
Qasja përmes FortiBleed lidhet me ransomware dhe bllokimin e administratorëve
Sulmuesit e FortiBleed vazhdojnë të përdorin të dhëna të vjedhura hyrjeje në Fortinet, ndërsa studiuesit raportojnë instalime të ransomware dhe humbje të qasjes së ekipeve të IT-së te firewall-et e tyre.
FortiBleed mbetet një operacion aktiv kundër firewall-eve Fortinet FortiGate dhe portave të qasjes në distancë të ekspozuara në internet, ku të dhënat e vjedhura të hyrjes ripërdoren për të zgjeruar ndërhyrjet dhe, ndonjëherë, për t'u bllokuar qasjen administratorëve. Byroja Federale e Hetimit e SHBA-së (FBI) dhe Shërbimi Sekret i SHBA-së (USSS) paralajmëruan të martën se sulmuesit vazhdojnë të skanojnë pajisjet e ekspozuara duke përdorur kredenciale të komprometuara më parë. Veçmas, SOCRadar thotë se ka konfirmuar të paktën 12 raste instalimi të ransomware që rrjedhin nga kjo qasje, duke enkriptuar qindra pajisje fundore, domethënë kompjuterë dhe pajisje të tjera të lidhura.
I dokumentuar për herë të parë nga SOCRadar dhe Hudson Rock në qershor 2026, FortiBleed shënjestroi mijëra firewall-e Fortinet në mbarë botën. Sipas vlerësimeve, deri më 19 qershor 2026, operacioni rusishtfolës kishte mbledhur më shumë se 86 644 kredenciale funksionale për pajisje në 194 vende. Këto shifra përshkruajnë veprimtarinë e mëparshme të grumbullimit, jo një numërim të ri të pajisjeve aktualisht të komprometuara. Në komentet për The Hacker News, drejtuesi i sigurisë së informacionit në SOCRadar, Ensar Seker, tha se veprimtaria e vazhdueshme dëshmon një operacion për sigurimin e qasjes që mbetet aktiv, dhe jo thjesht një koleksion të vjetër fjalëkalimesh të rrjedhura.
Objektivat përfshijnë firewall-et, të cilat kontrollojnë trafikun midis rrjeteve, dhe portat e rrjeteve private virtuale (VPN) që përdorin shtresën e soketeve të sigurta (SSL), të cilat mundësojnë lidhje të enkriptuara në distancë. Sipas agjencive, kredencialet e ripërdorura ose të rrjedhura dhe ruajtja e fjalëkalimeve me metodën e vjetër SHA-256 ndihmojnë në mundësimin e fushatës. SHA-256 prodhon një gjurmë matematikore, ose hash, të një fjalëkalimi; sulmuesit që sigurojnë këto vlera të ruajtura mund të përpiqen të zbulojnë fjalëkalimet duke testuar variante të mundshme kundrejt tyre. Për bizneset, administrimi në distancë i të cilave varet nga këto pajisje, çështja shkon përtej ndryshimit të një kredenciali të vetëm të ekspozuar.
Agjencitë përshkruajnë një zinxhir sulmi me pesë faza. Sulmuesit fillimisht kërkojnë portale hyrjeje të ekspozuara, pastaj provojnë credential stuffing, duke testuar çifte të vjedhura emrash përdoruesish dhe fjalëkalimesh, dhe password spraying, duke provuar fjalëkalime të zakonshme në shumë llogari. Të dhënat që përdorin vijnë nga grupe të dhënash të rrjedhura më parë dhe regjistra të mbledhur nga infostealers, programe keqdashëse që vjedhin informacione si fjalëkalimet. Pasi sigurojnë hyrjen, ata instalojnë FortigateSniffer, një mjet i shkruar në gjuhën e programimit Go, i cili kap në mënyrë pasive trafikun e autentikimit në 24 protokolle, rregullat që sistemet përdorin për të komunikuar. Ai mbledh si kredenciale, ashtu edhe hash-e fjalëkalimesh.
Hash-et dërgohen në një grup kompjuterësh të përshpejtuar nga njësi përpunimi grafik (GPU), procesorë të përshtatshëm për kryerjen e shumë llogaritjeve njëkohësisht. Sulmuesit përdorin Hashmat dhe Hashtopolis për të zbuluar fjalëkalimet jashtë linje, që do të thotë se testojnë variante të mundshme në sistemet e tyre, në vend që t'i dërgojnë vazhdimisht te faqja e hyrjes së viktimës. Kredencialet e zbuluara mbështesin lëvizjen anësore, procesin e arritjes së sistemeve të tjera brenda një rrjeti të komprometuar. Veprimtaria e raportuar përfshin hartëzimin e llogarive dhe burimeve në shërbimin e identitetit Active Directory të Microsoft, verifikimin e kredencialeve përmes sistemit të autentikimit Kerberos dhe autentikimin përmes Server Message Block (SMB), një protokoll për ndarjen e skedarëve në rrjet.
Në fazën përfundimtare, sulmuesit vjedhin materiale të ndjeshme nga hapësirat e përbashkëta të ruajtjes në rrjet dhe ripërdorin cookie të vjedhura të sesionit, shenja digjitale të ruajtura në shfletues që mund ta mbajnë një përdorues të identifikuar. Agjencitë thonë se skriptet organizojnë dhe verifikojnë kredencialet e zbuluara, përjashtojnë honeypot-et, sisteme të projektuara për të tërhequr dhe vëzhguar sulmuesit, hartëzojnë organizatat dhe rendisin objektivat sipas të ardhurave dhe strukturës së rrjetit. Pasi hyjnë, operatorët kërkojnë gjithashtu llogari me privilegje më të larta dhe kryejnë sulme të tjera password spraying për të zgjeruar qasjen e tyre.
Ruajtja e qasjes pas ndërhyrjes fillestare përfshin krijimin e llogarive të reja të administratorit të firewall-it. Burimi rendit këta emra llogarish të komprometuara që janë identifikuar shpesh: adminin, fortiAdmin, forticloud-sync, admin, fgtsecure, pakedge, forticloud-tech, districtadmin, system_config, gttadmin, roadmin, itadmin, Technical_support, adminsslvpn, IT_Manager, my_admin, support_fortinet, fgtsec dhe forti_support2. Një emër që duket i njohur nuk është provë se llogaria është e autorizuar. FBI dhe USSS raportojnë gjithashtu raste në të cilat sulmuesit fshinë llogari ekzistuese ose ndryshuan fjalëkalimet e tyre, duke i penguar administratorët legjitimë të hynin në pajisjet e prekura, ndërkohë që ndërhyrësit përpiqeshin të depërtonin më tej në mjedisin informatik.
Agjencitë dyshojnë se operacioni funksionon si ndërmjetës i qasjes fillestare, duke ua shitur kriminelëve të tjerë hyrjen në organizata të komprometuara. Ato përmendin përfshirjen e operatorëve të njëjtë në operacionet e ransomware INC dhe Lynx si provë se qasja ka gjasa të përdoret për instalimin e ransomware. Përditësimi i mëvonshëm i SOCRadar bën një pohim më specifik: raporton një lidhje të drejtpërdrejtë operacionale me ekosistemin INC/Lynx dhe të paktën 12 instalime që kanë rezultuar prej saj. Kompania thotë gjithashtu se ndërmjetës që përdornin zinxhirin e sulmit FortiBleed u siguruan qasje bashkëpunëtorëve të ransomware Payload. Vlerësimi i saj është se veprimtaria mbështet një zinxhir furnizimi të ransomware të nxitur nga përfitimi financiar, dhe jo një markë të vetme ransomware.
Ben Bernstein, menaxher i ekipit të këshilltarëve të sigurisë kibernetike në Huntress, përshkroi një kontrast midis hyrjes së heshtur dhe marrjes agresive të kontrollit. Ai tha se sulmuesit vjedhin skedarë konfigurimi, zbulojnë fjalëkalimet nga hash-et duke përdorur pajisjet e tyre dhe mund të autentikohen me sukses pa shkaktuar paraprakisht sinjalizime për hyrje të dështuara. Më pas ata ndryshojnë fjalëkalimet e administratorëve dhe ua kalojnë qasjen grupeve të ransomware, përfshirë INC dhe Payload. Bernstein paralajmëroi se organizatat që humbasin qasjen te firewall-et e tyre mund të përballen me nevojën për rivendosje fizike dhe rikonfigurim nga e para të pajisjeve, jo thjesht me instalimin e një përditësimi softuerik. Ky është vlerësimi i Huntress për vështirësinë e reagimit, jo një pretendim se çdo pajisje e prekur kërkon atë procedurë.
Agjencia e Sigurisë Kibernetike dhe të Infrastrukturës e SHBA-së (CISA) u kishte bërë më parë thirrje klientëve të FortiGate të aktivizonin autentikimin rezistent ndaj phishing, i cili është projektuar për t'u rezistuar përpjekjeve mashtruese për hyrje, të përfundonin sesionet aktive SSL VPN dhe të administratorëve dhe të rivendosnin fjalëkalimet e VPN-së dhe të administratorëve. Ajo rekomandoi gjithashtu Password-Based Key Derivation Function 2 (PBKDF2), një metodë për ruajtjen e fjalëkalimeve e projektuar për ta bërë testimin e varianteve të mundshme më të kushtueshëm nga ana llogaritëse, për kredencialet e administratorëve, krahas shqyrtimit të regjistrave për veprimtari të dyshimtë. Seker rekomandon gjithashtu kufizimin e administrimit nga jashtë, shqyrtimin e llogarive lokale dhe të llogarive të ndërfaqes së programimit të aplikacioneve (API) që përdoren nga programet, si dhe hetimin e veprimtarisë përtej firewall-it. Menaxheri i lartë i reagimit taktik në Huntress, Dray Agha, rekomandon autentikimin me shumë faktorë, që kërkon një provë shtesë identiteti përtej fjalëkalimit, për të gjithë qasjen në distancë, kontrolle për llogari të sapokrijuara dhe heqjen e ndërfaqeve të administrimit të ekspozuara në internet.
Për pronarët e faqeve të internetit, pyetja praktike është nëse biznesi ose ofruesi që menaxhon sistemet e tyre përdor një portë të prekur dhe nëse ka kontrolluar për qasje të ruajtur nga sulmuesit, jo vetëm nëse ka instaluar përditësime. AEU-I ofron shërbime IT-je, infrastrukture dhe konsulence me sigurinë në plan të parë, një kategori shërbimesh me rëndësi për bizneset që kërkojnë ndihmë për shqyrtimin e sigurisë së qasjes në distancë. Nëse dyshohet për komprometim, agjencitë këshillojnë izolimin e pajisjeve të prekura, ruajtjen e regjistrave dhe të provave të tjera për hetim, raportimin e incidentit te FBI dhe USSS dhe zbatimin e kundërmasave përkatëse. Ripërdorimi i vazhdueshëm i kredencialeve nga FortiBleed e bën shqyrtimin e llogarive, përfundimin e sesioneve dhe hetimin pjesë thelbësore të reagimit.
Si të Mbroheni
- Pyeteni ekipin tuaj të IT-së ose ofruesin e hostimit nëse përdor pajisje Fortinet FortiGate dhe nëse i ka kontrolluar për veprimtari të FortiBleed.
- Kërkojini ekipit tuaj të IT-së të aktivizojë mbrojtje të hyrjes rezistente ndaj phishing, si një çelës sigurie, për llogarinë tuaj të qasjes në distancë.
- Nëse fjalëkalimi juaj i qasjes në distancë për punë është përdorur edhe diku tjetër, kërkojini IT-së t'ju ndihmojë ta zëvendësoni me një fjalëkalim unik dhe të mbyllni lidhjet ekzistuese.
- Kërkojini personit që menaxhon firewall-in tuaj të kontrollojë për llogari administratori të panjohura dhe të heqë qasjen publike te faqja e tij e menaxhimit.
- Njoftoni menjëherë IT-në nëse humbni papritur qasjen te lidhja në distancë e kompanisë suaj ose te llogaria e firewall-it.
Termat e Shpjeguar
- credentials Informacione si emri i përdoruesit dhe fjalëkalimi që përdoren për të hyrë në një llogari.
- VPN Një rrjet privat virtual krijon një lidhje të enkriptuar me një rrjet tjetër, shpesh për punë në distancë.
- password spraying Një sulm që provon fjalëkalime të zakonshme në shumë llogari të ndryshme.
- session cookies Pjesë të vogla të dhënash të shfletuesit që mund t'i lejojnë një faqeje interneti të njohë një përdorues që ka hyrë tashmë në llogari.
- initial access broker Një kriminel që siguron hyrje në sistemet e një organizate dhe ua shet atë qasje të tjerëve.
- ransomware Program keqdashës që bllokon ose vjedh të dhëna për të kërkuar pagesë.
- multi-factor authentication Një mënyrë hyrjeje që kërkon më shumë se një lloj prove se jeni pronari i llogarisë.