حمله FortiBleed و لو رفتن پسورد ۳۰ هزار دستگاه Fortinet
خلاصهٔ کاملتر
به گزارش شرکت SOCRadar، یه کمپین بزرگ سرقت اطلاعات ورود (credential harvesting) که اسمش رو FortiBleed گذاشتن، فایروالها و درگاههای VPN شرکت Fortinet رو هدف گرفته و تا الان بیش از ۳۰٬۷۹۱ دستگاه متصل به اینترنت رو تو ۱۹۴ کشور به خطر انداخته. این کمپین رو یه مشاور امنیتی به اسم Volodymyr Diachenko اولین بار دید و بعد محققها وقتی یه سرور عملیاتی لو رفتهٔ خود مهاجمها رو پیدا کردن، به دیتابیس قربانیها و ابزارهاشون دسترسی پیدا کردن.
نکتهٔ اصلی که تو این ماجرا جالبه، چیزیه که وجود نداره. به گفتهٔ کارشناسها هیچ زیرودی، اکسپلویت یا آسیبپذیری واقعیای در کار نیست؛ برخلاف اسمش، این یه باگ نیست. مهاجمها فقط یه انبار از پسوردهای لو رفته تو نشتهای قبلی Fortinet رو دوباره روی سازمانهایی امتحان کردن که هیچوقت زحمت عوض کردن اون پسوردها رو به خودشون نداده بودن.
طبق تحلیل SOCRadar، خیلی از دستگاههای آسیبدیده حسابهای ادمین عمومی، حسابهای پیشفرض یا داخلی سیستم Fortinet، یا حسابهای قدیمیای بودن که پسوردشون بعد از نشتهای قبلی هیچوقت چرخش نخورده بود. این پسوردها حدس تصادفی نیستن؛ یوزرنیم و پسوردهای واقعی و تأییدشدهن که خود مهاجمها با ابزار خودکار و بهصورت شبانهروزی تستشون کردن.
دستگاههای به خطر افتاده شامل بخشهای دولتی، مخابرات، سلامت، آموزش، خدمات مالی و زیرساختهای حیاتی میشن. مخابرات با بیش از ۵٬۶۰۰ دستگاه بیشترین سهم رو داشته و سازمانهای بزرگ با درآمد بالای یک میلیارد دلار بیش از ۲۰٪ دستگاههای آسیبدیده رو تشکیل میدن. هند و آمریکا هم روی هم نزدیک یکسوم موارد رو داشتن. شواهد فنی به عاملهای تهدید روسیزبان اشاره داره و انتخاب قربانیها بیشتر به سمت کشورهای عضو ناتو سنگینی میکنه، که نشون میده انگیزه فقط مالی نیست و جاسوسی سایبری هم مطرحه.
مدل حمله کاملاً خودکار و خودپایداره: مهاجمها اینترنت رو برای دستگاههای Fortinet اسکن میکنن، از تکنیکهایی مثل استفادهٔ مجدد از پسورد، credential stuffing و password spraying علیه رابطهای مدیریت و VPN استفاده میکنن، و هر دستگاهی که تسخیر میشه به یه پست شنود تبدیل میشه که پسوردهای تازهای که از ترافیک عبوری جمع میکنه رو دوباره به اسکنر میده تا دستگاههای بیشتری رو تسخیر کنه. به قول گزارش، «سیستم خودش رو تغذیه میکنه».
برای دفاع، SOCRadar میگه هر سازمانی که فایروال یا VPN فورتینت داره باید شبکهش رو همین الان بهعنوان «تسخیرشده» فرض کنه و فوری اقدام کنه: چرخش فوری همهٔ پسوردهای ادمین و VPN، فعال کردن احراز هویت چندعاملی (MFA) روی همهٔ حسابهای دسترسی از راه دور، بررسی لاگهای احراز هویت برای دسترسی مشکوک، برداشتن رابطهای مدیریتی از روی اینترنت عمومی و آپدیت فریمور به آخرین نسخه.
نکات کلیدی:
- کمپین FortiBleed بیش از ۳۰ هزار فایروال و VPN فورتینت رو تو ۱۹۴ کشور به خطر انداخته.
- هیچ زیرودی یا اکسپلویتی در کار نیست؛ مشکل صرفاً استفادهٔ مجدد از پسوردهای لو رفتهٔ قبلیه.
- بیشتر حسابهای آسیبدیده ادمین عمومی، پیشفرض، یا پسوردهای چرخشنخورده بودن.
- حمله کاملاً خودکاره و پسوردهای جمعآوریشده رو دوباره برای گسترش تسخیر استفاده میکنه.
- راهحل: چرخش فوری پسوردها، فعال کردن MFA و برداشتن رابط مدیریتی از اینترنت عمومی.




