FBI هشدار میدهد کارزار FortiBleed همچنان فعال است و مدیران را از دستگاههای FortiGate بیرون میراند
در توصیهنامهٔ مشترک FBI و نهاد آمریکایی USSS آمده است که مهاجمان همچنان با اعتبارنامههای جمعآوریشده وارد فایروالهای در معرض اینترنت Fortinet میشوند و در برخی موارد حسابهای مدیریتی اصلی را حذف یا تغییر میدهند.

نکات کلیدی
- 1FBI و USSS میگویند کارزار FortiBleed علیه فایروالهای FortiGate و درگاههای SSL VPN در معرض اینترنت همچنان فعال است.
- 2در برخی رخدادها مهاجمان حسابهای مدیریتی اصلی را حذف میکنند یا اطلاعات ورود آنها را تغییر میدهند و مدیران مشروع را از دسترسی به دستگاههای خودشان محروم میکنند.
- 3FBI میگوید این زنجیرهٔ حمله نقطهٔ ورودی برای همکاران باجافزاری بوده است؛ از INC/Lynx و Payload نام برده شده است.
- 4SOCRadar بیش از 86,644 دستگاه نفوذشده در 194 کشور و دستکم 12 مورد استقرار باجافزار مرتبط با این دسترسی را شمارش کرده است.
- 5گامهای توصیهشده شامل قطع دسترسی مدیریتی از اینترنت، پایاندادن به نشستها، بازنشانی اعتبارنامهها، احراز هویت چندعاملی مقاوم در برابر فیشینگ و ذخیرهسازی اعتبارنامهها با PBKDF2 است.
متن کامل خبر
FBI و نهاد آمریکایی USSS هشدار دادهاند که FortiBleed، کارزاری برای جمعآوری اعتبارنامهها که فایروالهای Fortinet FortiGate و درگاههای SSL VPN قابلدسترس از اینترنت را هدف گرفته است، همچنان ادامه دارد. به گفتهٔ SOCRadar، این توصیهنامهٔ مشترک در 6 اکتبر 2026 منتشر شد. به گزارش The Hacker News، این نهادها گفتند مهاجمان همچنان فایروالهای در معرض اینترنت Fortinet را اسکن میکنند و اعتبارنامههایی را که پیشتر به دست آورده بودند امتحان میکنند. خود متن توصیهنامه برای این گزارش قابل بررسی نبود؛ محتوای آن در اینجا بر پایهٔ توصیف The Hacker News، BleepingComputer و SOCRadar از آن است.
تغییر اصلی در پیامد آن برای قربانیان است. مهاجمان پس از ورود، حسابهای مدیر جدیدی میسازند که پیشتر روی دستگاه وجود نداشت. به گفتهٔ FBI و USSS به نقل از The Hacker News و BleepingComputer، آنها در برخی رخدادها سپس حسابهای مدیریتی اصلی را حذف میکنند یا اطلاعات ورود آنها را تغییر میدهند، بهطوری که تیم فناوری اطلاعات مشروع دیگر نمیتواند فایروال خود را مدیریت کند، در حالی که نفوذگران کنترل را در دست نگه میدارند و میکوشند بیشتر به درون شبکه پیش بروند. این نهادها هشدار میدهند که بازیابی ممکن است به چیزی بیش از اعمال وصلهها و بازنشانی اعتبارنامههای Fortinet نیاز داشته باشد. SOCRadar به مدافعان توصیه میکند اطمینان حاصل کنند که راهی خارج از باند (out-of-band) برای بازپسگیری کنترل مدیریتی دستگاههای لبهٔ شبکه در اختیار دارند.
طبق گزارشها، مهاجمان نخستین جای پای خود را با اعتبارنامههایی از نشتهای پیشین یا لاگهای بدافزارهای سرقت اطلاعات (infostealer)، یا از طریق حملات پرکردن اعتبارنامه (credential stuffing) و پاشش رمز عبور (spraying) به دست میآورند. سپس دادههای احراز هویت بیشتری را از دستگاههای نفوذشده بیرون میکشند؛ The Hacker News ابزاری مبتنی بر Go به نام FortigateSniffer را توصیف میکند که ترافیک ورود را در 24 پروتکل بهصورت غیرفعال شنود میکند. هشهای اعتبارنامه بهصورت آفلاین روی یک خوشهٔ GPU توزیعشده که Hashcat و Hashtopolis را اجرا میکند شکسته میشوند. این نهادها گفتند این کارزار از اعتبارنامههای تکراری یا پیشتر افشاشده و نیز از ذخیرهسازی قدیمی SHA-256 روی دستگاهها سوءاستفاده میکند. سپس اسکریپتها هانیپاتها (honeypots) را کنار میگذارند، سازمانهای پشت هر دستگاه را شناسایی میکنند و اهداف را بر اساس درآمد و ساختار شبکه رتبهبندی میکنند. BleepingComputer گزارش میدهد که این جزئیات پس از آن آشکار شد که گردانندگان بهطور تصادفی سرور پشتیبان (backend) خود را در معرض دید گذاشتند.
FBI گفت: «زنجیرهٔ حملهٔ FortiBleed بهعنوان نقطهٔ ورود اولیه برای همکاران باجافزاری مشاهده شده است». به گفتهٔ SOCRadar، توصیهنامه این همکاران پاییندستی را در حال حاضر شامل INC/Lynx و باجافزار Payload میداند. گرداننده مظنون است که بهعنوان کارگزار دسترسی اولیه فعالیت میکند و پیکربندیهای کارآمد VPN و فهرستهای اهداف را در قالب بستههایی برای فروش به دیگر مجرمان آماده میکند. SOCRadar که نخستین بار در ماه ژوئن FortiBleed را مستند کرد، بیش از 86,644 دستگاه نفوذشده در 194 کشور را شمارش کرده و تأکید میکند که این رقم مربوط به نفوذهای تأییدشده است، نه برآوردی از دستگاههای در معرض. این شرکت به The Hacker News گفت که دستکم 12 مورد استقرار باجافزار ناشی از این دسترسی را تأیید کرده است که در آنها صدها نقطهٔ پایانی رمزگذاری شدهاند. Ensar Seker، مدیر ارشد امنیت اطلاعات (CISO) در SOCRadar، گفت این توصیهنامه از دیدگاه شرکت پشتیبانی میکند که «FortiBleed باید بهعنوان یک عملیات دسترسی فعال در نظر گرفته شود، نه یک نشت یکبارهٔ اعتبارنامه».
گامهای توصیهشده از بازنشانی اعتبارنامهها فراتر میرود. طبق گزارشها، این گامها شامل محدودکردن یا حذف دسترسی مدیریتی از اینترنت، پایاندادن به همهٔ نشستهای فعال VPN و مدیریتی، بازنشانی اعتبارنامههای VPN و مدیریتی Fortinet، الزام به احراز هویت چندعاملی مقاوم در برابر فیشینگ، مقایسهٔ پیکربندیها با یک خط مبنای سالمِ شناختهشده و بررسی لاگهای فایروال، VPN، احراز هویت و کنترلکنندهٔ دامنه (domain controller) برای یافتن تغییرات غیرمجاز است. اعتبارنامههای مدیر باید بهجای هشهای قدیمی SHA-256، که مهاجمان میتوانند آنها را بهصورت آفلاین بشکنند، با PBKDF2 ذخیره شوند. SOCRadar میگوید توصیهنامه همچنین به SSH اشاره میکند که عاملان ممکن است در مواردی که پورت باز مانده بود از آن سوءاستفاده کرده باشند، و نیز به اعتبارنامههای غیرمجاز REST API که پس از بازنشانی باقی میمانند. از سازمانهایی که نفوذ احتمالی را تشخیص میدهند خواسته شده است دستگاههای آسیبدیده را ایزوله کنند، لاگها و شواهد را جمعآوری کنند و حادثه را به FBI و USSS گزارش دهند. Ben Bernstein از Huntress گفت: «وقتی دیگر به فایروال خودتان دسترسی ندارید، نمیتوانید صرفاً یک وصلهٔ نرمافزاری اعمال کنید و از آن بگذرید».
چرا مهم است
بسیاری از سازمانها اعمال یک وصله یا بازنشانی اعتبارنامهها را راهحل یک دستگاه لبهٔ شبکهٔ نفوذشده میدانند. بنا بر توصیفی که منابع از توصیهنامه ارائه میکنند، هنگامی که مهاجمان حسابهای مدیریتی خود را در اختیار دارند یا مالکان را از دسترسی محروم کردهاند، این کار کافی نیست و Huntress میگوید سازمانهای آسیبدیده ممکن است ناچار شوند سختافزار را به تنظیمات کارخانه بازنشانی کرده و از نو بسازند. SOCRadar هشدار میدهد که دستگاههایی که ماهها پیش نفوذ شدهاند در فهرست موجودی مهاجمان باقی میمانند و فهرست مشتریان باجافزاری میتواند بهمرور زمان گسترش یابد. خود متن توصیهنامه برای این گزارش قابل بررسی نبود، بنابراین جزئیات آن به گزارشهای ذکرشده متکی است.
گاهشمار
· منتشرشده
موضوعها#FortiBleed#Fortinet#FBI#باجافزار#دسترسی اولیه
منابع
این خبر بر منابع زیر استوار است. برای بافت کامل، آنها را بخوانید.
- 1BleepingComputer · گزارش خبریFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · گزارش خبریFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · تحلیلFortiBleed Is Still Active, Locking Organizations Outsocradar.io



