تواصل حملة FortiBleed لسرقة بيانات الاعتماد وبيع الوصول الأولي استهداف أجهزة Fortinet المتصلة بالإنترنت، فيما بدأ المهاجمون بعزل بعض المؤسسات عن أجهزتها عبر تغيير كلمات المرور وحذف الحسابات الأصلية. ويشمل الاستهداف جدران الحماية FortiGate وأجهزة SSL VPN التي يمكن الوصول إليها من الإنترنت.
بدأت الحملة في يونيو، وكشف تحليل Fortinet أن المهاجمين استغلوا بيانات اعتماد مخترقة وتقنيات التخمين القسري للسيطرة على الأجهزة ضعيفة الحماية. وخلال أسبوع واحد، طالت الهجمات أكثر من 86,000 جهاز في 190 دولة، ونُسبت الحملة إلى وسيط وصول أولي روسي.
اتساع نطاق الاختراق المؤكد
أكدت SOCRadar اختراق نحو 86,644 جهازاً في 194 دولة. وتشير الشركة إلى أن الرقم يمثل أجهزة ثبت اختراقها، وليس تقديراً لعدد الأجهزة المعرضة للخطر؛ كما أن الأجهزة التي اختُرقت قبل أشهر ما زالت مدرجة في مخزون المهاجمين الذي جرى التحقق منه.
وتقول SOCRadar إن المهاجمين يبحثون عن جدران حماية يمكن الوصول إليها ويستخدمون بيانات اعتماد مسروقة للسيطرة عليها. وتشمل الأساليب المرصودة فحص بوابات SSL VPN المكشوفة، واستخراج بيانات الدخول من سجلات برمجيات سرقة المعلومات وتسريبات سابقة، وكسر كلمات المرور المرمزة خارجياً، ورسم سطح الهجوم لتجنب أنظمة المصائد.
ما الذي يتغير عملياً؟
في تحذير مشترك صدر هذا الأسبوع، حذر مكتب التحقيقات الفيدرالي الأمريكي (FBI) وجهاز الخدمة السرية الأمريكي (USSS) من أن المهاجمين قد يغيرون كلمات مرور الحسابات الأصلية أو يحذفونها، ما يمنع فرق تقنية المعلومات من الوصول إلى أجهزة Fortinet المتأثرة. وقد تُستخدم هذه الخطوة للحفاظ على الاستمرارية داخل النظام وتمهيد الطريق للتحرك الجانبي في البيئة المخترقة.
كما رُصد بيع إعدادات VPN العاملة وقوائم الأهداف إلى جهات تهديد أخرى، ما يحول الاختراق الأولي إلى أصل يمكن تداوله بين مهاجمين متعددين.
إجراءات الاحتواء الموصى بها
- تحديد الأجهزة المضيفة المخترقة وتقييم نطاق التسلل قبل استعادة الوصول.
- إخراج المهاجمين من البيئة وتقوية وسائل الحماية لمنع نشاط إضافي.
- تقييد الوصول الإداري إلى الأجهزة وإعادة ضبط جميع كلمات مرور VPN والحسابات الإدارية في Fortinet.
- تطبيق مصادقة متعددة العوامل مقاومة للتصيد.
- مراجعة مستخدمي الجدار الناري وVPN وإعداداتهما، والتحقق من مفاتيح API.
- فحص السجلات بحثاً عن نشاط مشبوه وتخزين بيانات الاعتماد بطريقة آمنة.
لماذا يهم هذا الخبر؟
لا يقتصر الخطر على فقدان الوصول إلى جهاز أمني؛ فالسيطرة على جدار حماية أو بوابة VPN تمنح المهاجم موطئ قدم عند حدود الشبكة، وقد تتيح له التحرك داخل البيئة أو إعادة بيع الوصول. ويثبت التحذير أن تغيير الحسابات وكلمات المرور جزء من الاستمرارية بعد الاختراق، لذلك لا يكفي استعادة حساب إداري واحد قبل فحص الجهاز والنطاق الأوسع للتسلل. وتبقى تفاصيل كل حادثة، بما في ذلك مدى التحرك الجانبي، بحاجة إلى تحقيق منفصل وفقاً للتحذير.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.