توبیت
آنتی ویروس پادویش

حمله جهانی Brute-Force به VPNهای SSL فورتی‌نت پیش از تغییر هدف به سمت FortiManager

Goodbye SSL VPN on Fortinet

به گزارش زوم تک به نقل از The Hacker News، محققان امنیت سایبری در مورد یک “افزایش قابل توجه” در ترافیک حملات Brute-Force که دستگاه‌های VPN SSL شرکت فورتی‌نت را هدف قرار داده‌اند، هشدار می‌دهند.

کانال بله زوم تکگیفت کارت

بر اساس گزارش شرکت اطلاعات تهدیدات GreyNoise، فعالیت هماهنگ در تاریخ ۳ آگوست ۲۰۲۵ مشاهده شد که بیش از ۷۸۰ آدرس IP منحصر به فرد در آن شرکت داشتند. در ۲۴ ساعت گذشته، ۵۶ آدرس IP منحصر به فرد شناسایی شده‌اند. تمام این آدرس‌های IP به عنوان مخرب طبقه‌بندی شده‌اند و از کشورهای ایالات متحده، کانادا، روسیه و هلند نشأت گرفته‌اند. اهداف این فعالیت Brute-Force شامل ایالات متحده، هنگ کنگ، برزیل، اسپانیا و ژاپن می‌شود.

شرکت GreyNoise اعلام کرد: «نکته حیاتی این است که ترافیک مشاهده شده، پروفایل FortiOS ما را نیز هدف قرار داده بود، که نشان‌دهنده یک هدف‌گیری عمدی و دقیق روی VPNهای SSL فورتی‌نت است. این فعالیت فرصت‌طلبانه نبود، بلکه کاملاً متمرکز بود.»

این شرکت همچنین اشاره کرد که دو موج حمله متفاوت را قبل و بعد از ۵ آگوست شناسایی کرده است: اولی، یک فعالیت Brute-Force طولانی‌مدت که به یک امضای TCP واحد مرتبط بود و در طول زمان نسبتاً ثابت باقی ماند؛ و دومی، که شامل یک افزایش ناگهانی و متمرکز ترافیک با امضای TCP متفاوت بود.

GreyNoise خاطرنشان کرد: «در حالی که ترافیک ۳ آگوست، پروفایل FortiOS را هدف قرار داده بود، ترافیکی که از ۵ آگوست به بعد با امضاهای TCP و کلاینت (یک امضای ترکیبی) شناسایی شد، FortiOS را مورد حمله قرار نمی‌داد. در عوض، این ترافیک به طور مداوم FortiManager ما را هدف قرار داده بود.»

این موضوع نشان‌دهنده تغییری در رفتار مهاجمان است؛ به طور بالقوه همان زیرساخت یا مجموعه ابزار، به سمت یک سرویس جدید فورتی‌نت تغییر جهت داده است.»

علاوه بر این، بررسی دقیق‌تر داده‌های تاریخی مربوط به امضای TCP پس از ۵ آگوست، یک افزایش قبلی در ماه ژوئن را نشان داد که دارای یک امضای کلاینت منحصر به فرد بود و به یک دستگاه FortiGate در یک بلاک ISP خانگی که توسط Pilot Fiber Inc مدیریت می‌شود، مرتبط بود.

این کشف این احتمال را مطرح می‌کند که ابزارهای Brute-Force ابتدا در یک شبکه خانگی آزمایش یا راه‌اندازی شده‌اند. یک فرضیه جایگزین، استفاده از یک پروکسی خانگی است.

این رویداد در حالی رخ می‌دهد که یافته‌ها نشان می‌دهند افزایش فعالیت‌های مخرب اغلب با افشای یک آسیب‌پذیری جدید (CVE) که همان فناوری را تحت تأثیر قرار می‌دهد، در مدت شش هفته همراه است.

این شرکت در گزارش “Early Warning Signals” که اواخر ماه گذشته منتشر شد، خاطرنشان کرد: «این الگوها مختص فناوری‌های لبه سازمانی مانند VPNها، فایروال‌ها و ابزارهای دسترسی از راه دور بودند؛ همان نوع سیستم‌هایی که به طور فزاینده‌ای توسط بازیگران تهدید پیشرفته هدف قرار می‌گیرند.»

به این پست امتیاز بدید

نظرات در مورد : حمله جهانی Brute-Force به VPNهای SSL فورتی‌نت پیش از تغییر هدف به سمت FortiManager

1 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *