Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernews+1Masivní operace zaměřená na sběr přihlašovacích údajů, která cílila na stovky tisíc firewallů Fortinet po celém světě, byla přímo spojena se dvěma skupinami typu „ransomware-as-a-service“, INC Ransom a Lynx, podle nového výzkumu zveřejněného ve středu kybernetickou bezpečnostní firmou SOCRadar.
Zjištění odhalují, že FortiBleed — kampaň poprvé odhalená v polovině června 2026 poté, co chyba v operační bezpečnosti ponechala server s ukradenými přihlašovacími údaji veřejně přístupný — nebyla pouze schématem pro zprostředkování přístupu, ale potrubím napájejícím aktivní operace ransomwaru.
Jednotka pro výzkum hrozeb společnosti SOCRadar uvedla, že operátor spojený s infrastrukturou FortiBleed byl nalezen přihlášený do vyjednávacích panelů INC Ransom i Lynx, přičemž oběti uvedené skupinou INC Ransom se překrývaly s daty z kampaně. Výzkumníci sledovali skenovací aktivitu proti přibližně 11 250 portálům FortiGate ve více než 150 zemích, následovanou potvrzeným přístupem na úrovni správce u 409 cílů a úplným kompromitováním 354 organizací. Z tohoto přístupu vyplynulo nejméně 12 nasazení ransomwaru, které zašifrovaly stovky koncových bodů napříč postiženými organizacemi.thehackernews+1
Operace cílila na více než 430 000 firewallů FortiGate globálně a shromáždila přes 110 milionů přihlašovacích údajů pomocí vlastních nástrojů pro zachytávání paketů nasazených na kompromitovaných zařízeních. SOCRadar identifikoval více než 200 operačních serverů nad rámec těch původně známých a důkazy naznačující, že skupina se skládá z přibližně 20 členů s definovanými rolemi.bleepingcomputer+2
Nástroje, protokoly a pracovní doba naznačují, že aktivita je dílem rusky mluvícího aktéra hrozeb, který působí jako zprostředkovatel počátečního přístupu, uvádí SOCRadar. Cílení se zaměřilo na výrobní, technologický a logistický sektor v Latinské Americe a Asii a Tichomoří.securityweek+1
Agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury již dříve vyzvala organizace, aby resetovaly všechny administrativní a VPN přihlašovací údaje, vynutily vícefaktorové ověřování a omezily rozhraní pro správu poté, co se v polovině června vyjasnil rozsah kompromitace.cybersecuritydive+1
SOCRadar také zjistil, že útočníci disponují nejméně jednou zranitelností nultého dne v Nextcloud a sestavili seznamy cílů obsahující přibližně 29 000 IP adres spojených s prostředími Citrix, což naznačuje, že operace se může rozšířit za hranice zařízení Fortinet. Výzkumníci se domnívají, že Lynx je rebrandingem INC Ransom, který funguje od poloviny roku 2023 a cílí na sektory zdravotnictví, školství a státní správy.thehackernews+1
„Vzhledem k sofistikovanosti infrastruktury a prokázané schopnosti operátorů automatizovat sběr přihlašovacích údajů proti zařízením Fortinet by organizace používající internetovou infrastrukturu Citrix měly toto považovat za včasné varování,“ řekl pro The Hacker News hlavní bezpečnostní důstojník SOCRadar Ensar Seker.thehackernews