مواد پر جائیں
ittechwire

واضح ذرائع کے ساتھ ٹیکنالوجی کی خبریں

  1. صفحۂ اول
  2. سیکیورٹی

سیکیورٹی

FBI کا انتباہ: FortiBleed مہم اب بھی جاری ہے اور ایڈمنز کو FortiGate آلات سے باہر کر رہی ہے

FBI اور امریکی ادارے USSS کی ایک مشترکہ ایڈوائزری کے مطابق حملہ آور اب بھی حاصل کردہ اسناد کے ذریعے انٹرنیٹ پر کھلے Fortinet فائر والز میں لاگ اِن ہو رہے ہیں، اور بعض صورتوں میں اصل ایڈمن اکاؤنٹس کو ہٹا دیتے یا تبدیل کر دیتے ہیں۔

ittechwire ادارتی ٹیم6 منٹ کا مطالعہذرائع: 3مصنوعی ذہانت سے ترجمہ · اصل زبان: English
ایک سفید Fortinet FortiGate 6501F ریک ماؤنٹ فائر وال کا اگلا پینل، جس پر ہینڈلز اور نیٹ ورک پورٹس کی قطاریں ہیں، بیج رنگ کے قالین پر، ہلکی سرمئی پٹیوں کے فریم میں؛ یہ پروڈکٹ لائن کو دکھاتا ہے، مہم سے متاثرہ کسی آلے کو نہیں۔
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

اہم نکات

  1. 1FBI اور USSS کے مطابق انٹرنیٹ پر کھلے FortiGate فائر والز اور SSL VPN گیٹ ویز کے خلاف FortiBleed مہم اب بھی فعال ہے۔
  2. 2بعض واقعات میں حملہ آور اصل ایڈمن اکاؤنٹس حذف کر دیتے ہیں یا ان کا لاگ اِن ڈیٹا بدل دیتے ہیں، جس سے جائز ایڈمنسٹریٹرز اپنے ہی آلات سے باہر ہو جاتے ہیں۔
  3. 3FBI کے مطابق یہ حملے کی زنجیر رینسم ویئر ملحقین کے لیے داخلی راستہ بنی ہے؛ INC/Lynx اور Payload کے نام لیے گئے ہیں۔
  4. 4SOCRadar نے 194 ممالک میں 86,644 سے زائد متاثرہ آلات اور اس رسائی سے منسلک کم از کم 12 رینسم ویئر تعیناتیاں شمار کی ہیں۔
  5. 5تجویز کردہ اقدامات میں انٹرنیٹ سے انتظامی رسائی ختم کرنا، سیشنز ختم کرنا، اسناد ری سیٹ کرنا، فشنگ سے محفوظ ملٹی فیکٹر تصدیق اور PBKDF2 کے ساتھ اسناد کو محفوظ کرنا شامل ہیں۔

مکمل خبر

FBI اور امریکی ادارے USSS نے خبردار کیا ہے کہ FortiBleed، جو انٹرنیٹ سے قابلِ رسائی Fortinet FortiGate فائر والز اور SSL VPN گیٹ ویز کو نشانہ بنانے والی اسناد جمع کرنے کی ایک مہم ہے، اب بھی جاری ہے۔ SOCRadar کے مطابق یہ مشترکہ ایڈوائزری 6 اکتوبر 2026 کو جاری کی گئی۔ The Hacker News کی رپورٹ کے مطابق اداروں نے کہا کہ حملہ آور انٹرنیٹ پر کھلے Fortinet فائر والز کو مسلسل اسکین کر رہے ہیں اور وہ اسناد آزما رہے ہیں جو انہوں نے پہلے حاصل کی تھیں۔ اس خبر کے لیے خود ایڈوائزری کا جائزہ نہیں لیا جا سکا؛ یہاں اس کا مواد اس بیان پر مبنی ہے جو The Hacker News، BleepingComputer اور SOCRadar نے پیش کیا ہے۔

سب سے بڑی تبدیلی متاثرین پر پڑنے والا اثر ہے۔ اندر داخل ہونے کے بعد حملہ آور نئے ایڈمنسٹریٹر اکاؤنٹس بناتے ہیں جو پہلے آلے پر موجود نہیں تھے۔ The Hacker News اور BleepingComputer کے مطابق FBI اور USSS نے کہا کہ بعض واقعات میں وہ پھر اصل ایڈمن اکاؤنٹس حذف کر دیتے ہیں یا ان کا لاگ اِن ڈیٹا بدل دیتے ہیں، جس کے باعث جائز آئی ٹی ٹیم اپنے ہی فائر وال کا انتظام نہیں کر پاتی جبکہ درانداز کنٹرول برقرار رکھتے ہیں اور نیٹ ورک میں مزید آگے بڑھنے کی کوشش کرتے ہیں۔ اداروں نے خبردار کیا ہے کہ بحالی کے لیے پیچ لگانے اور Fortinet اسناد ری سیٹ کرنے سے زیادہ کچھ درکار ہو سکتا ہے۔ SOCRadar دفاع کرنے والوں کو مشورہ دیتا ہے کہ وہ یقینی بنائیں کہ ان کے پاس ایج آلات کا انتظامی کنٹرول دوبارہ حاصل کرنے کا کوئی آؤٹ آف بینڈ طریقہ موجود ہو۔

رپورٹس کے مطابق حملہ آور ابتدائی قدم جمانے کے لیے سابقہ لیکس یا انفو اسٹیلر لاگز سے حاصل شدہ اسناد استعمال کرتے ہیں، یا کریڈنشل اسٹفنگ اور اسپریئنگ کا سہارا لیتے ہیں۔ پھر وہ متاثرہ آلات سے مزید تصدیقی ڈیٹا نکالتے ہیں؛ The Hacker News ایک Go پر مبنی ٹول FortigateSniffer کا ذکر کرتا ہے جو 24 پروٹوکولز میں لاگ اِن ٹریفک کو غیر فعال طور پر ریکارڈ کرتا ہے۔ اسناد کے ہیشز کو Hashcat اور Hashtopolis چلانے والے ایک تقسیم شدہ GPU کلسٹر پر آف لائن کریک کیا جاتا ہے۔ اداروں نے کہا کہ یہ مہم دوبارہ استعمال ہونے والی یا پہلے سے افشا شدہ اسناد اور آلات پر پرانی SHA-256 اسٹوریج سے فائدہ اٹھاتی ہے۔ اس کے بعد اسکرپٹس ہنی پاٹس کو الگ کرتے ہیں، ہر آلے کے پیچھے موجود تنظیموں کی نشاندہی کرتے ہیں اور اہداف کو آمدنی اور نیٹ ورک کے ڈھانچے کے لحاظ سے درجہ بندی کرتے ہیں۔ BleepingComputer کی رپورٹ کے مطابق یہ تفصیلات اس وقت سامنے آئیں جب آپریٹرز نے غلطی سے اپنا ہی بیک اینڈ سرور ظاہر کر دیا۔

FBI نے کہا کہ “FortiBleed حملے کی زنجیر کو رینسم ویئر ملحقین کے لیے ابتدائی داخلی راستے کے طور پر دیکھا گیا ہے”۔ SOCRadar کے مطابق ایڈوائزری میں ان ذیلی ملحقین میں فی الحال INC/Lynx اور Payload رینسم ویئر شامل بتائے گئے ہیں۔ آپریٹر پر شبہ ہے کہ وہ ایک ابتدائی رسائی بروکر کے طور پر کام کرتا ہے جو کارآمد VPN کنفیگریشنز اور اہداف کی فہرستیں یکجا کر کے دوسرے مجرموں کو فروخت کرتا ہے۔ SOCRadar، جس نے جون میں پہلی بار FortiBleed کو دستاویزی شکل دی، 194 ممالک میں 86,644 سے زائد متاثرہ آلات شمار کرتا ہے اور زور دیتا ہے کہ یہ تعداد تصدیق شدہ دراندازیوں کی ہے، نہ کہ خطرے کی زد میں ہونے کا تخمینہ۔ فرم نے The Hacker News کو بتایا کہ اس نے اس رسائی سے ہونے والی کم از کم 12 رینسم ویئر تعیناتیوں کی تصدیق کی ہے، جن میں سینکڑوں اینڈ پوائنٹس انکرپٹ کیے گئے۔ SOCRadar کے CISO Ensar Seker نے کہا کہ ایڈوائزری فرم کے اس موقف کی تائید کرتی ہے کہ “FortiBleed کو ایک فعال رسائی آپریشن کے طور پر لیا جانا چاہیے، نہ کہ ایک بار کے اسناد لیک کے طور پر”۔

تجویز کردہ اقدامات اسناد ری سیٹ کرنے سے آگے جاتے ہیں۔ رپورٹس کے مطابق ان میں انٹرنیٹ سے انتظامی رسائی کو محدود کرنا یا ختم کرنا، تمام فعال VPN اور ایڈمن سیشنز ختم کرنا، Fortinet VPN اور ایڈمن اسناد ری سیٹ کرنا، فشنگ سے محفوظ ملٹی فیکٹر تصدیق نافذ کرنا، کنفیگریشنز کا ایک معلوم درست بنیادی معیار سے موازنہ کرنا، اور غیر مجاز تبدیلیوں کے لیے فائر وال، VPN، تصدیق اور ڈومین کنٹرولر لاگز کی جانچ شامل ہے۔ ایڈمنسٹریٹر اسناد کو پرانے SHA-256 ہیشز کے بجائے PBKDF2 کے ساتھ محفوظ کیا جانا چاہیے، کیونکہ حملہ آور ان ہیشز کو آف لائن کریک کر سکتے ہیں۔ SOCRadar کا کہنا ہے کہ ایڈوائزری SSH کی طرف بھی اشارہ کرتی ہے، جس کا حملہ آوروں نے ممکنہ طور پر وہاں غلط استعمال کیا ہو جہاں پورٹ کھلا چھوڑ دیا گیا تھا، اور ایسی غیر مجاز REST API اسناد کی طرف بھی جو ری سیٹ کے بعد بھی برقرار رہتی ہیں۔ ممکنہ دراندازی کا پتہ لگانے والی تنظیموں کو ہدایت دی گئی ہے کہ وہ متاثرہ آلات کو الگ کریں، لاگز اور شواہد جمع کریں، اور واقعے کی اطلاع FBI اور USSS کو دیں۔ Huntress کے Ben Bernstein نے کہا: “جب آپ کو اپنے ہی فائر وال تک رسائی حاصل نہ رہے تو آپ محض ایک سافٹ ویئر پیچ لگا کر آگے نہیں بڑھ سکتے”۔

یہ کیوں اہم ہے

بہت سی تنظیمیں کسی متاثرہ ایج آلے کے لیے پیچ یا اسناد کے ری سیٹ کو ہی حل سمجھتی ہیں۔ ذرائع ایڈوائزری کو جس طرح بیان کرتے ہیں، اس کے مطابق جب حملہ آوروں کے پاس اپنے ایڈمن اکاؤنٹس ہوں یا وہ مالکان کو باہر کر چکے ہوں تو یہ کافی نہیں، اور Huntress کا کہنا ہے کہ متاثرہ تنظیموں کو ہارڈ ویئر کو فیکٹری ری سیٹ کر کے دوبارہ تیار کرنا پڑ سکتا ہے۔ SOCRadar خبردار کرتا ہے کہ مہینوں پہلے متاثر ہونے والے آلات حملہ آوروں کی فہرست میں برقرار رہتے ہیں اور رینسم ویئر گاہکوں کی فہرست وقت کے ساتھ بڑھ سکتی ہے۔ اس خبر کے لیے خود ایڈوائزری کے متن کا جائزہ نہیں لیا جا سکا، اس لیے اس کی تفصیلات حوالہ دی گئی رپورٹس پر مبنی ہیں۔

ٹائم لائن

  1. · شائع شدہ

موضوعات#FortiBleed#Fortinet#FBI#رینسم ویئر#ابتدائی رسائی

ذرائع

یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔

  1. 1BleepingComputer · خبری رپورٹFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · خبری رپورٹFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · تجزیہFortiBleed Is Still Active, Locking Organizations Outsocradar.io