رفتن به محتوا
ittechwire

اخبار فناوری با منابع روشن

  1. خانه
  2. امنیت

امنیت

FBI هشدار می‌دهد کارزار FortiBleed همچنان فعال است و مدیران را از دستگاه‌های FortiGate بیرون می‌راند

در توصیه‌نامهٔ مشترک FBI و نهاد آمریکایی USSS آمده است که مهاجمان همچنان با اعتبارنامه‌های جمع‌آوری‌شده وارد فایروال‌های در معرض اینترنت Fortinet می‌شوند و در برخی موارد حساب‌های مدیریتی اصلی را حذف یا تغییر می‌دهند.

تحریریهٔ ittechwire5 دقیقه مطالعهمنابع: 3ترجمه با هوش مصنوعی · زبان اصلی: English
نمای جلوی یک فایروال سفید رک‌مونت Fortinet FortiGate 6501F با دستگیره‌ها و ردیف‌هایی از پورت‌های شبکه، که روی فرشی بژ در یک اتاق قرار دارد و با نوارهای خاکستری روشن قاب گرفته شده است. این تصویر خط محصول را نشان می‌دهد، نه دستگاهی را که تحت تأثیر این کارزار قرار گرفته است.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

نکات کلیدی

  1. 1FBI و USSS می‌گویند کارزار FortiBleed علیه فایروال‌های FortiGate و درگاه‌های SSL VPN در معرض اینترنت همچنان فعال است.
  2. 2در برخی رخدادها مهاجمان حساب‌های مدیریتی اصلی را حذف می‌کنند یا اطلاعات ورود آنها را تغییر می‌دهند و مدیران مشروع را از دسترسی به دستگاه‌های خودشان محروم می‌کنند.
  3. 3FBI می‌گوید این زنجیرهٔ حمله نقطهٔ ورودی برای همکاران باج‌افزاری بوده است؛ از INC/Lynx و Payload نام برده شده است.
  4. 4SOCRadar بیش از 86,644 دستگاه نفوذشده در 194 کشور و دست‌کم 12 مورد استقرار باج‌افزار مرتبط با این دسترسی را شمارش کرده است.
  5. 5گام‌های توصیه‌شده شامل قطع دسترسی مدیریتی از اینترنت، پایان‌دادن به نشست‌ها، بازنشانی اعتبارنامه‌ها، احراز هویت چندعاملی مقاوم در برابر فیشینگ و ذخیره‌سازی اعتبارنامه‌ها با PBKDF2 است.

متن کامل خبر

FBI و نهاد آمریکایی USSS هشدار داده‌اند که FortiBleed، کارزاری برای جمع‌آوری اعتبارنامه‌ها که فایروال‌های Fortinet FortiGate و درگاه‌های SSL VPN قابل‌دسترس از اینترنت را هدف گرفته است، همچنان ادامه دارد. به گفتهٔ SOCRadar، این توصیه‌نامهٔ مشترک در 6 اکتبر 2026 منتشر شد. به گزارش The Hacker News، این نهادها گفتند مهاجمان همچنان فایروال‌های در معرض اینترنت Fortinet را اسکن می‌کنند و اعتبارنامه‌هایی را که پیش‌تر به دست آورده بودند امتحان می‌کنند. خود متن توصیه‌نامه برای این گزارش قابل بررسی نبود؛ محتوای آن در اینجا بر پایهٔ توصیف The Hacker News، BleepingComputer و SOCRadar از آن است.

تغییر اصلی در پیامد آن برای قربانیان است. مهاجمان پس از ورود، حساب‌های مدیر جدیدی می‌سازند که پیش‌تر روی دستگاه وجود نداشت. به گفتهٔ FBI و USSS به نقل از The Hacker News و BleepingComputer، آنها در برخی رخدادها سپس حساب‌های مدیریتی اصلی را حذف می‌کنند یا اطلاعات ورود آنها را تغییر می‌دهند، به‌طوری که تیم فناوری اطلاعات مشروع دیگر نمی‌تواند فایروال خود را مدیریت کند، در حالی که نفوذگران کنترل را در دست نگه می‌دارند و می‌کوشند بیشتر به درون شبکه پیش بروند. این نهادها هشدار می‌دهند که بازیابی ممکن است به چیزی بیش از اعمال وصله‌ها و بازنشانی اعتبارنامه‌های Fortinet نیاز داشته باشد. SOCRadar به مدافعان توصیه می‌کند اطمینان حاصل کنند که راهی خارج از باند (out-of-band) برای بازپس‌گیری کنترل مدیریتی دستگاه‌های لبهٔ شبکه در اختیار دارند.

طبق گزارش‌ها، مهاجمان نخستین جای پای خود را با اعتبارنامه‌هایی از نشت‌های پیشین یا لاگ‌های بدافزارهای سرقت اطلاعات (infostealer)، یا از طریق حملات پرکردن اعتبارنامه (credential stuffing) و پاشش رمز عبور (spraying) به دست می‌آورند. سپس داده‌های احراز هویت بیشتری را از دستگاه‌های نفوذشده بیرون می‌کشند؛ The Hacker News ابزاری مبتنی بر Go به نام FortigateSniffer را توصیف می‌کند که ترافیک ورود را در 24 پروتکل به‌صورت غیرفعال شنود می‌کند. هش‌های اعتبارنامه به‌صورت آفلاین روی یک خوشهٔ GPU توزیع‌شده که Hashcat و Hashtopolis را اجرا می‌کند شکسته می‌شوند. این نهادها گفتند این کارزار از اعتبارنامه‌های تکراری یا پیش‌تر افشاشده و نیز از ذخیره‌سازی قدیمی SHA-256 روی دستگاه‌ها سوءاستفاده می‌کند. سپس اسکریپت‌ها هانی‌پات‌ها (honeypots) را کنار می‌گذارند، سازمان‌های پشت هر دستگاه را شناسایی می‌کنند و اهداف را بر اساس درآمد و ساختار شبکه رتبه‌بندی می‌کنند. BleepingComputer گزارش می‌دهد که این جزئیات پس از آن آشکار شد که گردانندگان به‌طور تصادفی سرور پشتیبان (backend) خود را در معرض دید گذاشتند.

FBI گفت: «زنجیرهٔ حملهٔ FortiBleed به‌عنوان نقطهٔ ورود اولیه برای همکاران باج‌افزاری مشاهده شده است». به گفتهٔ SOCRadar، توصیه‌نامه این همکاران پایین‌دستی را در حال حاضر شامل INC/Lynx و باج‌افزار Payload می‌داند. گرداننده مظنون است که به‌عنوان کارگزار دسترسی اولیه فعالیت می‌کند و پیکربندی‌های کارآمد VPN و فهرست‌های اهداف را در قالب بسته‌هایی برای فروش به دیگر مجرمان آماده می‌کند. SOCRadar که نخستین بار در ماه ژوئن FortiBleed را مستند کرد، بیش از 86,644 دستگاه نفوذشده در 194 کشور را شمارش کرده و تأکید می‌کند که این رقم مربوط به نفوذهای تأییدشده است، نه برآوردی از دستگاه‌های در معرض. این شرکت به The Hacker News گفت که دست‌کم 12 مورد استقرار باج‌افزار ناشی از این دسترسی را تأیید کرده است که در آنها صدها نقطهٔ پایانی رمزگذاری شده‌اند. Ensar Seker، مدیر ارشد امنیت اطلاعات (CISO) در SOCRadar، گفت این توصیه‌نامه از دیدگاه شرکت پشتیبانی می‌کند که «FortiBleed باید به‌عنوان یک عملیات دسترسی فعال در نظر گرفته شود، نه یک نشت یک‌بارهٔ اعتبارنامه».

گام‌های توصیه‌شده از بازنشانی اعتبارنامه‌ها فراتر می‌رود. طبق گزارش‌ها، این گام‌ها شامل محدودکردن یا حذف دسترسی مدیریتی از اینترنت، پایان‌دادن به همهٔ نشست‌های فعال VPN و مدیریتی، بازنشانی اعتبارنامه‌های VPN و مدیریتی Fortinet، الزام به احراز هویت چندعاملی مقاوم در برابر فیشینگ، مقایسهٔ پیکربندی‌ها با یک خط مبنای سالمِ شناخته‌شده و بررسی لاگ‌های فایروال، VPN، احراز هویت و کنترل‌کنندهٔ دامنه (domain controller) برای یافتن تغییرات غیرمجاز است. اعتبارنامه‌های مدیر باید به‌جای هش‌های قدیمی SHA-256، که مهاجمان می‌توانند آنها را به‌صورت آفلاین بشکنند، با PBKDF2 ذخیره شوند. SOCRadar می‌گوید توصیه‌نامه همچنین به SSH اشاره می‌کند که عاملان ممکن است در مواردی که پورت باز مانده بود از آن سوءاستفاده کرده باشند، و نیز به اعتبارنامه‌های غیرمجاز REST API که پس از بازنشانی باقی می‌مانند. از سازمان‌هایی که نفوذ احتمالی را تشخیص می‌دهند خواسته شده است دستگاه‌های آسیب‌دیده را ایزوله کنند، لاگ‌ها و شواهد را جمع‌آوری کنند و حادثه را به FBI و USSS گزارش دهند. Ben Bernstein از Huntress گفت: «وقتی دیگر به فایروال خودتان دسترسی ندارید، نمی‌توانید صرفاً یک وصلهٔ نرم‌افزاری اعمال کنید و از آن بگذرید».

چرا مهم است

بسیاری از سازمان‌ها اعمال یک وصله یا بازنشانی اعتبارنامه‌ها را راه‌حل یک دستگاه لبهٔ شبکهٔ نفوذشده می‌دانند. بنا بر توصیفی که منابع از توصیه‌نامه ارائه می‌کنند، هنگامی که مهاجمان حساب‌های مدیریتی خود را در اختیار دارند یا مالکان را از دسترسی محروم کرده‌اند، این کار کافی نیست و Huntress می‌گوید سازمان‌های آسیب‌دیده ممکن است ناچار شوند سخت‌افزار را به تنظیمات کارخانه بازنشانی کرده و از نو بسازند. SOCRadar هشدار می‌دهد که دستگاه‌هایی که ماه‌ها پیش نفوذ شده‌اند در فهرست موجودی مهاجمان باقی می‌مانند و فهرست مشتریان باج‌افزاری می‌تواند به‌مرور زمان گسترش یابد. خود متن توصیه‌نامه برای این گزارش قابل بررسی نبود، بنابراین جزئیات آن به گزارش‌های ذکرشده متکی است.

گاه‌شمار

  1. · منتشرشده

موضوع‌ها#FortiBleed#Fortinet#FBI#باج‌افزار#دسترسی اولیه

منابع

این خبر بر منابع زیر استوار است. برای بافت کامل، آن‌ها را بخوانید.

  1. 1BleepingComputer · گزارش خبریFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · گزارش خبریFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · تحلیلFortiBleed Is Still Active, Locking Organizations Outsocradar.io