Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernews+1Une opération massive de récolte d'identifiants ciblant des centaines de milliers de pare-feu Fortinet dans le monde entier a été directement liée à deux groupes de ransomware-as-a-service, INC Ransom et Lynx, selon une nouvelle étude publiée mercredi par la société de cybersécurité SOCRadar.
Les conclusions révèlent que FortiBleed — une campagne exposée pour la première fois à la mi-juin 2026 après qu'une erreur de sécurité opérationnelle a rendu public un serveur contenant des identifiants volés — n'était pas simplement un système de courtage d'accès, mais un pipeline alimentant des opérations de ransomware actives.
L'unité de recherche sur les menaces de SOCRadar a rapporté qu'un opérateur lié à l'infrastructure de FortiBleed a été trouvé connecté aux panneaux de négociation d'INC Ransom et de Lynx, les victimes listées par INC Ransom recoupant les données de la campagne. Les chercheurs ont suivi l'activité de scan contre environ 11 250 portails FortiGate dans plus de 150 pays, suivie d'un accès confirmé au niveau administrateur sur 409 cibles et du compromis total de 354 organisations. Au moins 12 déploiements de ransomware ont résulté de cet accès, chiffrant des centaines de terminaux au sein des organisations touchées.thehackernews+1
L'opération a ciblé plus de 430 000 pare-feu FortiGate dans le monde, rassemblant plus de 110 millions d'identifiants à l'aide d'outils personnalisés d'analyse de paquets déployés sur des appareils compromis. SOCRadar a identifié plus de 200 serveurs opérationnels au-delà de ceux initialement connus et des preuves suggérant que le groupe comprend environ 20 membres ayant des rôles définis.bleepingcomputer+2
Les outils, les journaux et les heures de travail indiquent que l'activité est l'œuvre d'un acteur de la menace russophone opérant en tant que courtier d'accès initial, selon SOCRadar. Le ciblage s'est concentré sur les secteurs de la fabrication, de la technologie et de la logistique en Amérique latine et en Asie-Pacifique.securityweek+1
L'Agence de cybersécurité et de sécurité des infrastructures avait précédemment exhorté les organisations à réinitialiser toutes les informations d'identification administratives et VPN, à appliquer l'authentification multifacteur et à restreindre les interfaces de gestion après que l'ampleur du compromis est devenue claire à la mi-juin.cybersecuritydive+1
SOCRadar a également découvert que les attaquants possèdent au moins une vulnérabilité zero-day dans Nextcloud et ont constitué des listes de cibles contenant environ 29 000 adresses IP associées aux environnements Citrix, ce qui suggère que l'opération pourrait s'étendre au-delà des appareils Fortinet. Les chercheurs pensent que Lynx est une nouvelle image de marque d'INC Ransom, qui opère depuis mi-2023 en ciblant les secteurs de la santé, de l'éducation et du gouvernement.thehackernews+1
« Compte tenu de la sophistication de l'infrastructure et de la capacité prouvée des opérateurs à automatiser la collecte d'identifiants contre les appareils Fortinet, les organisations utilisant une infrastructure Citrix exposée à Internet devraient traiter cela comme un avertissement précoce », a déclaré Ensar Seker, directeur de la sécurité de l'information de SOCRadar, à The Hacker News.thehackernews