کمپین گستردهٔ سرقت رمز عبور «FortiBleed»
خلاصهٔ کاملتر
تیم تحقیقاتی Unit 42 (بخش امنیتی Palo Alto Networks) گزارش داده که یه کمپین بزرگ password spraying و سرقت اطلاعات ورود به اسم FortiBleed در جریانه. به گفتهٔ اونها این حمله دستگاههای Fortinet رو هدف گرفته، ولی نشونههایی از حمله به دستگاههای Sophos و سرویسهای MSSQL که روی اینترنت باز هستن هم دیده شده. خود Palo Alto هدف نیست، ولی چون تو دادههای مشتریها تلاشهای مشکوک برای ورود دیدن، این هشدار رو محض احتیاط منتشر کردن.
تو password spraying مهاجم بهجای اینکه رو یه حساب کلی رمز امتحان کنه، چند تا رمز پرتکرار رو روی کلی حساب مختلف تست میکنه تا کمتر تو چشم بیاد و قفل حساب فعال نشه. یونیت ۴۲ میگه لیست رمز اولیهٔ این گروه احتمالاً از ترکیب نشتهای قبلی و سوءاستفاده از آسیبپذیریها ساخته شده؛ هر بار هم که یه رمز جدید گیرشون میاد، اضافهش میکنن به همون لیست تا سراغ قربانیهای بعدی برن.
طبق این گزارش حمله چند مرحلهست و هدفش دسترسی موندگار و سطحبالاست. اول با پسورداسپری وارد میشن؛ بعد بسته به سطح دسترسی، ممکنه از یه آسیبپذیری بالا بردن سطح دسترسی (privilege escalation) استفاده کنن و فایلهای کانفیگ دستگاه رو که اطلاعات ورود ذخیرهشده توش هست بکشن بیرون. آخرش اون اطلاعات دزدیدهشده رو آفلاین کرک میکنن تا هم دستگاههای تازه رو هدف بگیرن، هم بهعنوان ادمین رو دستگاههای آلوده جای پای دائمی درست کنن.
نویسنده میگه یه دلال دسترسی اولیه (IAB) تو یه انجمن سایبری روسیزبان مسئولیت این کمپین رو به عهده گرفته، به یه CVE اشاره کرده (بدون جزئیات بیشتر) و از ۱۶ ژوئن ۲۰۲۶ اطلاعات ورود جمعشده رو برای فروش گذاشته؛ البته یونیت ۴۲ هنوز این ادعا رو تأیید نکرده.
برای شکار این تهدید، توصیه شده لاگهای دسترسی از راه دور رو بررسی کنین، مخصوصاً دنبال ورود موفقی بگردین که درست بعد از یه موج بزرگ ورودهای ناموفق اتفاق افتاده — این الگو نشونهٔ خوب موفقشدن پسورداسپریه. گزارش اولیهٔ حمله به دستگاههای FortiGate رو هم SOCRadar منتشر کرده بوده.
نکات کلیدی:
- کمپین FortiBleed با پسورداسپری و سرقت اطلاعات ورود، دستگاههای Fortinet و Sophos و سرویسهای MSSQL در معرض اینترنت رو هدف گرفته
- حمله سه مرحله داره: پسورداسپری برای ورود، کشیدن کانفیگ و اطلاعات ورود، بعد کرک آفلاین برای موندگاری و گسترش
- یه دلال دسترسی اولیه تو یه انجمن روسیزبان مسئولیتش رو پذیرفته و اطلاعات دزدیدهشده رو برای فروش گذاشته
- بهترین دفاع: احراز هویت چندعاملی اجباری، عوضکردن رمزهای پیشفرض، غیرفعالکردن حسابهای بلااستفاده و آپدیت و پچ دستگاهها
- پنل مدیریت دستگاههای لبه رو مستقیم رو اینترنت باز نذارین و از معماری Zero Trust و jump box استفاده کنین




