FBI un Secret Service: FortiBleed joprojām bloķē FortiGate administratorus un baro izpirkuma programmatūru
Kopīgajā brīdinājumā aģentūras norāda uz aktīvu kredenciāļu kampaņu pret internetā pieejamiem FortiGate un SSL VPN; SOCRadar lēš vairāk nekā 86 000 skartu ierīču 194 valstīs.
ASV Federālais izmeklēšanas birojs (FBI) un Secret Service publicējuši kopīgu kiberdrošības brīdinājumu par FortiBleed — aktīvu globālu kredenciāļu kompromitēšanas kampaņu pret internetā pieejamiem Fortinet FortiGate ugunsmūriem un SSL VPN vārtejām. Brīdinājums, kas datēts ar 2026. gada 6. oktobri, uzsver, ka uzbrucēji joprojām skenē atvērtas ierīces, izmanto noplūdušas vai atkārtoti izmantotas paroles un dažos gadījumos izslēdz leģitīmos administratorus no pašu sistēmām.
Saskaņā ar aģentūrām un SOCRadar novērojumiem, uz kuriem atsaucas brīdinājums, kompromitētas vairāk nekā 86 644 ierīces 194 valstīs. Operācijas aizkulisēs kļuva redzamas pēc tam, kad uzbrucēji nejauši atklāja savu backend serveri: tur atrasti skripti SSL VPN portālu skenēšanai, GPU klasteris paroļu jaucēju laušanai (Hashcat/Hashtopolis) un rīki, kas filtrē meduspodus un prioritizē mērķus pēc ieņēmumiem un tīkla struktūras.
Pēc piekļuves iegūšanas draudu dalībnieki bieži izveido jaunus administratoru kontus, lai saglabātu noturību. Dažos incidentos tiek dzēsti vai mainīti esošo kontu paroles, tāpēc organizācija faktiski zaudē piekļuvi ugunsmūrim — remediācija tad pārsniedz vienkāršu ielāpu un paroles maiņu. FBI norāda, ka FortiBleed ķēde novērota kā sākotnējais ieejas punkts izpirkuma programmatūras filiālēm, tostarp INC/Lynx un Payload.
Fortinet iepriekš norādījis, ka uzbrucēji atkārtoti izmanto kredenciāļus no agrākām noplūdēm un brutālā spēka metodes pret ierīcēm ar vāju paroļu higiēnu un bez daudzfaktoru autentifikācijas. Cybersecurity Dive un BleepingComputer ziņo, ka sākotnējās piekļuves brokeri pārdod darbojošos VPN piekļuvi, un kampaņa skārusi organizācijas visos 16 ASV kritiskās infrastruktūras sektoros.
Aģentūras iesaka samazināt uzbrukuma virsmu: ierobežot vai noņemt interneta pārvaldību, pārtraukt visas admin un VPN sesijas, atiestatīt paroles, ieslēgt pret phishing izturīgu MFA, pārbaudīt konfigurāciju un žurnālus uz neatpazītiem kontiem, kā arī pāriet uz PBKDF2 administratoru paroļu glabāšanai FortiOS 7.2.11 un jaunākās versijās. Aizdomīgos gadījumos ieteicams izolēt ierīci, vākt artefaktus un ziņot FBI IC3.
Avoti
- FBI/USSS Joint CSA: FortiBleed Operations Continue Targeting Exposed Systems www.ic3.gov
- BleepingComputer: FBI — FortiBleed attacks lock out FortiGate VPN admins www.bleepingcomputer.com
- Cybersecurity Dive: FBI warns FortiBleed credential-harvesting attacks www.cybersecuritydive.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.