FortiBleed Saldırıları Sürüyor: Fortinet Cihazlarında Hesaplar Ele Geçiriliyor

FBI ve ABD Gizli Servisi, FortiBleed olarak adlandırılan ve Fortinet güvenlik duvarları ile VPN ağ geçitlerini hedef alan saldırı kampanyasının aktif şekilde devam ettiğini duyurdu. Yetkililer, saldırganların ele geçirdikleri kimlik bilgileriyle sistem yöneticilerini kendi hesaplarından dışarıda bıraktığını ve bu durumun standart parola sıfırlama işlemlerinden daha karmaşık bir kurtarma süreci gerektirdiğini belirtti.
Saldırganlar, ele geçirdikleri erişim yetkilerini kullanarak yeni yönetici hesapları oluşturuyor ve mevcut kullanıcıların şifrelerini değiştirerek sistem üzerindeki kontrolü tamamen devralıyor. SOCRadar tarafından yapılan incelemeler, operasyonun başlangıçta tahmin edilenden çok daha geniş bir alanı kapsadığını gösteriyor. Şirketin verilerine göre, dünya genelinde 400 bin ile 450 bin arasında güvenlik duvarı bu geniş çaplı operasyonun hedefi haline geldi.
Bu saldırı zinciri, sadece yetkisiz erişimle sınırlı kalmıyor; aynı zamanda fidye yazılımı grupları için bir giriş kapısı görevi görüyor. İstihbarat raporları, INC/Lynx ve Payload gibi fidye yazılımı şebekelerinin, FortiBleed aracılığıyla sağlanan erişimlerden faydalandığını ortaya koyuyor. Bu durum, kurumlar için veri şifreleme ve sızıntı tehdidini doğrudan beraberinde getiriyor.
Kurumların ve sistem yöneticilerinin acil önlem alması gerektiğini vurgulayan yetkililer, şu adımların atılmasını öneriyor:
* Harici yönetim erişimini kısıtlayın veya internet üzerinden yönetimi tamamen kaldırın. * Tüm kimlik bilgilerini sıfırlayın ve çok faktörlü kimlik doğrulama (MFA) sistemini devreye alın. * Güvenlik duvarı ve VPN kullanıcı listelerini yetkisiz değişikliklere karşı denetleyin. * Yanal hareketleri tespit etmek için sistem günlüklerini inceleyin ve güvenli kimlik bilgisi depolama yöntemlerini aktif hale getirin.


