İçeriğe geç
ittechwire

Kaynağı açık teknoloji haberleri

  1. Ana sayfa
  2. Güvenlik

Güvenlik

FBI uyarıyor: FortiBleed kampanyası hâlâ aktif ve yöneticileri FortiGate cihazlarının dışında bırakıyor

FBI ve ABD kurumu USSS’in ortak uyarısına göre saldırganlar, toplanan kimlik bilgileriyle internete açık Fortinet güvenlik duvarlarında oturum açmaya devam ediyor ve bazı durumlarda asıl yönetici hesaplarını kaldırıyor ya da değiştiriyor.

ittechwire Editörlüğü4 dk okumaKaynaklar: 3Yapay zekâ çevirisi · orijinal dil: English
Beyaz bir Fortinet FortiGate 6501F rafa monte güvenlik duvarının tutamaklı ve sıra sıra ağ portlu ön paneli; bej bir halının üzerinde duruyor ve açık gri çubuklarla çerçevelenmiş. Görsel, kampanyadan etkilenen bir cihazı değil, ürün serisini gösteriyor.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

Temel bilgiler

  1. 1FBI ve USSS’e göre internete açık FortiGate güvenlik duvarlarını ve SSL VPN ağ geçitlerini hedef alan FortiBleed kampanyası hâlâ aktif.
  2. 2Bazı olaylarda saldırganlar asıl yönetici hesaplarını siliyor veya giriş bilgilerini değiştiriyor; böylece meşru yöneticiler kendi cihazlarının dışında kalıyor.
  3. 3FBI’a göre saldırı zinciri fidye yazılımı ortakları için bir giriş noktası işlevi gördü; INC/Lynx ve Payload’un adı geçiyor.
  4. 4SOCRadar, 194 ülkede 86.644’ten fazla ele geçirilmiş cihaz ve bu erişimle bağlantılı en az 12 fidye yazılımı dağıtımı sayıyor.
  5. 5Önerilen adımlar arasında internete açık yönetim erişiminin kapatılması, oturumların sonlandırılması, kimlik bilgilerinin sıfırlanması, kimlik avına dayanıklı MFA ve kimlik bilgilerinin PBKDF2 ile saklanması yer alıyor.

Haberin tamamı

FBI ve ABD kurumu USSS, internetten erişilebilen Fortinet FortiGate güvenlik duvarlarını ve SSL VPN ağ geçitlerini hedef alan bir kimlik bilgisi toplama kampanyası olan FortiBleed’in hâlâ sürdüğü konusunda uyardı. SOCRadar’a göre ortak uyarı 6 Ekim 2026’da yayımlandı. The Hacker News’in aktardığına göre kurumlar, saldırganların internete açık Fortinet güvenlik duvarlarını taramaya ve daha önce ele geçirdikleri kimlik bilgilerini denemeye devam ettiğini belirtti. Uyarının kendisi bu haber için incelenemedi; buradaki içerik, The Hacker News, BleepingComputer ve SOCRadar’ın uyarıyı nasıl aktardığına dayanıyor.

Asıl değişiklik, mağdurlar üzerindeki etkide. Saldırganlar içeri girdikten sonra cihazda daha önce bulunmayan yeni yönetici hesapları oluşturuyor. The Hacker News ve BleepingComputer’ın aktardığına göre FBI ve USSS, bazı olaylarda saldırganların ardından asıl yönetici hesaplarını sildiğini ya da giriş bilgilerini değiştirdiğini, böylece meşru BT ekibinin kendi güvenlik duvarını artık yönetemediğini, saldırganların ise kontrolü elinde tutup ağın daha derinlerine ilerlemeye çalıştığını açıkladı. Kurumlar, kurtarmanın yama uygulamaktan ve Fortinet kimlik bilgilerini sıfırlamaktan daha fazlasını gerektirebileceği konusunda uyarıyor. SOCRadar, savunma ekiplerine uç cihazlarda yönetim kontrolünü yeniden kazanmak için bant dışı (out-of-band) bir yollarının bulunduğundan emin olmalarını tavsiye ediyor.

Haberlere göre saldırganlar ilk erişimi daha önceki sızıntılardan veya infostealer kayıtlarından elde edilen kimlik bilgileriyle ya da credential stuffing ve spraying yöntemleriyle sağlıyor. Ardından ele geçirilen cihazlardan ek kimlik doğrulama verileri çekiyorlar; The Hacker News, 24 protokol üzerindeki oturum açma trafiğini pasif olarak yakalayan, Go tabanlı FortigateSniffer adlı bir araçtan söz ediyor. Kimlik bilgisi hash’leri, Hashcat ve Hashtopolis çalıştıran dağıtık bir GPU kümesinde çevrim dışı olarak kırılıyor. Kurumlar, kampanyanın yeniden kullanılan veya daha önce ifşa olmuş kimlik bilgilerinden ve cihazlardaki eski SHA-256 depolama yönteminden yararlandığını belirtti. Ardından betikler honeypot’ları ayıklıyor, her cihazın arkasındaki kuruluşu belirliyor ve hedefleri gelire ve ağ yapısına göre sıralıyor. BleepingComputer’ın haberine göre bu ayrıntılar, operatörlerin kendi arka uç sunucularını yanlışlıkla açıkta bırakmasının ardından ortaya çıktı.

FBI, “FortiBleed saldırı zincirinin fidye yazılımı ortakları için ilk giriş noktası olarak gözlemlendiğini” açıkladı. SOCRadar’a göre uyarı, bu alt halkadaki ortaklar (downstream affiliates) arasında şu anda INC/Lynx ve Payload fidye yazılımını sayıyor. Operatörün, çalışan VPN yapılandırmalarını ve hedef listelerini paketleyip başka suçlulara satan bir ilk erişim aracısı (initial access broker) olarak faaliyet gösterdiğinden şüpheleniliyor. FortiBleed’i ilk kez haziran ayında belgeleyen SOCRadar, 194 ülkede 86.644’ten fazla ele geçirilmiş cihaz sayıyor ve bu rakamın bir maruziyet tahmini değil, doğrulanmış ihlaller olduğunu vurguluyor. Şirket The Hacker News’e, bu erişimden kaynaklanan en az 12 fidye yazılımı dağıtımını doğruladığını ve yüzlerce uç noktanın şifrelendiğini söyledi. SOCRadar CISO’su Ensar Seker, uyarının şirketin “FortiBleed’in tek seferlik bir kimlik bilgisi sızıntısı olarak değil, aktif bir erişim operasyonu olarak ele alınması gerektiği” yönündeki görüşünü desteklediğini söyledi.

Önerilen adımlar kimlik bilgilerini sıfırlamanın ötesine geçiyor. Haberlere göre bunlar arasında yönetim erişiminin internetten kısıtlanması veya kaldırılması, tüm aktif VPN ve yönetici oturumlarının sonlandırılması, Fortinet VPN ve yönetici kimlik bilgilerinin sıfırlanması, kimlik avına dayanıklı çok faktörlü kimlik doğrulamanın zorunlu kılınması, yapılandırmaların bilinen güvenilir bir temel durumla (known-good baseline) karşılaştırılması ve güvenlik duvarı, VPN, kimlik doğrulama ve etki alanı denetleyicisi (domain controller) kayıtlarının yetkisiz değişikliklere karşı incelenmesi yer alıyor. Yönetici kimlik bilgileri, saldırganların çevrim dışı kırabildiği eski SHA-256 hash’leri yerine PBKDF2 ile saklanmalı. SOCRadar’a göre uyarı ayrıca, portun açık bırakıldığı yerlerde aktörlerin kötüye kullanmış olabileceği SSH’ye ve sıfırlamadan sonra da varlığını sürdüren yetkisiz REST API kimlik bilgilerine dikkat çekiyor. Olası bir ihlal tespit eden kuruluşlardan etkilenen cihazları izole etmeleri, kayıtları ve kalıntıları toplamaları ve olayı FBI ile USSS’e bildirmeleri isteniyor. Huntress’ten Ben Bernstein şöyle dedi: “Kendi güvenlik duvarınıza artık erişiminiz yoksa, bir yazılım yaması uygulayıp yolunuza devam edemezsiniz”.

Neden önemli

Pek çok kuruluş, ele geçirilmiş bir uç cihaz için bir yamayı ya da kimlik bilgisi sıfırlamasını çözüm olarak görüyor. Kaynakların uyarıyı aktarma biçimine göre, saldırganlar kendi yönetici hesaplarına sahip olduğunda ya da cihaz sahiplerini dışarıda bıraktığında bu yeterli değil; Huntress’e göre etkilenen kuruluşların donanımı fabrika ayarlarına sıfırlayıp (factory reset) yeniden kurması gerekebilir. SOCRadar, aylar önce ihlal edilen cihazların saldırganların envanterinde kaldığı ve fidye yazılımı müşterileri listesinin zamanla büyüyebileceği konusunda uyarıyor. Uyarı metninin kendisi bu haber için incelenemedi; bu nedenle ayrıntılar, aktarılan haberlere dayanıyor.

Zaman çizelgesi

  1. · Yayınlandı

Konular#FortiBleed#Fortinet#FBI#Fidye yazılımı#İlk erişim

Kaynaklar

Bu haber aşağıdaki kaynaklara dayanır. Tam bağlam için kaynakları okuyun.

  1. 1BleepingComputer · HaberFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · HaberFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · AnalizFortiBleed Is Still Active, Locking Organizations Outsocradar.io