Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernews+1Didelio masto prisijungimo duomenų rinkimo operacija, nukreipta į šimtus tūkstančių „Fortinet“ ugniasienių visame pasaulyje, buvo tiesiogiai susieta su dviem „išpirkos reikalaujančios programinės įrangos kaip paslaugos“ grupėmis – „INC Ransom“ ir „Lynx“, teigiama trečiadienį kibernetinio saugumo įmonės „SOCRadar“ paskelbtame tyrime.
Išvados atskleidžia, kad „FortiBleed“ – kampanija, pirmą kartą atskleista 2026 m. birželio viduryje po to, kai dėl operacinio saugumo klaidos pavogtų prisijungimo duomenų serveris tapo viešai prieinamas – buvo ne tik prieigos tarpininkavimo schema, bet ir kanalas, maitinantis aktyvias išpirkos reikalaujančių programų operacijas.
„SOCRadar“ grėsmių tyrimų skyrius pranešė, kad operatorius, susietas su „FortiBleed“ infrastruktūra, buvo rastas prisijungęs prie „INC Ransom“ ir „Lynx“ derybų skydelių, o „INC Ransom“ aukų sąrašai sutapo su kampanijos duomenimis. Tyrėjai stebėjo nuskaitymo veiklą maždaug 11 250 „FortiGate“ portalų daugiau nei 150 šalių, po to sekė patvirtinta administratoriaus lygio prieiga prie 409 taikinių ir visiškas 354 organizacijų kompromitavimas. Dėl šios prieigos buvo įvykdyta mažiausiai 12 išpirkos reikalaujančių programų diegimų, užšifruojant šimtus galinių punktų paveiktose organizacijose.thehackernews+1
Operacija buvo nukreipta į daugiau nei 430 000 „FortiGate“ ugniasienių visame pasaulyje, surenkant daugiau nei 110 milijonų prisijungimo duomenų naudojant pasirinktinius paketų uostymo įrankius, įdiegtus kompromituotuose įrenginiuose. „SOCRadar“ identifikavo daugiau nei 200 operacinių serverių, viršijančių tuos, kurie buvo žinomi iš pradžių, ir įrodymus, rodančius, kad grupę sudaro maždaug 20 narių su apibrėžtais vaidmenimis.bleepingcomputer+2
Įrankiai, žurnalai ir darbo valandos rodo, kad ši veikla yra rusiškai kalbančio grėsmės veikėjo, veikiančio kaip pradinės prieigos tarpininkas, darbas, teigia „SOCRadar“. Taikiniai buvo orientuoti į gamybos, technologijų ir logistikos sektorius Lotynų Amerikoje ir Azijos bei Ramiojo vandenyno regione.securityweek+1
Kibernetinio saugumo ir infrastruktūros saugumo agentūra anksčiau ragino organizacijas iš naujo nustatyti visus administratoriaus ir VPN prisijungimo duomenis, įgyvendinti daugiafaktorinį autentifikavimą ir apriboti valdymo sąsajas, kai kompromitavimo mastas tapo aiškus birželio viduryje.cybersecuritydive+1
„SOCRadar“ taip pat atrado, kad užpuolikai turi bent vieną nulinės dienos pažeidžiamumą „Nextcloud“ ir sudarė taikinių sąrašus, kuriuose yra maždaug 29 000 IP adresų, susietų su „Citrix“ aplinkomis, o tai rodo, kad operacija gali išplisti už „Fortinet“ įrenginių ribų. Tyrėjai mano, kad „Lynx“ yra „INC Ransom“ prekės ženklo pakeitimas, kuris veikia nuo 2023 m. vidurio, nukreiptas į sveikatos priežiūros, švietimo ir vyriausybės sektorius.thehackernews+1
„Atsižvelgiant į infrastruktūros sudėtingumą ir operatorių įrodytą gebėjimą automatizuoti prisijungimo duomenų rinkimą prieš „Fortinet“ įrenginius, organizacijos, naudojančios internetinę „Citrix“ infrastruktūrą, turėtų tai vertinti kaip išankstinį įspėjimą“, – „The Hacker News“ sakė „SOCRadar“ vyriausiasis informacijos saugumo pareigūnas Ensaras Sekeris.thehackernews