FBI-এর সতর্কবার্তা: FortiBleed অভিযান এখনও সক্রিয়, FortiGate ডিভাইস থেকে অ্যাডমিনদের লক আউট করা হচ্ছে
FBI ও মার্কিন সংস্থা USSS-এর যৌথ অ্যাডভাইজরি অনুযায়ী, আক্রমণকারীরা সংগৃহীত ক্রেডেনশিয়াল দিয়ে এখনও উন্মুক্ত Fortinet ফায়ারওয়ালে লগইন করছে এবং কিছু ক্ষেত্রে মূল অ্যাডমিন অ্যাকাউন্ট মুছে ফেলছে বা পরিবর্তন করছে।

মূল বিষয়
- 1FBI ও USSS জানিয়েছে, উন্মুক্ত FortiGate ফায়ারওয়াল ও SSL VPN গেটওয়ের বিরুদ্ধে FortiBleed অভিযান এখনও সক্রিয়।
- 2কিছু ঘটনায় আক্রমণকারীরা মূল অ্যাডমিন অ্যাকাউন্ট মুছে ফেলে বা সেগুলোর লগইন তথ্য বদলে দেয়, ফলে বৈধ অ্যাডমিনিস্ট্রেটররা নিজেদের ডিভাইস থেকে লক আউট হয়ে যান।
- 3FBI বলছে, আক্রমণ শৃঙ্খলটি র্যানসমওয়্যার অ্যাফিলিয়েটদের প্রবেশপথ হিসেবে কাজ করেছে; INC/Lynx ও Payload-এর নাম উল্লেখ করা হয়েছে।
- 4SOCRadar 194টি দেশে 86,644-এর বেশি আক্রান্ত ডিভাইস এবং এই অ্যাক্সেসের সঙ্গে যুক্ত অন্তত 12টি র্যানসমওয়্যার ডিপ্লয়মেন্ট গণনা করেছে।
- 5প্রস্তাবিত পদক্ষেপের মধ্যে রয়েছে ইন্টারনেটমুখী ম্যানেজমেন্ট বন্ধ করা, সেশন শেষ করা, ক্রেডেনশিয়াল রিসেট, ফিশিং-প্রতিরোধী MFA এবং PBKDF2 দিয়ে ক্রেডেনশিয়াল সংরক্ষণ।
পুরো খবর
FBI ও মার্কিন সংস্থা USSS সতর্ক করেছে যে FortiBleed — ইন্টারনেট থেকে প্রবেশযোগ্য Fortinet FortiGate ফায়ারওয়াল ও SSL VPN গেটওয়েকে লক্ষ্য করে চালানো একটি ক্রেডেনশিয়াল সংগ্রহ অভিযান — এখনও চলছে। SOCRadar-এর তথ্য অনুযায়ী, যৌথ অ্যাডভাইজরিটি 6 অক্টোবর, 2026 তারিখে প্রকাশিত হয়। The Hacker News-এর প্রতিবেদন অনুযায়ী, সংস্থাগুলো জানিয়েছে যে আক্রমণকারীরা উন্মুক্ত Fortinet ফায়ারওয়ালগুলো স্ক্যান করে চলেছে এবং আগে সংগ্রহ করা ক্রেডেনশিয়াল দিয়ে চেষ্টা চালাচ্ছে। এই প্রতিবেদনের জন্য অ্যাডভাইজরিটি সরাসরি পর্যালোচনা করা সম্ভব হয়নি; এখানে এর বিষয়বস্তু The Hacker News, BleepingComputer ও SOCRadar যেভাবে বর্ণনা করেছে তার ভিত্তিতে উপস্থাপিত।
মূল পরিবর্তনটি ভুক্তভোগীদের ওপর প্রভাবে। ভেতরে ঢোকার পর আক্রমণকারীরা নতুন অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট তৈরি করে, যা আগে ডিভাইসে ছিল না। The Hacker News ও BleepingComputer-এর বরাতে FBI ও USSS জানিয়েছে, কিছু ঘটনায় তারা এরপর মূল অ্যাডমিন অ্যাকাউন্ট মুছে ফেলে বা সেগুলোর লগইন তথ্য বদলে দেয়, ফলে বৈধ আইটি দল নিজেদের ফায়ারওয়াল আর পরিচালনা করতে পারে না, অথচ অনুপ্রবেশকারীরা নিয়ন্ত্রণ ধরে রাখে এবং নেটওয়ার্কের আরও গভীরে যাওয়ার চেষ্টা করে। সংস্থাগুলো সতর্ক করেছে যে পুনরুদ্ধারের জন্য প্যাচ প্রয়োগ ও Fortinet ক্রেডেনশিয়াল রিসেট করার চেয়েও বেশি কিছু লাগতে পারে। SOCRadar পরামর্শ দিয়েছে, প্রতিরক্ষাকারীরা যেন এজ ডিভাইসের প্রশাসনিক নিয়ন্ত্রণ ফিরে পেতে একটি আউট-অব-ব্যান্ড উপায় নিশ্চিত রাখে।
প্রতিবেদন অনুযায়ী, আক্রমণকারীরা প্রথম অবস্থান পায় আগের ফাঁস বা ইনফোস্টিলার লগ থেকে পাওয়া ক্রেডেনশিয়াল দিয়ে, অথবা ক্রেডেনশিয়াল স্টাফিং ও স্প্রেয়িংয়ের মাধ্যমে। এরপর তারা আক্রান্ত ডিভাইস থেকে আরও প্রমাণীকরণ তথ্য সংগ্রহ করে; The Hacker News Go-ভিত্তিক FortigateSniffer নামের একটি টুলের বর্ণনা দিয়েছে, যা 24টি প্রোটোকলে লগইন ট্রাফিক নিষ্ক্রিয়ভাবে ধারণ করে। ক্রেডেনশিয়াল হ্যাশগুলো Hashcat ও Hashtopolis চালিত একটি বিতরণকৃত GPU ক্লাস্টারে অফলাইনে ক্র্যাক করা হয়। সংস্থাগুলো জানিয়েছে, অভিযানটি পুনর্ব্যবহৃত বা আগে ফাঁস হওয়া ক্রেডেনশিয়াল এবং ডিভাইসে পুরোনো SHA-256 সংরক্ষণ পদ্ধতির সুযোগ নেয়। এরপর স্ক্রিপ্টের মাধ্যমে হানিপট বাদ দেওয়া হয়, প্রতিটি ডিভাইসের পেছনের প্রতিষ্ঠান চিহ্নিত করা হয় এবং রাজস্ব ও নেটওয়ার্ক কাঠামো অনুযায়ী লক্ষ্যবস্তুর ক্রম নির্ধারণ করা হয়। BleepingComputer জানিয়েছে, অপারেটররা দুর্ঘটনাবশত নিজেদের ব্যাকএন্ড সার্ভার উন্মুক্ত করে ফেলার পর এসব তথ্য প্রকাশ্যে আসে।
FBI বলেছে, “FortiBleed আক্রমণ শৃঙ্খলকে র্যানসমওয়্যার অ্যাফিলিয়েটদের প্রাথমিক প্রবেশপথ হিসেবে দেখা গেছে”। SOCRadar-এর তথ্য অনুযায়ী, অ্যাডভাইজরিতে এই ডাউনস্ট্রিম অ্যাফিলিয়েটদের মধ্যে বর্তমানে INC/Lynx ও Payload র্যানসমওয়্যারের নাম রয়েছে। অপারেটরটি একজন ইনিশিয়াল অ্যাক্সেস ব্রোকার হিসেবে কাজ করছে বলে সন্দেহ করা হচ্ছে, যে কার্যকর VPN কনফিগারেশন ও লক্ষ্য তালিকা একত্র করে অন্য অপরাধীদের কাছে বিক্রি করে। জুনে প্রথম FortiBleed নথিভুক্ত করা SOCRadar 194টি দেশে 86,644-এর বেশি আক্রান্ত ডিভাইস গণনা করেছে এবং জোর দিয়ে বলেছে যে এই সংখ্যা নিশ্চিত আক্রমণের, উন্মুক্ততার অনুমান নয়। প্রতিষ্ঠানটি The Hacker News-কে জানিয়েছে, এই অ্যাক্সেস থেকে উদ্ভূত অন্তত 12টি র্যানসমওয়্যার ডিপ্লয়মেন্ট তারা নিশ্চিত করেছে, যাতে শত শত এন্ডপয়েন্ট এনক্রিপ্ট হয়েছে। SOCRadar-এর CISO Ensar Seker বলেছেন, অ্যাডভাইজরিটি প্রতিষ্ঠানের এই মতকে সমর্থন করে যে “FortiBleed-কে একটি সক্রিয় অ্যাক্সেস অপারেশন হিসেবে বিবেচনা করা উচিত, এককালীন ক্রেডেনশিয়াল ফাঁস হিসেবে নয়”।
প্রস্তাবিত পদক্ষেপগুলো শুধু ক্রেডেনশিয়াল রিসেটের মধ্যে সীমাবদ্ধ নয়। প্রতিবেদন অনুযায়ী, এর মধ্যে রয়েছে ইন্টারনেট থেকে ম্যানেজমেন্ট অ্যাক্সেস সীমিত বা বন্ধ করা, সব সক্রিয় VPN ও অ্যাডমিন সেশন শেষ করা, Fortinet VPN ও অ্যাডমিন ক্রেডেনশিয়াল রিসেট করা, ফিশিং-প্রতিরোধী মাল্টি-ফ্যাক্টর অথেনটিকেশন বাধ্যতামূলক করা, কনফিগারেশনকে একটি পরিচিত-নিরাপদ বেসলাইনের সঙ্গে তুলনা করা এবং অননুমোদিত পরিবর্তনের জন্য ফায়ারওয়াল, VPN, অথেনটিকেশন ও ডোমেইন কন্ট্রোলার লগ পরীক্ষা করা। অ্যাডমিনিস্ট্রেটর ক্রেডেনশিয়াল পুরোনো SHA-256 হ্যাশের বদলে PBKDF2 দিয়ে সংরক্ষণ করা উচিত, কারণ পুরোনো হ্যাশ আক্রমণকারীরা অফলাইনে ক্র্যাক করতে পারে। SOCRadar বলছে, অ্যাডভাইজরিতে SSH-এর কথাও বলা হয়েছে, যেখানে পোর্ট খোলা ছিল সেখানে হামলাকারীরা এর অপব্যবহার করে থাকতে পারে, এবং রিসেটের পরও টিকে থাকা অবৈধ REST API ক্রেডেনশিয়ালের কথাও উল্লেখ আছে। সম্ভাব্য আক্রমণ শনাক্তকারী প্রতিষ্ঠানগুলোকে আক্রান্ত ডিভাইস বিচ্ছিন্ন করতে, লগ ও আর্টিফ্যাক্ট সংগ্রহ করতে এবং FBI ও USSS-এর কাছে ঘটনাটি জানাতে বলা হয়েছে। Huntress-এর Ben Bernstein বলেছেন: “যখন নিজের ফায়ারওয়ালেই আর আপনার অ্যাক্সেস থাকে না, তখন শুধু একটি সফটওয়্যার প্যাচ প্রয়োগ করে এগিয়ে যাওয়া যায় না”।
কেন গুরুত্বপূর্ণ
অনেক প্রতিষ্ঠান আক্রান্ত এজ ডিভাইসের সমাধান হিসেবে একটি প্যাচ বা ক্রেডেনশিয়াল রিসেটকেই যথেষ্ট মনে করে। সূত্রগুলো অ্যাডভাইজরিটিকে যেভাবে বর্ণনা করেছে, সে অনুযায়ী আক্রমণকারীদের হাতে নিজস্ব অ্যাডমিন অ্যাকাউন্ট থাকলে বা তারা মালিকদের লক আউট করে দিলে তা যথেষ্ট নয়, এবং Huntress বলছে আক্রান্ত প্রতিষ্ঠানগুলোকে হার্ডওয়্যার ফ্যাক্টরি রিসেট করে নতুন করে গড়ে তুলতে হতে পারে। SOCRadar সতর্ক করেছে, কয়েক মাস আগে আক্রান্ত ডিভাইসগুলোও আক্রমণকারীদের তালিকায় থেকে যায় এবং র্যানসমওয়্যার ক্রেতাদের তালিকা সময়ের সঙ্গে বাড়তে পারে। এই প্রতিবেদনের জন্য অ্যাডভাইজরির মূল পাঠ্য পর্যালোচনা করা সম্ভব হয়নি, তাই এর বিবরণ উদ্ধৃত প্রতিবেদনগুলোর ওপর নির্ভরশীল।
সময়রেখা
· প্রকাশিত
বিষয়#FortiBleed#Fortinet#FBI#র্যানসমওয়্যার#ইনিশিয়াল অ্যাক্সেস
উৎস
এই খবরটি নিচের সূত্রগুলোর ওপর ভিত্তি করে লেখা। পূর্ণ প্রেক্ষাপটের জন্য সেগুলো পড়ুন।
- 1BleepingComputer · সংবাদ প্রতিবেদনFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · সংবাদ প্রতিবেদনFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · বিশ্লেষণFortiBleed Is Still Active, Locking Organizations Outsocradar.io



