به گزارش زوم تک از هکر نیوز، محققان امنیت سایبری نسبت به “جهش قابل توجه” در ترافیک حملات brute-force که دستگاه های SSL VPN شرکت Fortinet را هدف قرار داده است، هشدار می دهند.
بر اساس گزارش شرکت اطلاعات تهدید GreyNoise، این فعالیت هماهنگ در تاریخ 3 آگوست 2025 مشاهده شده و بیش از 780 آدرس IP منحصر به فرد در این تلاش شرکت داشته اند.
موج جهانی حملات Brute-Force علیه Fortinet
طی 24 ساعت گذشته، حدود 56 آدرس IP منحصر به فرد شناسایی شده است. تمام این آدرس های IP به عنوان مخرب طبقه بندی شده و از کشورهایی مانند ایالات متحده، کانادا، روسیه و هلند سرچشمه می گیرند. اهداف این فعالیت brute-force شامل ایالات متحده، هنگ کنگ، برزیل، اسپانیا و ژاپن بوده اند.
GreyNoise اعلام کرد: “نکته حیاتی این است که ترافیک مشاهده شده، پروفایل FortiOS ما را نیز هدف قرار داده بود، که نشان دهنده هدف گیری عمدی و دقیق SSL VPN های Fortinet است. این یک فعالیت فرصت طلبانه نبود — بلکه یک فعالیت متمرکز بود.”
تغییر هدف مهاجمان: از FortiOS به FortiManager
این شرکت همچنین اشاره کرد که دو موج حمله متمایز را قبل و بعد از 5 آگوست شناسایی کرده است: موج اول، یک فعالیت brute-force طولانی مدت و مرتبط با یک امضای TCP (TCP signature) واحد بود که در طول زمان نسبتا پایدار باقی ماند. موج دوم، شامل یک جهش ناگهانی و متمرکز از ترافیک با یک امضای TCP متفاوت بود.
این شرکت خاطرنشان کرد: “در حالی که ترافیک 3 آگوست پروفایل FortiOS را هدف قرار داده بود، ترافیکی که از 5 آگوست به بعد با امضای TCP و کلاینت جدید ثبت شد، به FortiOS حمله نمی کرد. در عوض، به طور مداوم FortiManager ما را هدف قرار می داد.”
“این موضوع نشان دهنده تغییر در رفتار مهاجمان بود — احتمالا همان زیرساخت یا مجموعه ابزار به سمت یک سرویس جدید Fortinet تغییر جهت داده است.”
سرنخ های اولیه: آیا حمله از یک شبکه خانگی آغاز شده است؟
علاوه بر این، بررسی عمیق تر داده های تاریخی مرتبط با امضای TCP پس از 5 آگوست، یک جهش قبلی در ماه ژوئن را با یک امضای کلاینت منحصر به فرد آشکار کرده است که به یک دستگاه FortiGate در یک بلوک ISP مسکونی تحت مدیریت شرکت Pilot Fiber Inc. می رسید.
این موضوع این احتمال را ایجاد کرده است که ابزار های brute-force یا در ابتدا از یک شبکه خانگی آزمایش شده یا راه اندازی شده اند. فرضیه جایگزین، استفاده از یک پراکسی مسکونی (residential proxy) است.
یک سیگنال هشدار دهنده برای آسیب پذیری های آینده؟
این تحول در شرایطی رخ می دهد که یافته ها نشان می دهد جهش در فعالیت های مخرب اغلب با افشای یک CVE (آسیب پذیری) جدید که همان فناوری را تحت تاثیر قرار می دهد، در عرض شش هفته دنبال می شود.
این شرکت در گزارش “سیگنال های هشدار اولیه” خود که اواخر ماه گذشته منتشر شد، خاطرنشان کرد: “این الگو ها منحصرا به فناوری های لبه سازمانی مانند VPN ها، فایروال ها و ابزار های دسترسی از راه دور محدود می شوند — همان نوع سیستم هایی که به طور فزاینده ای توسط عاملان تهدید پیشرفته هدف قرار می گیرند.”
هکر نیوز برای اظهار نظر بیشتر با شرکت Fortinet تماس گرفته است و در صورت دریافت پاسخ، این مطلب به روز رسانی خواهد شد.





نظرات در مورد : حمله گسترده Brute-Force به VPN های Fortinet؛ مهاجمان هدف خود را به FortiManager تغییر دادند