حملة سرقة اعتمادات FortiBleed مرتبطة بفدية Lynx الرقمية
تشكل حملة جديدة لسرقة بيانات الاعتماد المرتبطة ببرنامج الفدية Lynx مخاطر عاجلة حيث يستغل المهاجمون ثغرات Fortinet للاختراقات المستقبلية.
الوصف الوصفي: ترتبط حملة سرقة بيانات الاعتماد المرتبطة بـ FortiBleed بمشغلي INC و Lynx ransomware، مما يزيد من احتمالية وصول مسبق للشبكة للاستخدام المستقبلي الاختراقات وتصاعد الامتياز بسرعة.
يجب على فرق الأمان التعامل هذا النشاط كسباق مسبق للاختراق: يبدو أن المهاجمين يقومون بجمع بيانات اعتماد Fortinet من بيئات FortiGate الضعيفة ثم يستغلون تلك الحسابات لتسريع نشر برامج الفدية والحركة الجانبية والاستمرارية.
ملخص التهديد
تشير معلومات التهديد إلى نطاق واسع حملة سرقة بيانات اعتماد FortiBleed التي تم ربطها بـ فدية INC و فدية Lynxالخطر الأساسي ليس فقط اختراق الجهاز، ولكن استخدامه فيما بعد بيانات اعتماد Fortinet المسروقة للحصول على الوصول الشبيه بالشرعي إلى الشبكات الداخلية والواجهات الإدارية—مما يقلل من وقت الهجوم عندما يشارك مشغلو برامج الفدية.
تحليل تقني للثغرة أو المشكلة
فورتيبليد تشير إلى فئة من ضعف FortiOS (بشكل ملحوظ CVE-2022-42475) التي يمكن أن تمكّن تعرض الذاكرة من خلال طلبات مصممة. في سلاسل الاختراق المرصودة، يتم تسليح هذا التعرض للذاكرة لـ الحصول على قيم حساسة، بما في ذلك بيانات الاعتماد أو البيانات ذات الصلة بالجلسة التي يمكن استخدامها لانتحال شخصية المسؤولين أو المصادقة على خدمات الإدارة.
بمجرد أن يحصل المهاجمون على وصول قابل للاستخدام، ينتقلون عادة من استغلال إلى اختراق قائم على الاعتمادات: تسجيل الدخول كمستخدم شرعي، تعداد موارد الشبكة، نشر أدوات المهاجم، وإعداد مسارات الثبات التي تمتزج في السلوك الإداري الطبيعي. يوحي ربط الفدية بأن الاعتمادات المسروقة قد تُستخدم آلية ترتيب الوصول— إما على الفور أو لدعم عمليات لاحقة من قبل نفس المهاجمين أو الجهات الفاعلة المتعاونة.
تحليل التأثير (من يتأثر)
تؤثر هذه الحادثة بشكل أساسي على المؤسسات التي تدير نشرات غير آمنة فورتيجيت/فورتي أو إس — خاصة حيث يمكن الوصول إلى إدارة عن بعد أو سطح VPN/SSL-VPN من الإنترنت، أو تكوينها بشكل غير صحيح، أو عدم مراقبتها بشكل صارم. يتزايد المخاطر العملية في البيئات التي تعتمد على أجهزة فورتينت لـ:
- الوصول الإداري إلى الشبكات الداخلية والأمان أدوات
- الوصول عن بعد للموظفين والأطراف الثالثة
- سير العمل المتعلقة بالهوية (تكامل SSO، بوابات الإدارة، وخدمات المصادقة)
عندما يتورط سرقة الاعتمادات، يمتد التأثير العملي إلى ما وراء جهاز الحافة المخترق أوليًا. يمكن للاعتمادات المسروقة من فورتينت تمكين:
- تصاعد الامتيازات السريع والتلاعب في التكوين
- الحركة الجانبية داخل الشرائح الداخلية
- تنفيذ الفدية بشكل أسرع بأقل عدد من الاستغلالات الصاخبة
- اضطراب التشغيل نتيجة للاستجابة السريعة للحوادث وخطر فقدان البيانات المحتمل
مستوى المخاطر: عالٍ. الارتباط بين INC وLynx ransomware يوحي بوجود مسار موثوق من سرقة الاعتمادات إلى الاضطراب بمقياس كامل، مما يضغط في كثير من الأحيان على وقت إقامة المهاجم ويقلل نافذة رد الدفاع.
التخفيف الموصى به أو رؤية أمنية
- قم بتطبيق التصحيح على الفور: قم بتطبيق أحدث تحديثات برامج تشغيل Fortinet عنوان FortiBleed والتوجيهات ذات الصلة لنموذج جهازك المحدد وإصدار FortiOS الخاص بك. قم بتأكيد التصحيح باستخدام إرشادات PSIRT الخاصة بالبائع للثغرات CVE المعمول بها.
- تدوير بيانات الاعتماد وإلغاء الوصول: إذا كان هناك شك في سرقة بيانات الاعتماد، قم بإجراء عملية كاملة تدوير كلمة مرور مسؤول Fortinetإبطال الجلسات/الرموز، ومراجعة أي تكاملات (SSO، مفاتيح API) قد تكون تعرضت.
- تقييد التعرض للإدارة: تقييد الوصول إلى واجهات إدارة Fortinet باستخدام قوائم السماح بعناوين IP، إدارة عبر الشبكة الخاصة الظاهرة، وضبط ضوابط الشبكة بشكل صارم. إزالة التعرض المباشر للإنترنت حيثما كان ذلك ممكناً.
- فرض MFA وتقليل نطاق الانفجار: طلب MFA لتسجيل الدخول الإداري وضمان تصميم حساب أقل امتيازًا. تجنب حسابات الإدارة المشتركة.
- البحث عن آثار الاختراق القائمة على بيانات الاعتماد: مراقبة سجلات Fortinet وأنظمة التيار الهابط لتسجيل الدخول الإداري الشاذ، وتغييرات موقع غير عادية/مصدر، ومستخدمين إداريين جدد، وتغييرات التكوين، وأنماط المصادقة المشبوهة قبل فترة قصيرة من النشاط المتعلق ببرامج الفدية.
- التحقق من سلامة البيانات بعد الحادث: بعد تصحيح الأخطاء وإعادة تعيين بيانات الاعتماد، أعد التحقق من تكوين الجهاز للتغييرات غير المصرح بها (المستخدمين، الخدمات، إعدادات الوصول عن بعد، المهام المجدولة، والاتصالات الصادرة).
رؤية الأمان: عامل اختراق فورتينت المسروق كـ
الأسئلة الشائعة
ما هو بالضبط فورتيبليد، ولماذا هو أكثر من مجرد استغلال جهاز؟
فورتيبليد يشير إلى فئة من ضعف FortiOS (بشكل ملحوظ CVE-2022-42475) التي يمكن أن تكشف ذاكرة حساسة من خلال طلبات مصممة. بدلاً من الانتهاء في “اختراق الجهاز،” تسلح الاختراقات الملاحظة العرض لاستخراج أسرار قابلة للاستخدام مثل الاعتمادات أو بيانات ذات صلة بالجلسة، مما يمكن تنتحال الهوية للمسؤولين والوصول الأسرع إلى خدمات الإدارة.
كيف تسرع أوراق اعتماد فورتينت المسروقة نشر رانسوموير INC أو Lynx؟
عندما يحصل المهاجمون على اعتمادات Fortinet العاملة، يمكنهم التحول من استغلال الثغرات إلى نشاط تسجيل دخول يبدو شرعيًا. وهذا يجعل من السهل تعداد الموارد الداخلية، ونشر الأدوات، وتأسيس الثبات أثناء الدمج في الإدارة العادية. يوحي ربط الفدية الرقمية بأن الاعتمادات يمكن استخدامها لترتيب الوصول، مما يقلل من وقت الانتظار للمهاجم ونافذة رد الدفاع قبل حدوث تأثير أوسع.
إذا قمنا بتصحيح فورتي أو إس، هل ما زلنا بحاجة لتدوير أوراق الاعتماد وإلغاء الجلسات؟
نعم. يوقف التصحيح السلوك الضعيف، ولكنه لا يعيد تعريض الاعتمادات السابقة أو الرموز. إذا كان يشتبه في سرقة الاعتمادات (أو من المحتمل بناءً على سياق التهديد)، فقم بتدوير جميع كلمات مرور مسؤولي Fortinet، وأبطل الجلسات/الرموز النشطة، وقم بمراجعة التكاملات ذات الصلة (SSO، مفاتيح API) التي قد تم الوصول إليها باستخدام الأسرار المسروقة.
ما الذي يجب على فرق الأمان مراقبته لتأكيد الاختراق القائم على أوراق الاعتماد بعد استغلال فورتيبليد؟
ابحث عن تسجيلات إدارية غير عادية على أجهزة Fortinet وواجهات الإدارة الفرعية. تشمل المؤشرات الرئيسية عناوين IP/مواقع مصدر غير متوقعة، تسجيل الدخول إلى حسابات مسؤول غير عادية، تسجيل الدخول الناجح تليه مستخدمون جدد أو تغييرات في التكوين، ودليل على استخدام الجلسة/الرمز من عملاء غير اعتياديين. قم بترابط سجلات Fortinet مع الهوية الداخلية ونشاط التحرك الجانبي للتحقق بشكل أسرع.
من هم الأكثر عرضة للخطر من هذه الحملة، وهل تتطلب إدارة تواجه الإنترنت؟
المخاطرة العملية تكون أعلى للمؤسسات التي تعمل بـ FortiGate/FortiOS الضعيفة وتكشف عن واجهات إدارة عن بعد أو VPN/SSL-VPN للإنترنت، خاصة عندما لا يتم التحكم في الوصول بشكل صارم. ومع ذلك، إذا كانت واجهات الإدارة قابلة للوصول من خلال مسارات أخرى (شبكات مسارة بشكل خاطئ، تقسيم ضعيف، ACLs مسمح بها)، يمكن للمهاجمين لا زالة جمع الاعتمادات وإعادة استخدامها للاختراق الداخلي والتصعيد السريع.