FortiBleed: سرقة بيانات الاعتماد وعمليات الفدية INC وLynx

تعتبر حملة FortiBleed واحدة من أبرز التهديدات السيبرانية في الوقت الراهن، حيث ترتبط بسرقة بيانات الاعتماد وعمليات الفدية.
حملة FortiBleed لسرقة بيانات الاعتماد مرتبطة بعمليات فدية INC وLynx
تمت الإشارة إلى الحملة المالية التي تم اكتشافها مؤخرًا FortiBleed بأنها مرتبطة بعمليات الفدية INC وLynx، مما يدل على أن بيانات الاعتماد المسروقة تم استخدامها للاختراقات اللاحقة.
نشاطات الحملة
قالت شركة SOCRadar في تقرير جديد نُشر يوم الأربعاء إن “مشغلًا مرتبطًا ببنية FortiBleed التحتية تم العثور عليه يعمل بنشاط على لوحات التفاوض لكلا المجموعتين، مما يربط سرقة بيانات الاعتماد من FortiGate مباشرة بنشر برامج الفدية للمرة الأولى”.
تتبع الشركة نشاطات المسح ضد حوالي 11,250 بوابة FortiGate في أكثر من 150 دولة، تلاها تأكيد الوصول الإداري إلى 409 هدفًا وإتمام سلسلة الهجوم بالكامل على 354 منها. في المجمل، نتج عن هذا الوصول ما لا يقل عن 12 عملية نشر لبرامج الفدية، مما تسبب في تشفير مئات من نقاط النهاية عبر المنظمات المتأثرة.
عملية جمع البيانات الكبيرة
شملت عملية جمع بيانات الاعتماد واسعة النطاق، التي تم الكشف عنها الشهر الماضي، قيام المهاجمين بمسح الإنترنت بشكل منهجي بحثًا عن أجهزة Fortinet المكشوفة، ومحاولة اختراقها باستخدام مجموعات بيانات اعتماد معروفة، ثم نشر أجهزة استشعار مخصصة لجمع بيانات الاعتماد وبيانات المصادقة الأخرى من حركة المرور الشبكية بشكل سري.
يُقدّر أن الحملة استهدفت 430,000 جدار حماية FortiGate عالميًا، وجمعت أكثر من 110 مليون بيانات اعتماد في هذه العملية. تم الكشف عن النشاط بعد خطأ في الأمن التشغيلي من جانب المهاجمين أدى إلى ترك خادم يحتوي على بيانات اعتماد مسروقة من آلاف أجهزة Fortinet مكشوفًا على الإنترنت.
البنية التحتية والتنسيق
تظهر أحدث النتائج من SOCRadar أن مشغلًا لديه وصول إلى بنية FortiBleed التحتية تم العثور عليه مسجلاً الدخول إلى لوحات التفاوض لكل من INC Ransom وLynx، حيث تتداخل الضحايا المدرجون من INC Ransom مع البيانات من الحملة. الروابط تستند إلى أحد 200 خادم تم اكتشافه حديثًا مرتبط ببنية FortiBleed والذي منح رؤية إلى الملفات الداخلية والسجلات والوثائق التشغيلية.
قال إنصار شيكر، رئيس قسم أمن المعلومات في SOCRadar، لـ The Hacker News عبر البريد الإلكتروني إن الخادم المكشوف عمل كخادم تنسيق وتشغيل، ولم يُستخدم في التصيد أو جمع بيانات الاعتماد النشطة.
“احتوى على قوائم مستهدفة، بيانات تم جمعها، نصوص آلية، ملفات تكوين، وقطع أثرية تشغيلية تشير إلى أنه تم استخدامه لتنسيق جمع بيانات الاعتماد على نطاق واسع ضد الأجهزة الشبكية المتصلة بالإنترنت”، أضاف شيكر. “بعبارة أخرى، كان جزءًا من البنية التحتية الخلفية للمهاجمين بدلاً من البنية التحتية التي تفاعل معها الضحايا مباشرة”.
التهديدات المستقبلية
تشير الأدوات والسجلات وساعات العمل إلى أن النشاط هو عمل جهة تهديد تتحدث الروسية والتي تعمل على الأرجح كوسيط للوصول الأولي. وقد تم استهداف معظم النشاطات في قطاعات التصنيع والتكنولوجيا واللوجستيات في أمريكا اللاتينية ومنطقة آسيا والمحيط الهادئ.
كما اكتشفت SOCRadar وثيقة داخلية تشير إلى أنها عملية منظمة تضم حوالي 20 شخصًا مع تقسيم واضح للعمل. “يقود مجموعة صغيرة من المشغلين الرئيسيين معظم عمليات الاختراق عالية التأثير، مدعومة من قبل متخصصين وموظفي دعم”، أضافت.
بالإضافة إلى ذلك، يُعتقد أن المهاجمين يمتلكون على الأقل ثغرة صفراء في Nextcloud. قالت شركة استخبارات التهديدات إنها تتعاون بنشاط مع البائع المتأثر.
قالت الشركة التي تتخذ من ديلاوير مقرًا لها إنها حددت أيضًا قطع أثرية مرتبطة بـ Citrix تشير إلى أن النشاط يستهدف على الأرجح ما هو أبعد من أجهزة Fortinet. وشملت البنية التحتية المحددة قائمة مستهدفة مخصصة تحتوي على حوالي 29,000 عنوان IP و37 نطاقًا مرتبطًا ببيئات Citrix. وهذا يشير إلى أن سير العمل الآلي قد يتم إعادة استخدامه لتقنيات الوصول عن بُعد الأخرى.
“في هذه المرحلة، وجود قوائم الأهداف هذه لا يثبت بشكل قاطع أن جمع بيانات الاعتماد ضد أجهزة Citrix قد حدث بالفعل على نطاق واسع”، أوضح شيكر. “بل يظهر استعدادات واضحة للاستطلاع والاستهداف”.
“ومع ذلك، نظرًا لتعقيد البنية التحتية وقدرة المشغلين المثبتة على أتمتة جمع بيانات الاعتماد ضد أجهزة Fortinet، يجب على المنظمات التي تستخدم بنية Citrix المتصلة بالإنترنت اعتبار ذلك كتحذير مبكر والتحقق من سجلات المصادقة، وتدوير بيانات الاعتماد المكشوفة عند الاقتضاء، وتطبيق MFA، ومراقبة النشاطات غير العادية في تسجيل الدخول”.
تأتي هذه الإعلانات في الوقت الذي قالت فيه eSentire إنها رصدت المهاجمين يستغلون ثغرة في Fortinet FortiClient EMS (CVE-2026-35616، درجة CVSS: 9.1) لنشر برنامج سرقة المعلومات المعروف باسم EKZ Stealer ضد عميل في قطاع الطاقة والمرافق والنفايات بهدف جمع بيانات الاعتماد من المتصفحات المعتمدة على Chromium وFirefox وتسريبها عبر PowerShell.
تظل الحماية من التهديدات السيبرانية ضرورة ملحة، ويجب على المؤسسات أن تكون على دراية بأحدث أساليب الهجوم.




