آنتی ویروس پادویش

هشدار FBI: کمپین FortiBleed همچنان فعال است و بیش از ۸۶ هزار اعتبار Fortinet را به سرقت برده است

هشدار FBI: کمپین FortiBleed همچنان فعال است و بیش از ۸۶ هزار اعتبار Fortinet را به سرقت برده است

اداره تحقیقات فدرال آمریکا (FBI) و سرویس مخفی ایالات متحده (USSS) هشدار داده اند که کمپین سرقت اعتبار FortiBleed همچنان فعال است و فایروال های اینترنتی Fortinet FortiGate و درگاه های VPN مبتنی بر SSL را هدف قرار می دهد.

کانال بله زوم تکگیفت کارت

مهاجمان در این عملیات از اعتبارنامه های افشاشده یا استفاده مجددشده و همچنین سازوکار قدیمی ذخیره سازی رمز عبور با الگوریتم SHA-256 سوءاستفاده می کنند تا اطلاعات احراز هویت را در مقیاس گسترده جمع آوری و رمزگشایی کنند. بررسی های اولیه نشان می دهد مهاجمان همچنان در حال اسکن فایروال های Fortinet در معرض اینترنت با استفاده از اعتبارنامه های سرقت شده قبلی هستند.

بیش از ۸۶ هزار اعتبار Fortinet در اختیار مهاجمان قرار گرفته است

کمپین FortiBleed نخستین بار در ژوئن ۲۰۲۶ توسط پژوهشگران امنیتی مستند شد. این عملیات هزاران فایروال Fortinet را در یک کمپین جهانی هدف قرار داده و برآوردها نشان می دهد مهاجمان تا ۱۹ ژوئن ۲۰۲۶ بیش از ۸۶٬۶۴۴ اعتبار معتبر مربوط به دستگاه های Fortinet در ۱۹۴ کشور به دست آورده اند.

پس از افشای این عملیات، آژانس امنیت سایبری و زیرساخت آمریکا (CISA) به مشتریان Fortinet توصیه کرد از احراز هویت مقاوم در برابر فیشینگ استفاده کنند، تمام نشست های فعال SSL VPN و مدیریتی را خاتمه دهند، رمزهای عبور VPN و حساب های مدیریتی Fortinet را تغییر دهند، از الگوریتم PBKDF2 برای ذخیره اعتبارنامه های مدیران استفاده کنند و لاگ ها را برای شناسایی فعالیت های مشکوک بررسی کنند.

مهاجمان چگونه FortiBleed را اجرا می کنند؟

FortiBleed یک کمپین پنج مرحله ای است که ابتدا با شناسایی گسترده، درگاه های آسیب پذیر و در معرض اینترنت را پیدا می کند. مهاجمان سپس با استفاده از Credential Stuffing و Password Spraying و بهره گیری از اطلاعات به دست آمده از نشت های قبلی و لاگ های بدافزارهای سرقت اطلاعات، به این دستگاه ها دسترسی پیدا می کنند.

پس از نفوذ، مهاجمان ابزار مبتنی بر زبان Go با نام FortigateSniffer را روی دستگاه مستقر می کنند. این ابزار با سوءاستفاده از قابلیت های تشخیصی داخلی FortiOS، ترافیک احراز هویت را به صورت غیرفعال در ۲۴ پروتکل بررسی کرده و اعتبارنامه ها و هش های رمز عبور را جمع آوری می کند.

هش های سرقت شده سپس به یک زیرساخت کرک کردن رمز عبور مبتنی بر GPU منتقل می شوند. مهاجمان از ابزارهایی مانند Hashmat و Hashtopolis برای شکستن آفلاین هش ها استفاده می کنند. اعتبارنامه های به دست آمده در ادامه برای حرکت جانبی در شبکه، شناسایی Active Directory، اعتبارسنجی Kerberos و احراز هویت SMB مورد استفاده قرار می گیرند.

مهاجمان حساب های مدیریتی جدید ایجاد می کنند

مهاجمان پس از دستیابی به اعتبارنامه های معتبر، وارد بخش های عمیق تر محیط قربانی می شوند، شبکه را بررسی می کنند و با Password Spraying تلاش می کنند دسترسی خود را گسترش دهند و حساب های دارای سطح دسترسی بالا را شناسایی کنند.

یکی از روش های اصلی برای حفظ دسترسی، ایجاد حساب های مدیریتی جدید روی فایروال است. FBI و USSS فهرستی از نام های حساب هایی را که در برخی دستگاه های آلوده شناسایی شده اند منتشر کرده اند:

  • adminin
  • fortiAdmin
  • forticloud-sync
  • admin
  • fgtsecure
  • pakedge
  • forticloud-tech
  • districtadmin
  • system_config
  • gttadmin
  • roadmin
  • itadmin
  • Technical_support
  • adminsslvpn
  • IT_Manager
  • my_admin
  • support_fortinet
  • fgtsec
  • forti_support2

مقامات هشدار داده اند که این فهرست کامل نیست و مهاجمان می توانند از نام های دیگری نیز برای ایجاد حساب های جعلی استفاده کنند.

FortiBleed با حملات باج افزاری ارتباط دارد

بررسی های انجام شده نشان می دهد عاملان FortiBleed احتمالا یک Initial Access Broker هستند؛ یعنی گروهی که اطلاعات سرقت شده و دسترسی به شبکه قربانیان را جمع آوری کرده و آن را در اختیار سایر مهاجمان قرار می دهد.

ارتباطات مشاهده شده میان این عملیات و گروه های باج افزاری INC و Lynx نشان می دهد دسترسی های به دست آمده از FortiBleed احتمالا برای اجرای حملات باج افزاری مورد استفاده قرار گرفته اند.

برخی قربانیان از دستگاه های Fortinet خود قفل شده اند

یکی از خطرناک ترین جنبه های این کمپین، امکان از دست دادن کنترل خود دستگاه Fortinet است. FBI و USSS اعلام کرده اند برخی قربانیان ممکن است پس از تغییر یا حذف رمز عبور حساب های اصلی توسط مهاجمان، دیگر نتوانند به دستگاه های خود دسترسی پیدا کنند.

مهاجمان در جریان نفوذ حساب های جدیدی ایجاد می کنند و در برخی موارد حساب های موجود را نیز حذف می کنند. هدف از این کار جلوگیری از دسترسی سازمان به دستگاه آلوده، حفظ دسترسی مهاجم و فراهم کردن فرصت برای حرکت جانبی در شبکه است.

FBI چه توصیه ای به سازمان ها کرده است؟

سازمان هایی که احتمال می دهند دستگاه های آنها تحت تاثیر FortiBleed قرار گرفته است، باید دستگاه های مشکوک را از شبکه جدا کنند، لاگ ها و سایر شواهد لازم را حفظ و جمع آوری کنند و موضوع را به FBI و سرویس مخفی آمریکا گزارش دهند.

همچنین لازم است سازمان ها اعتبارنامه های Fortinet را بررسی و در صورت احتمال افشا، آنها را تغییر دهند، نشست های فعال VPN و مدیریتی را خاتمه دهند، احراز هویت چندمرحله ای مقاوم در برابر فیشینگ را فعال کنند و لاگ های مربوط به ایجاد حساب های جدید، تغییر رمزهای عبور و ورودهای غیرعادی را با دقت بررسی کنند.

به این پست امتیاز بدید

نظرات در مورد : هشدار FBI: کمپین FortiBleed همچنان فعال است و بیش از ۸۶ هزار اعتبار Fortinet را به سرقت برده است

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *