FBI يحذّر من أن حملة FortiBleed لا تزال نشطة وتمنع المسؤولين من الوصول إلى أجهزة FortiGate
يفيد تحذير مشترك صادر عن FBI والوكالة الأمريكية USSS بأن المهاجمين لا يزالون يسجّلون الدخول إلى جدران حماية Fortinet المكشوفة على الإنترنت باستخدام بيانات اعتماد مجمّعة، ويقومون في بعض الحالات بحذف حسابات المسؤولين الأصلية أو تعديلها.

النقاط الرئيسية
- 1يقول FBI و USSS إن حملة FortiBleed التي تستهدف جدران حماية FortiGate وبوابات SSL VPN المكشوفة على الإنترنت لا تزال نشطة.
- 2في بعض الحوادث يحذف المهاجمون حسابات المسؤولين الأصلية أو يغيّرون بيانات تسجيل الدخول الخاصة بها، ما يمنع المسؤولين الشرعيين من الوصول إلى أجهزتهم.
- 3يقول FBI إن سلسلة الهجوم شكّلت نقطة دخول لشركاء برامج الفدية؛ ومن بين الأسماء المذكورة INC/Lynx و Payload.
- 4تُحصي SOCRadar أكثر من 86,644 جهازًا مخترقًا في 194 دولة، وما لا يقل عن 12 عملية نشر لبرامج الفدية مرتبطة بهذا الوصول.
- 5تشمل الخطوات الموصى بها قطع الوصول الإداري المكشوف على الإنترنت، وإنهاء الجلسات، وإعادة تعيين بيانات الاعتماد، واعتماد مصادقة متعددة العوامل مقاومة للتصيد الاحتيالي، وتخزين بيانات الاعتماد باستخدام PBKDF2.
الخبر كاملًا
حذّر FBI والوكالة الأمريكية USSS من أن FortiBleed، وهي حملة لجمع بيانات الاعتماد تستهدف جدران حماية Fortinet FortiGate وبوابات SSL VPN التي يمكن الوصول إليها من الإنترنت، لا تزال مستمرة. ووفقًا لـ SOCRadar، نُشر التحذير المشترك في 6 أكتوبر 2026. وقالت الوكالتان إن المهاجمين يواصلون فحص جدران حماية Fortinet المكشوفة وتجربة بيانات اعتماد حصلوا عليها في وقت سابق، بحسب ما أفادت The Hacker News. ولم يتسنَّ الاطلاع على نص التحذير نفسه لإعداد هذا التقرير؛ ويستند مضمونه هنا إلى الطريقة التي وصفته بها The Hacker News و BleepingComputer و SOCRadar.
يكمن التغيير الرئيسي في الأثر على الضحايا. فبعد الدخول، ينشئ المهاجمون حسابات مسؤولين جديدة لم تكن موجودة على الجهاز من قبل. وفي بعض الحوادث يحذفون بعد ذلك حسابات المسؤولين الأصلية أو يغيّرون بيانات تسجيل الدخول الخاصة بها، فلا يعود بإمكان فريق تقنية المعلومات الشرعي إدارة جدار الحماية الخاص به، بينما يحتفظ المتسللون بالسيطرة ويحاولون التوغل أكثر في الشبكة، وفقًا لما قاله FBI و USSS بحسب The Hacker News و BleepingComputer. وتحذّر الوكالتان من أن التعافي قد يتطلب أكثر من تطبيق التحديثات الأمنية وإعادة تعيين بيانات اعتماد Fortinet. وتنصح SOCRadar المدافعين بالتأكد من امتلاكهم وسيلة خارج النطاق (out-of-band) لاستعادة السيطرة الإدارية على أجهزة حافة الشبكة.
ووفقًا للتقارير، يحصل المهاجمون على موطئ قدمهم الأول باستخدام بيانات اعتماد من تسريبات سابقة أو من سجلات برامج سرقة المعلومات (infostealer)، أو عبر هجمات حشو بيانات الاعتماد ورشّها. ثم يستخرجون بيانات مصادقة إضافية من الأجهزة المخترقة؛ وتصف The Hacker News أداة مكتوبة بلغة Go تُدعى FortigateSniffer تلتقط بصورة سلبية حركة تسجيل الدخول عبر 24 بروتوكولًا. ويجري كسر تجزئات بيانات الاعتماد دون اتصال على عنقود GPU موزّع يعمل بـ Hashcat و Hashtopolis. وقالت الوكالتان إن الحملة تستغل بيانات الاعتماد المعاد استخدامها أو التي كُشفت سابقًا، إضافة إلى التخزين القديم بتنسيق SHA-256 على الأجهزة. ثم تستبعد نصوص برمجية مصائد الاختراق (honeypots)، وتحدد المؤسسات التي تقف وراء كل جهاز، وترتّب الأهداف حسب الإيرادات وبنية الشبكة. وتفيد BleepingComputer بأن هذه التفاصيل ظهرت بعد أن كشف المشغّلون عن غير قصد خادمهم الخلفي.
وقال FBI إن «سلسلة هجوم FortiBleed رُصدت بوصفها نقطة دخول أولية لشركاء برامج الفدية». ووفقًا لـ SOCRadar، يُدرج التحذير من بين هؤلاء الشركاء اللاحقين حاليًا INC/Lynx وبرنامج الفدية Payload. ويُشتبه في أن المشغّل يعمل وسيطًا للوصول الأولي، إذ يجمع إعدادات VPN صالحة للعمل وقوائم أهداف في حزم لبيعها لمجرمين آخرين. وتُحصي SOCRadar، التي وثّقت FortiBleed لأول مرة في يونيو، أكثر من 86,644 جهازًا مخترقًا في 194 دولة، وتؤكد أن هذا الرقم يشمل حالات اختراق مؤكدة وليس تقديرًا للأجهزة المكشوفة. وقالت الشركة لـ The Hacker News إنها أكدت ما لا يقل عن 12 عملية نشر لبرامج الفدية انطلقت من هذا الوصول، مع تشفير مئات الأجهزة الطرفية. وقال Ensar Seker، مسؤول أمن المعلومات (CISO) في SOCRadar، إن التحذير يدعم رأي الشركة بأنه «ينبغي التعامل مع FortiBleed بوصفها عملية وصول نشطة، لا مجرد تسريب لبيانات الاعتماد لمرة واحدة».
وتتجاوز الخطوات الموصى بها إعادة تعيين بيانات الاعتماد. ووفقًا للتقارير، تشمل هذه الخطوات تقييد الوصول الإداري من الإنترنت أو إزالته، وإنهاء جميع جلسات VPN وجلسات المسؤولين النشطة، وإعادة تعيين بيانات اعتماد VPN والمسؤولين في Fortinet، وفرض مصادقة متعددة العوامل مقاومة للتصيد الاحتيالي، ومقارنة الإعدادات بخط أساس معروف بسلامته، وفحص سجلات جدار الحماية و VPN والمصادقة ووحدة التحكم بالنطاق (domain controller) بحثًا عن تغييرات غير مصرّح بها. وينبغي تخزين بيانات اعتماد المسؤولين باستخدام PBKDF2 بدلًا من تجزئات SHA-256 القديمة التي يمكن للمهاجمين كسرها دون اتصال. وتقول SOCRadar إن التحذير يشير أيضًا إلى SSH، الذي ربما أساء الفاعلون استخدامه حيث تُرك المنفذ مفتوحًا، وإلى بيانات اعتماد REST API غير مشروعة تبقى قائمة بعد إعادة التعيين. ويُطلب من المؤسسات التي ترصد اختراقًا محتملًا عزل الأجهزة المتأثرة، وجمع السجلات والأدلة، وإبلاغ FBI و USSS بالحادث. وقال Ben Bernstein من Huntress: «عندما لا يعود لديك وصول إلى جدار الحماية الخاص بك، لا يمكنك ببساطة تطبيق تحديث برمجي والمضي قدمًا».
لماذا يهم
تتعامل مؤسسات كثيرة مع تطبيق تحديث أمني أو إعادة تعيين بيانات الاعتماد على أنه الحل لجهاز حافة شبكية مخترق. وبحسب وصف المصادر للتحذير، فإن ذلك لا يكفي بمجرد أن يمتلك المهاجمون حسابات مسؤولين خاصة بهم أو يمنعوا المالكين من الوصول، وتقول Huntress إن المؤسسات المتأثرة قد تضطر إلى إعادة ضبط الأجهزة على إعدادات المصنع وإعادة بنائها. وتحذّر SOCRadar من أن الأجهزة التي اختُرقت قبل أشهر تبقى ضمن مخزون المهاجمين، وأن قائمة عملاء برامج الفدية قد تتسع مع مرور الوقت. ولم يتسنَّ الاطلاع على نص التحذير نفسه لإعداد هذا التقرير، لذا تستند تفاصيله إلى التقارير المشار إليها.
التسلسل الزمني
· نُشر
الموضوعات#FortiBleed#Fortinet#FBI#برامج الفدية#الوصول الأولي
المصادر
يستند هذا الخبر إلى المصادر التالية. اقرأها للاطلاع على السياق الكامل.
- 1BleepingComputer · تقرير إخباريFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · تقرير إخباريFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · تحليلFortiBleed Is Still Active, Locking Organizations Outsocradar.io



