सामग्री पर जाएँ
ittechwire

स्पष्ट स्रोतों के साथ टेक समाचार

  1. होम
  2. सुरक्षा

सुरक्षा

FBI की चेतावनी: FortiBleed अभियान अब भी सक्रिय, FortiGate डिवाइसों से एडमिन को बाहर कर रहा है

FBI और अमेरिकी एजेंसी USSS की संयुक्त एडवाइज़री के अनुसार, हमलावर हार्वेस्ट किए गए क्रेडेंशियल से अब भी एक्सपोज़्ड Fortinet फ़ायरवॉल में लॉग इन कर रहे हैं और कुछ मामलों में मूल एडमिन अकाउंट हटा या बदल देते हैं।

ittechwire संपादकीय5 मिनट पढ़ेंस्रोत: 3एआई अनुवाद · मूल भाषा: English
सफ़ेद Fortinet FortiGate 6501F रैक-माउंट फ़ायरवॉल का फ्रंट पैनल, हैंडल और नेटवर्क पोर्ट की कतारों के साथ, बेज रंग के कालीन पर, हल्की ग्रे पट्टियों से घिरा; यह उत्पाद श्रृंखला दिखाता है, अभियान से प्रभावित कोई डिवाइस नहीं।
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

मुख्य बातें

  1. 1FBI और USSS के अनुसार, एक्सपोज़्ड FortiGate फ़ायरवॉल और SSL VPN गेटवे के ख़िलाफ़ FortiBleed अभियान अब भी सक्रिय है।
  2. 2कुछ घटनाओं में हमलावर मूल एडमिन अकाउंट हटा देते हैं या उनका लॉगिन डेटा बदल देते हैं, जिससे वैध एडमिनिस्ट्रेटर अपने ही डिवाइसों से बाहर हो जाते हैं।
  3. 3FBI के अनुसार, यह अटैक चेन रैनसमवेयर एफ़िलिएट्स के लिए प्रवेश बिंदु रही है; INC/Lynx और Payload के नाम लिए गए हैं।
  4. 4SOCRadar 194 देशों में 86,644 से अधिक कॉम्प्रोमाइज़ हुए डिवाइस और इस एक्सेस से जुड़े कम से कम 12 रैनसमवेयर डिप्लॉयमेंट गिनता है।
  5. 5सुझाए गए कदमों में इंटरनेट-फ़ेसिंग मैनेजमेंट हटाना, सेशन समाप्त करना, क्रेडेंशियल रीसेट करना, फ़िशिंग-प्रतिरोधी MFA और PBKDF2 क्रेडेंशियल स्टोरेज शामिल हैं।

पूरी खबर

FBI और अमेरिकी एजेंसी USSS ने चेतावनी दी है कि FortiBleed, जो इंटरनेट से पहुँच योग्य Fortinet FortiGate फ़ायरवॉल और SSL VPN गेटवे को निशाना बनाने वाला एक क्रेडेंशियल हार्वेस्टिंग अभियान है, अब भी जारी है। SOCRadar के अनुसार, यह संयुक्त एडवाइज़री 6 अक्टूबर 2026 को प्रकाशित हुई। The Hacker News की रिपोर्ट के अनुसार, एजेंसियों ने कहा कि हमलावर एक्सपोज़्ड Fortinet फ़ायरवॉल को स्कैन करते रहते हैं और पहले हासिल किए गए क्रेडेंशियल आज़माते रहते हैं। इस रिपोर्ट के लिए स्वयं एडवाइज़री की समीक्षा नहीं की जा सकी; यहाँ उसकी सामग्री इस पर आधारित है कि The Hacker News, BleepingComputer और SOCRadar उसका वर्णन कैसे करते हैं।

मुख्य बदलाव पीड़ितों पर पड़ने वाला असर है। अंदर पहुँचने के बाद हमलावर नए एडमिनिस्ट्रेटर अकाउंट बनाते हैं जो पहले डिवाइस पर मौजूद नहीं थे। The Hacker News और BleepingComputer के अनुसार, FBI और USSS ने कहा कि कुछ घटनाओं में वे इसके बाद मूल एडमिन अकाउंट हटा देते हैं या उनका लॉगिन डेटा बदल देते हैं, जिससे वैध आईटी टीम अपना ही फ़ायरवॉल प्रबंधित नहीं कर पाती, जबकि घुसपैठिए नियंत्रण बनाए रखते हैं और नेटवर्क में आगे बढ़ने की कोशिश करते हैं। एजेंसियों ने चेताया है कि रिकवरी के लिए पैच लगाने और Fortinet क्रेडेंशियल रीसेट करने से अधिक की ज़रूरत पड़ सकती है। SOCRadar डिफ़ेंडरों को सलाह देता है कि वे सुनिश्चित करें कि उनके पास एज डिवाइसों पर प्रशासनिक नियंत्रण वापस पाने का कोई आउट-ऑफ़-बैंड तरीका मौजूद हो।

रिपोर्टों के अनुसार, हमलावर पहली पैठ पहले के लीक या इन्फोस्टीलर लॉग से मिले क्रेडेंशियल के ज़रिए, या क्रेडेंशियल स्टफ़िंग और स्प्रेइंग के माध्यम से बनाते हैं। इसके बाद वे कॉम्प्रोमाइज़ हुए डिवाइसों से और प्रमाणीकरण डेटा निकालते हैं; The Hacker News Go-आधारित एक टूल FortigateSniffer का वर्णन करता है, जो 24 प्रोटोकॉल में लॉगिन ट्रैफ़िक को निष्क्रिय रूप से कैप्चर करता है। क्रेडेंशियल हैश को Hashcat और Hashtopolis चलाने वाले एक वितरित GPU क्लस्टर पर ऑफ़लाइन क्रैक किया जाता है। एजेंसियों ने कहा कि यह अभियान दोबारा इस्तेमाल किए गए या पहले से उजागर क्रेडेंशियल और डिवाइसों पर पुराने (लेगेसी) SHA-256 स्टोरेज का फ़ायदा उठाता है। फिर स्क्रिप्ट हनीपॉट को छाँटकर अलग करती हैं, हर डिवाइस के पीछे के संगठनों की पहचान करती हैं और लक्ष्यों को राजस्व और नेटवर्क संरचना के आधार पर रैंक करती हैं। BleepingComputer की रिपोर्ट के अनुसार, ये विवरण तब सामने आए जब ऑपरेटरों ने गलती से अपना ही बैकएंड सर्वर उजागर कर दिया।

FBI ने कहा कि “FortiBleed अटैक चेन को रैनसमवेयर एफ़िलिएट्स के लिए प्रारंभिक प्रवेश बिंदु के रूप में देखा गया है”। SOCRadar के अनुसार, एडवाइज़री में इन डाउनस्ट्रीम एफ़िलिएट्स में फ़िलहाल INC/Lynx और Payload रैनसमवेयर शामिल बताए गए हैं। ऑपरेटर पर संदेह है कि वह एक इनिशियल एक्सेस ब्रोकर के रूप में काम करता है, जो काम करने वाले VPN कॉन्फ़िगरेशन और लक्ष्य सूचियों को बंडल करके अन्य अपराधियों को बेचता है। SOCRadar, जिसने जून में पहली बार FortiBleed का दस्तावेज़ीकरण किया था, 194 देशों में 86,644 से अधिक कॉम्प्रोमाइज़ हुए डिवाइस गिनता है और ज़ोर देता है कि यह आँकड़ा पुष्ट कॉम्प्रोमाइज़ का है, एक्सपोज़र का अनुमान नहीं। फ़र्म ने The Hacker News को बताया कि उसने इस एक्सेस से उपजे कम से कम 12 रैनसमवेयर डिप्लॉयमेंट की पुष्टि की है, जिनमें सैकड़ों एंडपॉइंट एन्क्रिप्ट किए गए। SOCRadar के CISO Ensar Seker ने कहा कि एडवाइज़री फ़र्म के इस दृष्टिकोण का समर्थन करती है कि “FortiBleed को एक सक्रिय एक्सेस ऑपरेशन के रूप में देखा जाना चाहिए, न कि एक बार के क्रेडेंशियल लीक के रूप में”।

सुझाए गए कदम क्रेडेंशियल रीसेट करने से आगे जाते हैं। रिपोर्टों के अनुसार, इनमें इंटरनेट से मैनेजमेंट एक्सेस को सीमित करना या हटाना, सभी सक्रिय VPN और एडमिन सेशन समाप्त करना, Fortinet VPN और एडमिन क्रेडेंशियल रीसेट करना, फ़िशिंग-प्रतिरोधी मल्टी-फ़ैक्टर ऑथेंटिकेशन लागू करना, कॉन्फ़िगरेशन की तुलना एक ज्ञात-सुरक्षित बेसलाइन से करना और अनधिकृत बदलावों के लिए फ़ायरवॉल, VPN, ऑथेंटिकेशन और डोमेन कंट्रोलर लॉग की जाँच करना शामिल है। एडमिनिस्ट्रेटर क्रेडेंशियल को पुराने SHA-256 हैश के बजाय PBKDF2 के साथ संग्रहीत किया जाना चाहिए, क्योंकि हमलावर उन हैश को ऑफ़लाइन क्रैक कर सकते हैं। SOCRadar का कहना है कि एडवाइज़री SSH की ओर भी इशारा करती है, जिसका दुरुपयोग हमलावरों ने वहाँ किया हो सकता है जहाँ पोर्ट खुला छोड़ा गया था, और ऐसे दुष्ट REST API क्रेडेंशियल की ओर भी, जो रीसेट के बाद भी बने रहते हैं। जिन संगठनों को संभावित कॉम्प्रोमाइज़ का पता चले, उन्हें प्रभावित डिवाइसों को अलग करने, लॉग और आर्टिफ़ैक्ट एकत्र करने और घटना की रिपोर्ट FBI और USSS को करने के लिए कहा गया है। Huntress के Ben Bernstein ने कहा: “जब आपके पास अपने ही फ़ायरवॉल का एक्सेस नहीं रहता, तो आप बस एक सॉफ़्टवेयर पैच लगाकर आगे नहीं बढ़ सकते”।

यह क्यों मायने रखता है

कई संगठन किसी कॉम्प्रोमाइज़ हुए एज डिवाइस के लिए पैच या क्रेडेंशियल रीसेट को ही समाधान मान लेते हैं। स्रोत एडवाइज़री का जैसा वर्णन करते हैं, उसके अनुसार यह तब पर्याप्त नहीं है जब हमलावरों के पास अपने एडमिन अकाउंट हों या वे मालिकों को बाहर कर चुके हों, और Huntress का कहना है कि प्रभावित संगठनों को हार्डवेयर को फ़ैक्टरी रीसेट करके दोबारा तैयार करना पड़ सकता है। SOCRadar चेतावनी देता है कि महीनों पहले सेंध लगाए गए डिवाइस हमलावरों की इन्वेंटरी में बने रहते हैं और रैनसमवेयर ग्राहकों की सूची समय के साथ बढ़ सकती है। इस रिपोर्ट के लिए स्वयं एडवाइज़री के पाठ की समीक्षा नहीं की जा सकी, इसलिए उसके विवरण उद्धृत रिपोर्टों पर आधारित हैं।

समयरेखा

  1. · प्रकाशित

विषय#FortiBleed#Fortinet#FBI#रैनसमवेयर#इनिशियल एक्सेस

स्रोत

यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।

  1. 1BleepingComputer · समाचार रिपोर्टFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · समाचार रिपोर्टFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · विश्लेषणFortiBleed Is Still Active, Locking Organizations Outsocradar.io