Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernews+1Հավատարմագրային տվյալների հավաքագրման զանգվածային գործողությունը, որը թիրախավորել է հարյուր հազարավոր Fortinet ֆայերվոլներ ամբողջ աշխարհում, ուղղակիորեն կապված է ծրագրային ապահովման երկու խմբերի՝ INC Ransom-ի և Lynx-ի հետ, ըստ չորեքշաբթի օրը կիբերանվտանգության SOCRadar ընկերության կողմից հրապարակված նոր հետազոտության:
Բացահայտումները ցույց են տալիս, որ FortiBleed-ը՝ արշավ, որն առաջին անգամ բացահայտվել է 2026 թվականի հունիսի կեսերին այն բանից հետո, երբ օպերատիվ անվտանգության սխալի պատճառով գողացված տվյալների սերվերը հասանելի է դարձել հանրությանը, ոչ թե պարզապես մուտքի միջնորդավորման սխեմա էր, այլ խողովակաշար, որը սնուցում էր ակտիվ ծրագրային ապահովման գործողությունները:
SOCRadar-ի սպառնալիքների հետազոտման ստորաբաժանումը հայտնել է, որ FortiBleed-ի ենթակառուցվածքի հետ կապված օպերատորը հայտնաբերվել է INC Ransom-ի և Lynx-ի բանակցային վահանակներում, ընդ որում՝ INC Ransom-ի կողմից թվարկված զոհերը համընկնում են արշավի տվյալների հետ: Հետազոտողները հետևել են սկանավորման ակտիվությանը մոտ 11,250 FortiGate պորտալների դեմ ավելի քան 150 երկրներում, որին հաջորդել է ադմինիստրատորի մակարդակի մուտքի հաստատումը 409 թիրախների վրա և 354 կազմակերպությունների ամբողջական վտանգումը: Այս մուտքի արդյունքում տեղի է ունեցել առնվազն 12 ծրագրային ապահովման տեղակայում, որոնք գաղտնագրել են հարյուրավոր վերջնակետեր տուժած կազմակերպություններում:thehackernews+1
Գործողությունը թիրախավորել է ավելի քան 430,000 FortiGate ֆայերվոլներ գլոբալ մակարդակով՝ հավաքելով ավելի քան 110 միլիոն հավատարմագրային տվյալներ՝ օգտագործելով փաթեթների սնիֆինգի հատուկ գործիքներ, որոնք տեղակայված են եղել վտանգված սարքերի վրա: SOCRadar-ը նույնականացրել է ավելի քան 200 օպերատիվ սերվեր՝ ի լրումն սկզբնապես հայտնիների, և ապացույցներ, որոնք վկայում են, որ խումբը բաղկացած է մոտ 20 անդամից՝ հստակ սահմանված դերերով:bleepingcomputer+2
Գործիքները, մատյանները և աշխատանքային ժամերը ցույց են տալիս, որ այս գործունեությունը ռուսալեզու սպառնալիքի դերակատարի աշխատանք է, որը գործում է որպես սկզբնական մուտքի միջնորդ, ըստ SOCRadar-ի: Թիրախավորումը կենտրոնացած է եղել Լատինական Ամերիկայի և Ասիա-Խաղաղօվկիանոսյան տարածաշրջանի արտադրության, տեխնոլոգիաների և լոգիստիկայի ոլորտների վրա:securityweek+1
Կիբերանվտանգության և ենթակառուցվածքների անվտանգության գործակալությունը նախկինում կոչ էր արել կազմակերպություններին վերակայել բոլոր ադմինիստրատիվ և VPN հավատարմագրային տվյալները, կիրառել բազմագործոն նույնականացում և սահմանափակել կառավարման ինտերֆեյսները այն բանից հետո, երբ հունիսի կեսերին պարզ դարձավ վտանգման մասշտաբը:cybersecuritydive+1
SOCRadar-ը նաև պարզել է, որ հարձակվողներն ունեն առնվազն մեկ զրոյական օրվա խոցելիություն Nextcloud-ում և կազմել են թիրախային ցուցակներ, որոնք պարունակում են մոտ 29,000 IP հասցեներ, որոնք կապված են Citrix միջավայրերի հետ, ինչը վկայում է այն մասին, որ գործողությունը կարող է դուրս գալ Fortinet սարքերից: Հետազոտողները կարծում են, որ Lynx-ը INC Ransom-ի վերաբրենդավորումն է, որը գործում է 2023 թվականի կեսերից՝ թիրախավորելով առողջապահության, կրթության և կառավարական ոլորտները:thehackernews+1
«Հաշվի առնելով ենթակառուցվածքի բարդությունը և Fortinet սարքերի դեմ հավատարմագրային տվյալների հավաքագրումը ավտոմատացնելու օպերատորների ապացուցված կարողությունը՝ ինտերնետին հասանելի Citrix ենթակառուցվածք օգտագործող կազմակերպությունները պետք է սա դիտարկեն որպես վաղ նախազգուշացում», — ասել է SOCRadar-ի տեղեկատվական անվտանգության գլխավոր տնօրեն Էնսար Սեկերը The Hacker News-ին:thehackernews