به گزارش زوم تک به نقل از The Hacker News، محققان امنیت سایبری در مورد یک “افزایش قابل توجه” در ترافیک حملات Brute-Force که دستگاههای VPN SSL شرکت فورتینت را هدف قرار دادهاند، هشدار میدهند.
بر اساس گزارش شرکت اطلاعات تهدیدات GreyNoise، فعالیت هماهنگ در تاریخ ۳ آگوست ۲۰۲۵ مشاهده شد که بیش از ۷۸۰ آدرس IP منحصر به فرد در آن شرکت داشتند. در ۲۴ ساعت گذشته، ۵۶ آدرس IP منحصر به فرد شناسایی شدهاند. تمام این آدرسهای IP به عنوان مخرب طبقهبندی شدهاند و از کشورهای ایالات متحده، کانادا، روسیه و هلند نشأت گرفتهاند. اهداف این فعالیت Brute-Force شامل ایالات متحده، هنگ کنگ، برزیل، اسپانیا و ژاپن میشود.
شرکت GreyNoise اعلام کرد: «نکته حیاتی این است که ترافیک مشاهده شده، پروفایل FortiOS ما را نیز هدف قرار داده بود، که نشاندهنده یک هدفگیری عمدی و دقیق روی VPNهای SSL فورتینت است. این فعالیت فرصتطلبانه نبود، بلکه کاملاً متمرکز بود.»
این شرکت همچنین اشاره کرد که دو موج حمله متفاوت را قبل و بعد از ۵ آگوست شناسایی کرده است: اولی، یک فعالیت Brute-Force طولانیمدت که به یک امضای TCP واحد مرتبط بود و در طول زمان نسبتاً ثابت باقی ماند؛ و دومی، که شامل یک افزایش ناگهانی و متمرکز ترافیک با امضای TCP متفاوت بود.
GreyNoise خاطرنشان کرد: «در حالی که ترافیک ۳ آگوست، پروفایل FortiOS را هدف قرار داده بود، ترافیکی که از ۵ آگوست به بعد با امضاهای TCP و کلاینت (یک امضای ترکیبی) شناسایی شد، FortiOS را مورد حمله قرار نمیداد. در عوض، این ترافیک به طور مداوم FortiManager ما را هدف قرار داده بود.»
این موضوع نشاندهنده تغییری در رفتار مهاجمان است؛ به طور بالقوه همان زیرساخت یا مجموعه ابزار، به سمت یک سرویس جدید فورتینت تغییر جهت داده است.»
علاوه بر این، بررسی دقیقتر دادههای تاریخی مربوط به امضای TCP پس از ۵ آگوست، یک افزایش قبلی در ماه ژوئن را نشان داد که دارای یک امضای کلاینت منحصر به فرد بود و به یک دستگاه FortiGate در یک بلاک ISP خانگی که توسط Pilot Fiber Inc مدیریت میشود، مرتبط بود.
این کشف این احتمال را مطرح میکند که ابزارهای Brute-Force ابتدا در یک شبکه خانگی آزمایش یا راهاندازی شدهاند. یک فرضیه جایگزین، استفاده از یک پروکسی خانگی است.
این رویداد در حالی رخ میدهد که یافتهها نشان میدهند افزایش فعالیتهای مخرب اغلب با افشای یک آسیبپذیری جدید (CVE) که همان فناوری را تحت تأثیر قرار میدهد، در مدت شش هفته همراه است.
این شرکت در گزارش “Early Warning Signals” که اواخر ماه گذشته منتشر شد، خاطرنشان کرد: «این الگوها مختص فناوریهای لبه سازمانی مانند VPNها، فایروالها و ابزارهای دسترسی از راه دور بودند؛ همان نوع سیستمهایی که به طور فزایندهای توسط بازیگران تهدید پیشرفته هدف قرار میگیرند.»





کار فنی