Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernews+1En massiv operation för skördande av inloggningsuppgifter riktad mot hundratusentals Fortinet -brandväggar världen över har direkt kopplats till två "ransomware-as-a-service"-grupper, INC Ransom och Lynx, enligt ny forskning publicerad av cybersäkerhetsföretaget SOCRadar på onsdagen.
Resultaten avslöjar att FortiBleed — en kampanj som först exponerades i mitten av juni 2026 efter att ett operativt säkerhetsmisstag lämnade en server med stulna inloggningsuppgifter offentligt tillgänglig — inte bara var ett upplägg för åtkomstförmedling, utan en pipeline som matade aktiva ransomware-operationer.
SOCRadars hotforskningsenhet rapporterade att en operatör kopplad till FortiBleeds infrastruktur hittades inloggad i förhandlingspanelerna för både INC Ransom och Lynx, där offer listade av INC Ransom överlappade med data från kampanjen. Forskarna spårade skanningsaktivitet mot cirka 11 250 FortiGate-portaler i mer än 150 länder, följt av bekräftad åtkomst på administratörsnivå på 409 mål och fullständig kompromettering av 354 organisationer. Minst 12 ransomware-distributioner resulterade från denna åtkomst, vilket krypterade hundratals slutpunkter över berörda organisationer.thehackernews+1
Operationen riktade sig mot mer än 430 000 FortiGate-brandväggar globalt och samlade in över 110 miljoner inloggningsuppgifter med hjälp av anpassade paketsniffningsverktyg distribuerade på komprometterade enheter. SOCRadar identifierade mer än 200 operationella servrar utöver de som ursprungligen var kända, samt bevis som tyder på att gruppen består av cirka 20 medlemmar med definierade roller.bleepingcomputer+2
Verktyg, loggar och arbetstider indikerar att aktiviteten är arbetet av en ryskspråkig hotaktör som verkar som en förmedlare av initial åtkomst, enligt SOCRadar. Målinriktningen har fokuserat på tillverknings-, teknik- och logistiksektorer i Latinamerika och Asien-Stillahavsområdet.securityweek+1
Cybersäkerhets- och infrastruktursäkerhetsmyndigheten hade tidigare uppmanat organisationer att återställa alla administrativa och VPN-inloggningsuppgifter, införa multifaktorautentisering och begränsa hanteringsgränssnitt efter att omfattningen av komprometteringen blev tydlig i mitten av juni.cybersecuritydive+1
SOCRadar upptäckte också att angriparna innehar minst en zero-day-sårbarhet i Nextcloud och har sammanställt mållistor innehållande cirka 29 000 IP-adresser kopplade till Citrix-miljöer, vilket tyder på att operationen kan sträcka sig utanför Fortinet-enheter. Lynx tros av forskare vara en omprofilering av INC Ransom, som har verkat sedan mitten av 2023 med inriktning på hälso-, utbildnings- och offentlig sektor.thehackernews+1
"Med tanke på infrastrukturens sofistikering och operatörernas bevisade förmåga att automatisera insamling av inloggningsuppgifter mot Fortinet-enheter, bör organisationer som använder internetvänd Citrix-infrastruktur behandla detta som en tidig varning," sa SOCRadars informationssäkerhetschef Ensar Seker till The Hacker News.thehackernews