बंद

अपनी साझा होस्टिंग प्लान चुनें

अपना रिसेलर होस्टिंग प्लान चुनें

अपना VPS होस्टिंग प्लान चुनें

अपना डेडिकेटेड होस्टिंग प्लान चुनें

FortiBleed क्रेडेंशियल-चोरी अभियान Lynx रैंसमवेयर से जुड़ा है

FortiBleed क्रेडेंशियल-चोरी अभियान जिसे लिंक्स रैंसमवेयर से जोड़ा गया है

FortiBleed क्रेडेंशियल-चोरी अभियान Lynx रैंसमवेयर से जुड़ा है

एक नया क्रेडेंशियल-चोरी अभियान जिसे Lynx रैंसमवेयर से जोड़ा गया है, हमलावर भविष्य के लिए Fortinet की कमजोरियों का शोषण करते हैं।

मेटा विवरण: FortiBleed से जुड़ा क्रेडेंशियल-चोरी अभियान INC और Lynx रैंसमवेयर ऑपरेटर्स से जोड़ा जा रहा है, जिससे घुसपैठ और त्वरित विशेषाधिकार बढ़ाने की संभावना है। भविष्य नेटवर्क के लिए पूर्व-स्थित पहुंच घुसपैठ और त्वरित विशेषाधिकार बढ़ाने।

सुरक्षा टीमों को इसे इस तरह से देखना चाहिए इस गतिविधि को एक अत्यावश्यक पहुंच-कमी का पूर्वावलोकन माना जाता है: हमलावर दिखाई देते हैं कि Fortinet क्रेडेंशियल को कमजोर FortiGate वातावरण से भरपूर करते हैं और फिर उन खातों का उपयोग रैंसमवेयर डिप्लॉयमेंट, पारदर्शिता चलन और स्थायित्व को तेजी से बढ़ाने के लिए करते हैं।

धमकी सारांश

धमकी इंटेलिजेंस एक बड़े पैमाने पर इंटेलिजेंस को दर्शाती है फोर्टीब्लीड क्रेडेंशियल-चोरी अभियान जिसे संबंधित किया गया है आईएनसी रैंसमवेयर और लिंक्स रैंसमवेयर. The core danger is not only device compromise, but the downstream use of stolen Fortinet credentials to gain legitimate-looking access to internal networks and administrative interfaces—reducing the attacker’s time-to-impact once ransomware operators engage.

सुरक्षितता या समस्या का तकनीकी विश्लेषण

FortiBleed एक फोर्टीओएस कमजोरियता की श्रेणी को संदर्भित करता है (विशेष रूप से CVE-2022-42475) जो सक्षम कर सकता है मेमोरी एक्सपोज़र क्राफ्ट किए गए अनुरोधों के माध्यम से। देखी गई अतिक्रमण श्रृंखलाओं में, यह मेमोरी एक्सपोज़र को हथियार बनाया जाता है संवेदनशील मूल्य प्राप्त करनाजिसमें क्रेडेंशियल्स या सत्र संबंधित डेटा शामिल है जो प्रशासकों का अनुकरण करने या प्रबंधन सेवाओं में प्रमाणित करने के लिए उपयोग किया जा सकता है।

Once attackers have harvested usable access, they typically shift from exploitation to प्रमाणपत्र-आधारित अतिक्रमण: logging in as a legitimate user, enumerating network resources, deploying attacker tooling, and setting up persistence pathways that blend into normal administrative behavior. The ransomware linkage suggests the stolen credentials may be used as an access staging mechanism—either immediately or to support later operations by the same (or collaborating) threat actors.

प्रभाव विश्लेषण (किसे प्रभावित किया गया है)

यह घटना मुख्य रूप से संगठनों को प्रभावित करती है जो जोखिमपूर्ण चलाने वाले FortiGate/FortiOS डिप्लॉयमेंट—खासकर जहां रिमोट प्रबंधन या VPN/SSL-VPN सतह इंटरनेट से पहुंचने योग्य हैं, गलत रूप से कॉन्फ़िगर किए गए हैं, या पूरी तरह से नियंत्रित नहीं हैं। व्यावहारिक जोखिम उन वातावरणों के लिए बढ़ जाता है जो Fortinet उपकरणों पर निर्भर करते हैं:

  • प्रशासनिक पहुंच आंतरिक नेटवर्कों के लिए और सुरक्षा टूलिंग
  • दूरस्थ पहुंच कर्मचारियों और तीसरे पक्षों के लिए
  • पहचान-संबंधित वर्कफ़्लो (एसएसओ एकीकरण, प्रबंधन पोर्टल, और प्रमाणीकरण सेवाएं)

जब प्रमाणपत्र चोरी शामिल होती है, तो वास्तविक दुनियावी प्रभाव पहले संक्षिप्त किए गए एज उपकरण से आगे बढ़ता है। चुराए गए Fortinet प्रमाणपत्रों से निम्नलिखित संभव होता है:

  • त्वरित विशेषाधिकार बढ़त और विन्यास टैम्परिंग
  • पार्श्वीय गति आंतरिक सेगमेंट में
  • रैंसमवेयर क्रियान्वयन को तेज़ करें कम शोर वाले उत्पीड़न के साथ
  • परिचालन विघटन जल्दबाज़ घटना प्रतिक्रिया और संभावित डेटा हानि से

Risk level: High. The association with INC and Lynx ransomware implies a credible path from credential theft to full-scale disruption, often compressing attacker dwell time and reducing defenders’ reaction window.

सुझावित संशोधन या सुरक्षा अंदाज

  • तत्काल पैच लगाएं: नवीनतम लागू करें फोर्टिनेट फर्मवेयर अपडेट अपने विशिष्ट उपकरण मॉडल और फोर्टीओएस संस्करण के लिए फोर्टीब्लीड और संबंधित सलाहनामाओं का पता लगाएं। लागू होने वाले CVEs के लिए विक्रेता के PSIRT मार्गदर्शन का पालन करके सुनिश्चित करें।
  • क्रेडेंशियल घूर्णन और पहुंच रद्द करें: यदि क्रेडेंशियल चोरी का संदेह है, पूरा करें फोर्टिनेट व्यवस्थापक पासवर्ड घूर्णन, सत्र/टोकन अमान्य करें, और किसी भी एकीकरण (एसएसओ, एपीआई कुंजी) की समीक्षा करें जो प्रकट हो सकती थी।
  • प्रबंधन प्रकटता पर प्रतिबंध लगाएं: फोर्टिनेट प्रबंधन इंटरफेस का पहुंच सीमित करें आईपी अनुमति सूची, वीपीएन केवल प्रशासन, और मजबूत नेटवर्क नियंत्रण का उपयोग करें। संभावना होने पर सीधा इंटरनेट प्रकाशन हटाएं।
  • एमएफए को लागू करें और ब्लास्ट रेडियस को कम करें: प्रशासनिक लॉगइन के लिए एमएफए की आवश्यकता है और न्यूनतम विशेषाधिकार खाता डिज़ाइन सुनिश्चित करें। साझा व्यवस्थापक खातों से बचें।
  • मानक आधारित अतिक्रमण निशानों की खोज करें: अनौपचारिक व्यवस्थापक लॉगइन, असामान्य भू-स्थान / स्रोत परिवर्तन, नए व्यवस्थापक उपयोगकर्ता, विन्यास परिवर्तन और रैंसमवेयर संबंधित गतिविधि से पहले संदिग्ध प्रमाणीकरण पैटर्न के लिए फोर्टिनेट लॉग और डाउनस्ट्रीम सिस्टम का मॉनिटरिंग करें।
  • हादसे के बाद अखंडता की पुष्टि करें: पैचिंग और क्रेडेंशियल रीसेट के बाद, अनधिकृत परिवर्तनों (उपयोगकर्ता, सेवाएं, दूरस्थ पहुंच सेटिंग्स, निर्धारित कार्य, और आउटबाउंड कनेक्शन) के लिए उपकरण विन्यास की पुनः जांच करें।

Security insight: Treat stolen Fortinet credentials as

अक्सर पूछे जाने वाले प्रश्न

फोर्टीब्लीड क्या है, और यह केवल एक डिवाइस दुरुपयोग से अधिक क्यों है?

FortiBleed refers to a class of FortiOS weaknesses (notably CVE-2022-42475) that can expose sensitive memory through crafted requests. Instead of ending at “device compromise,” observed intrusions weaponize the exposure to extract usable secrets such as credentials or session-related data, enabling impersonation of administrators and faster access to management services.

चोरी किए गए फोर्टिनेट क्रेडेंशियल कैसे INC या लिंक्स रैंसमवेयर डिप्लॉयमेंट को तेजी से करते हैं?

एक बार हमलावर Fortinet क्रेडेंशियल प्राप्त कर लेते हैं, तो वे शोषण से वैध-दिखने वाली लॉगिन गतिविधि में बदल सकते हैं। यह आंतरिक संसाधनों की गणना करना, उपकरण डिप्लॉय करना, और सामान्य प्रशासन में मिश्रित होकर स्थायित्व स्थापित करना आसान बना देता है। रैंसमवेयर संबंध सुझाव देता है कि क्रेडेंशियल का उपयोग एक्सेस स्टेजिंग के लिए किया जा सकता है, हमलावर ड्वेल टाइम को कम करता है और ब्रॉडर प्रभाव से पहले डिफेंडर्स के प्रतिक्रिया समय को कम करता है।

अगर हम फोर्टीओएस को पैच करते हैं, तो क्या हमें फिर भी क्रेडेंशियल को घुमाने और सत्र रद्द करने की आवश्यकता है?

हां। पैचिंग विकल्पनीय व्यवहार को रोकता है, लेकिन यह पूर्व क्रेडेंशियल या टोकन का प्रकट होने को नहीं खत्म करता। यदि क्रेडेंशियल चोरी का संदेह है (या धमकी संदर्भ पर आधारित है), तो सभी Fortinet व्यवस्थापक पासवर्ड को घुमाएं, सक्रिय सत्र/टोकन को अमान्य करें, और जांचें कि चोरी गुप्त सीक्रेट्स का उपयोग करके पहुंचा गया हो सकता है संबंधित एकीकरण (SSO, API कुंजी)।

सुरक्षा टीमें क्या मॉनिटर करनी चाहिए ताकि फोर्टीब्लीड उत्पीड़न के बाद क्रेडेंशियल आधारित अतिक्रमण की पुष्टि कर सकें?

Fortinet उपकरणों और डाउनस्ट्रीम प्रबंधन इंटरफेस के लिए असामान्य प्रशासनिक लॉगिन की खोज करें। मुख्य संकेतक अप्रत्याशित स्रोत आईपी/भू-स्थान, असामान्य व्यवस्थापक खातों में लॉगिन, सफल लॉगिन जिसके बाद नए उपयोगकर्ता या विन्यास परिवर्तन, और अटिपिकल क्लाइंट से सत्र/टोकन का उपयोग के सबूत। तेजी से मान्यता प्राप्त करने के लिए फोर्टिनेट लॉग को आंतरिक प्रमाणीकरण और लेटरल गतिविधि के साथ संबद्ध करें।

इस अभियान से सबसे अधिक जोखिम में कौन है, और क्या इसे इंटरनेट-फेसिंग प्रबंधन की आवश्यकता है?

व्यवसायों के लिए वास्तविक जोखिम सबसे अधिक है जो कि विकल्पनीय FortiGate/FortiOS चला रहे हैं और इंटरनेट को रिमोट प्रबंधन या VPN/SSL-VPN सतहों को उजागर कर रहे हैं—विशेषकर जब पहुंच नियंत्रित नहीं है। हालांकि, यदि प्रबंधन इंटरफेस अन्य मार्गों के माध्यम से पहुंचने योग्य हैं (गलत नेटवर्क, कमजोर सेगमेंटेशन, अनुमति देने वाले ACLs), तो क्रेडेंशियल फिर भी हार्वेस्ट किए जा सकते हैं और आंतरिक संकट और त्वरित उन्नति के लिए पुनः उपयोग किए जा सकते हैं।

अपनी टिप्पणी पोस्ट करें

© इन्फिनिटी नेटवर्क सेवा। सभी अधिकार सुरक्षित।

आईएनएस-सीओ
गोपनीयता अवलोकन

यह वेबसाइट कुकीज़ का उपयोग करती है ताकि हम आपको सबसे अच्छा उपयोगकर्ता अनुभव प्रदान कर सकें। कुकी जानकारी आपके ब्राउज़र में संग्रहित होती है और जब आप हमारी वेबसाइट पर वापस आते हैं तो आपको पहचानने और हमारी टीम को समझने में मदद करती है।