Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernews+1Eine massive Operation zum Diebstahl von Anmeldedaten, die auf Hunderttausende von Fortinet -Firewalls weltweit abzielte, wurde laut neuen Forschungsergebnissen des Cybersicherheitsunternehmens SOCRadar vom Mittwoch direkt mit zwei Ransomware-as-a-Service-Gruppen, INC Ransom und Lynx, in Verbindung gebracht.
Die Ergebnisse zeigen, dass FortiBleed – eine Kampagne, die Mitte Juni 2026 erstmals aufgedeckt wurde, nachdem ein operativer Sicherheitsfehler einen Server mit gestohlenen Anmeldedaten öffentlich zugänglich machte – nicht nur ein Schema zur Vermittlung von Zugriffen war, sondern eine Pipeline, die aktive Ransomware-Operationen speiste.
Die Threat Research Unit von SOCRadar berichtete, dass ein mit der Infrastruktur von FortiBleed verbundener Operator auf den Verhandlungsplattformen von INC Ransom und Lynx eingeloggt gefunden wurde, wobei sich die von INC Ransom aufgeführten Opfer mit Daten aus der Kampagne überschnitten. Die Forscher verfolgten Scan-Aktivitäten gegen etwa 11.250 FortiGate-Portale in mehr als 150 Ländern, gefolgt von bestätigtem Administrator-Zugriff auf 409 Ziele und der vollständigen Kompromittierung von 354 Organisationen. Mindestens 12 Ransomware-Bereitstellungen resultierten aus diesem Zugriff und verschlüsselten Hunderte von Endpunkten in den betroffenen Organisationen.thehackernews+1
Die Operation zielte weltweit auf mehr als 430.000 FortiGate-Firewalls ab und sammelte über 110 Millionen Anmeldedaten mithilfe benutzerdefinierter Paket-Sniffing-Tools, die auf kompromittierten Geräten eingesetzt wurden. SOCRadar identifizierte mehr als 200 operative Server, die über die ursprünglich bekannten hinausgingen, sowie Beweise, die darauf hindeuten, dass die Gruppe etwa 20 Mitglieder mit definierten Rollen umfasst.bleepingcomputer+2
Tools, Protokolle und Arbeitszeiten deuten laut SOCRadar darauf hin, dass es sich bei der Aktivität um das Werk eines russischsprachigen Bedrohungsakteurs handelt, der als Initial Access Broker agiert. Die Zielauswahl konzentrierte sich auf die Fertigungs-, Technologie- und Logistiksektoren in Lateinamerika und im asiatisch-pazifischen Raum.securityweek+1
Die Cybersecurity and Infrastructure Security Agency hatte Organisationen zuvor dazu aufgefordert, alle Administrator- und VPN-Anmeldedaten zurückzusetzen, eine Multi-Faktor-Authentifizierung durchzusetzen und Verwaltungsschnittstellen einzuschränken, nachdem das Ausmaß der Kompromittierung Mitte Juni deutlich wurde.cybersecuritydive+1
SOCRadar entdeckte außerdem, dass die Angreifer über mindestens eine Zero-Day-Schwachstelle in Nextcloud verfügen und Ziellisten mit etwa 29.000 IP-Adressen erstellt haben, die mit Citrix-Umgebungen verknüpft sind, was darauf hindeutet, dass sich die Operation über Fortinet-Geräte hinaus ausdehnen könnte. Forscher gehen davon aus, dass Lynx ein Rebranding von INC Ransom ist, das seit Mitte 2023 das Gesundheitswesen, das Bildungswesen und den Regierungssektor ins Visier nimmt.thehackernews+1
"Angesichts der Komplexität der Infrastruktur und der nachgewiesenen Fähigkeit der Betreiber, die Sammlung von Anmeldedaten gegen Fortinet-Geräte zu automatisieren, sollten Organisationen, die internetseitige Citrix-Infrastrukturen nutzen, dies als Frühwarnung betrachten", sagte Ensar Seker, Chief Information Security Officer von SOCRadar, gegenüber The Hacker News.thehackernews