewallen, der siger “jeg er administrator”. På grund af en fejl i kryptografisk validering tjekker firewallen ikke, om beskeden faktisk kommer fra Fortinet. Den lukker bare hackeren ind.
Ingen brute force. Ingen stjålne passwords. Ingen phishing-mail til en medarbejder. Bare én HTTP-forespørgsel, og de har fuld admin-adgang.
Mønstret bag den er beskrevet under seksten sager om netværksudstyr, der ikke blev opdateret.
Det første hackerne gør
De downloader firewall-konfigurationen.
Den fil indeholder guld for en angriber. Dit netværks struktur. Dine sikkerhedspolitikker. Hvilke porte der er åbne. Og hashede passwords, der kan knækkes offline med de rette værktøjer.
Det er ikke et teoretisk scenarie. Arctic Wolf har dokumenteret præcis denne adfærd fra IP-adresser tilknyttet hosting-udbydere i USA og Hongkong.
Hvordan kunne det ske?
Når du registrerer din FortiGate hos Fortinet for support via enhedens interface, aktiveres en funktion kaldet “FortiCloud SSO” automatisk. Den giver dig mulighed for at logge ind via Fortinets cloud-platform.
Medmindre du aktivt fravalgte funktionen under registreringen, er den slået til. Og det gjorde de færreste, for hvem læser alle flueben under en opsætning?
Over 25.000 enheder med denne funktion aktiveret er eksponeret mod internettet lige nu ifølge Shadowserver. Sikkerhedsforsker Yutaka Sejiyama fra Macnica fandt over 30.000.
FortiGate er overalt
FortiGate er verdens mest anvendte firewall med over 50% global markedsandel. Den sidder i tusindvis af danske virksomheder som første forsvarslinje mod angreb udefra.
CISA, det amerikanske cybersikkerhedsagentur, tilføjede sårbarheden til deres liste over aktivt udnyttede sårbarheder 16. december. Amerikanske myndigheder fik deadline til 23. december.
Sådan tjekker og sikrer du din FortiGate
For det første: Slå funktionen fra nu. Gå til System, derefter Settings, find “Allow administrative login using FortiCloud SSO” og sæt den til Off. Det tager 30 sekunder og lukker hullet, mens du planlægger opdatering.
For det andet: Opdater firmware. FortiOS 7.6.4, 7.4.9, 7.2.12 eller 7.0.18 og nyere er ikke sårbare. Kører du FortiOS 6.4, er du ikke berørt af denne specifikke sårbarhed.
For det tredje: Gennemgå logs for mistænkelig aktivitet. Søg efter SSO-logins fra ukendte IP-adresser og konfigurationsdownloads. Finder du noget, så antag at alle credentials er kompromitteret og nulstil dem.
En bredere pointe
Eksponér aldrig din firewalls administrationsinterface direkte til internettet. Det er en åben invitation. Administrationsadgang bør kun være tilgængelig fra interne netværk eller via en sikker VPN-forbindelse.
Din IT-leverandør burde allerede have handlet på dette. Har du ikke hørt fra dem, så ring i dag.
Ved du faktisk, hvilke funktioner der er slået til på jeres firewall? Og hvem der sidst tjekkede?
Hvis du er usikker på, om jeres firewall er korrekt konfigureret, kan en teknisk gennemgang afdække sårbarheder og fejlkonfigurationer. Vi ser ofte, at standardindstillinger aldrig er blevet ændret, og at funktioner står slået til uden at nogen ved hvorfor.
For virksomheder, der vil have et samlet billede af deres sikkerhedsniveau, tilbyder vi cybersikkerhedsaudit, der dækker både tekniske indstillinger og organisatoriske forhold som leverandørstyring og beredskab.
Vil du have tjekket jeres firewall-konfiguration?
Hos Nielco IT har vi ingen leverandørpartnerskaber med Fortinet eller andre firewall-producenter. Vi vurderer udelukkende ud fra jeres sikkerhed og siger tingene, som de er.
Kontakt os eller ring på 70 13 63 23 for en uforpligtende snak.




