کمپین FortiBleed به باجافزار Lynx وصل شد
خلاصهٔ کاملتر
کمپین گستردهی سرقت گذرواژه به اسم FortiBleed حالا به عملیاتهای باجافزاریِ INC و Lynx مرتبط شده؛ اتفاقی که نشون میده گذرواژههای دزدیدهشدهی فورتینت قرار بوده سوخت نفوذهای بعدی به شبکهها بشن. اوایل همین ماه یه سرور لورفته پیدا شد که گذرواژههای بیش از ۷۳٬۰۰۰ دستگاه فورتینت، فایلهای پیکربندیِ FortiGate و زیرساختِ کرک کردن هش رمز روش بود.
بررسیهای بعدیِ SOCRadar نشون داد عملیات از یه ابزار packet-sniffer سفارشی به اسم «FortiGate Sniffer» رو فایروالهای آلوده استفاده میکرده تا گذرواژههای VPN و دادههای احراز هویت رو مستقیم از دلِ ترافیک شبکه شکار کنه.
حالا واحد تحقیقاتِ تهدیدِ SOCRadar این سرقت رو مستقیم به اعضای گروههای باجافزار-بهعنوان-سرویسِ INC و Lynx گره زده. به گفتهی پژوهشگرها، اونها یه سرور ویندوزی از زیرساخت FortiBleed پیدا کردن که توش نشستهای مرورگری برای دسترسی به پنلهای مذاکرهی هر دو گروهِ باجافزاری باز بوده؛ پنلهایی که چتهای قربانیها موقع مذاکرهی باج توشون دیده میشد. این یعنی یه نفر که به زیرساخت FortiBleed دسترسی داشته، تو پلتفرمهای مذاکرهی این گروهها هم دست داشته.
SOCRadar میگه عملیات خیلی بزرگتر از تصور اولیه بوده: بیش از ۴۳۰٬۰۰۰ فایروال FortiGate در سراسر دنیا هدف بودن و رو حدود ۱۹٬۰۰۰ دستگاه sniffer نصب شده بوده که بعد از اطلاعرسانی به سازمانها به حدود ۱۱٬۰۰۰ رسیده. پژوهشگرها همچنین بیش از ۲۰۰ سرور عملیاتیِ دیگه و حدود ۵۰۰ سرور در کل شناسایی کردن و تخمین میزنن این عملیات حدود ۲۰ عضو با نقشهای مشخص داشته.
به گفتهی SOCRadar، مهاجمها احتمالاً از یه زیرودیِ افشانشدهی Nextcloud هم برای گسترش دسترسی بعد از نفوذ اولیه استفاده کردن، هرچند جزئیات فنیش هنوز منتشر نشده. اونها روی سیستمهای آلوده حسابهای درِپشتیِ ماندگار با نام کاربریِ adminin هم پیدا کردن. INC از اواسط ۲۰۲۳ فعاله و Lynx که از اواسط ۲۰۲۴ ظاهر شد، بهباور پژوهشگرها بیشتر یه ریبرندِ همون INCـه تا یه گروه جدید.
نکات کلیدی:
- کمپین FortiBleed به گروههای باجافزاریِ INC و Lynx نسبت داده شد.
- ابزار سفارشیِ «FortiGate Sniffer» گذرواژههای VPN رو از ترافیک فایروالها میدزدید.
- عملیات بیش از ۴۳۰٬۰۰۰ فایروال رو هدف گرفته و روی حدود ۱۹٬۰۰۰ دستگاه sniffer داشته.
- احتمالِ استفاده از یه زیرودیِ Nextcloud و حسابهای درِپشتی با نام adminin هم مطرح شده.




