SOCRadar povezuje masovnu kampanju krađe kredencijala FortiBleed sa dve ransomware grupe, INC i Lynx. Otkriveno je presluškivanje na oko 19.000 Fortinet uređaja (nakon notifikacija smanjeno na 11.000), a napadači su stekli adminske pristupe na 409 ciljeva i potpuno kompromitovali 354. Potvrđeno je najmanje 12 ransomware implementacija; istraga je i dalje u toku i moguće je da su u nekim slučajevima korišćene ranjivosti u Nextcloudu.
FortiBleed: Masovna Kampanja Krađe Kredencijala Povezana Sa INC I Lynx Ransomware Grupama

SOCRadar je otkrio masovnu kampanju krađe kredencijala, nazvanu FortiBleed, koju povezuje sa dve ransomware‑as‑a‑service operacije praćene pod imenima INC i Lynx.
Istraživači su uočili da je jedan operator sa pristupom FortiBleed infrastrukturi bio prijavljen na pregovaračke panele obe grupe, što ukazuje na direktnu povezanost između prikupljenih kredencijala i primene ransomware napada.
Mogućeg iskorišćavanja Nextclouda: U nekim slučajevima napadi su, prema preliminarnim nalazima, uključivali iskorišćavanje ranjivosti u platformi za saradnju Nextcloud. Ipak, istraga je i dalje u toku i za sada nije dodeljen CVE broj niti je objavljena javna sigurnosna preporuka. SOCRadar napominje da Nextcloud ranjivost izgleda da je bila deo šireg radnog toka napadača — najčešće kao sredstvo za proširenje pristupa ili dobijanje kontrole nad infrastrukturom nakon početne kompromitacije, ali nije bila prisutna u svim incidentima.
Obim kompromitacija: Tim SOCRadara je detektovao presluškivanje saobraćaja na oko 19.000 Fortinet uređaja. Nakon serije obaveštenja vlasnicima i nadležnim telima, broj pogođenih uređaja je pao na oko 11.000. Istraživači su utvrdili da su napadači stekli administratorski pristup na 409 ciljeva, pri čemu je 354 u potpunosti kompromitovano. Do sada je potvrđeno najmanje 12 implementacija ransomwarea, a stotine krajnjih tačaka su enkriptovane.
Metodologija napada: Operacija je uključivala osobu koja je delovala kao initial access broker, koristeći prilagođeni alat napisan u Go (Golang) za presretanje autentifikacionog saobraćaja. SOCRadar procenjuje da je u širu operaciju bilo uključeno oko 20 učesnika. Tim radi na dopunskom izveštaju sa dodatnim tehničkim detaljima i preporukama.
Reakcije i mera: Prošlog meseca američka agencija CISA upozorila je da napadači ciljaju državne i privatne organizacije koristeći desetine hiljada kompromitovanih Fortinet firewall i VPN kredencijala. Fortinet je potvrdio da radi sa nadležnim organima i obaveštava korisnike koji bi mogli biti izloženi riziku.
Preporuka za korisnike: Proverite logove, resetujte ugrožene kredencijale, ažurirajte uređaje i pratite smernice CISA i proizvođača dok ne budu objavljene dodatne tehničke smernice ili CVE oznaka.
Istraga je aktivna i SOCRadar će objaviti detaljniji izveštaj sa tehničkim indikacijama kompromitacije i savetima za odbranu.
Pomozite nam da budemo bolji.




























