ABD Federal Soruşturma Bürosu ve ABD Gizli Servisi Salı günü yaptığı açıklamada, FortiBleed kimlik bilgisi toplama kampanyasının internete açık Fortinet FortiGate güvenlik duvarları ve güvenli yuva katmanı SSL sanal özel ağ VPN geçitlerini hedef alan aktif bir tehdit olarak sürdüğünü bildirdi.
Ajanslar, "Kampanya yeniden kullanılan veya sızdırılmış kimlik bilgilerini ve eski SHA-256 parola saklama yöntemini istismar ediyor; bu sayede tehdit aktörleri kimlik doğrulama verilerini toplu olarak toplayıp kırabiliyor." dedi. "İlk bulgular, saldırganların daha önce elde edilmiş ele geçirilmiş kimlik bilgileriyle internete açık Fortinet güvenlik duvarlarını taramaya devam ettiğini gösteriyor."
FortiBleed ilk olarak Haziran 2026'da SOCRadar ve Hudson Rock tarafından belgelendi; küresel kampanya kapsamında binlerce Fortinet güvenlik duvarı hedef alındı. Rusça konuşan operasyonun 19 Haziran 2026 itibarıyla 194 ülkeye yayılan 86.644 çalışan cihaz kimliği topladığı tahmin ediliyor.
Kampanya bunun üzerine ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA'yı harekete geçirdi. CISA, FortiGate cihazı kullanan Fortinet müşterilerine kimlik avına dayanıklı kimlik doğrulamayı etkinleştirmelerini, aktif SSL VPN ve yönetici oturumlarını sonlandırmalarını, Fortinet VPN ve yönetici parolalarını sıfırlamalarını, yönetici kimlik bilgilerini saklamak için Parola Tabanlı Anahtar Türetme Fonksiyonu 2 PBKDF2 algoritmasını kullanmalarını ve şüpheli etkinlik belirtileri açısından kayıtları incelemelerini önerdi.
FortiBleed beş aşamalı bir kampanya. Geniş çaplı keşifle açık portalları tespit ediyor, daha önceki sızıntı dökümlerinden ve infostealer günlüklerinden elde edilen verilere dayalı kimlik bilgisi doldurma ve parola püskürtme yöntemleriyle bu cihazlara erişiyor ve ardından 24 protokol üzerinden kimlik doğrulama trafiğini pasif olarak dinleyip kimlik bilgileri ve parola öbekleri toplayan Go tabanlı FortigateSniffer aracını dağıtıyor.
Parola öbekleri daha sonra çevrimdışı kırma için Hashmat ve Hashtopolis kullanan GPU hızlandırmalı bir kırma kümesine yönlendiriliyor. Ardından elde edilen kimlik bilgileri yatay hareket, Etkin Dizin numaralandırma, Kerberos doğrulama ve SMB kimlik doğrulamasını kolaylaştırmak için kullanılıyor. Son aşamada ağ paylaşımlarından hassas veriler dışarı aktarılırken çalınan oturum çerezleriyle kalıcı, doğrulanmış erişim sürdürülüyor.
Ajanslar, "Kırılmış kimlik bilgileri zenginleştirildi, sıralandı ve doğrulandı; komut dosyaları bal peteği sistemlerini filtreledi, kuruluşları haritaladı ve gelir ve ağ yapısına göre yüksek değerli hedefleri önceliklendirdi." dedi. "Kalıcılık sağlamak için güvenlik duvarında yeni yönetici hesapları oluşturuldu."
Doğrulanmış kimlik bilgileri eline geçen saldırganların mağdur ortamlarının daha derinine indiği, numaralandırma yaptığı ve erişimi genişletmek ve ayrıcalıklı hesapları belirlemek için parola püskürtme gerçekleştirdiği tespit edildi.
İlk erişim, aygıtta kalıcılığı sürdürmek amacıyla sisteme yeni hesaplar eklemek için de kullanılıyor. Yaygın olarak tespit edilen tehlikeye uğramış hesap adlarından bazıları aşağıda listeleniyor.
Düşmanın ilk erişim aracısı olduğu düşünülüyor; çalınan bilgileri paketleyip alt akım tehdit aktörlerine satıyor. Bunun kanıtı, FortiBleed'i INC ve Lynx fidye yazılımı operasyonlarına bağlayan operatör örtüşmeleri; erişimin fidye yazılımı dağıtımı için kötüye kullanıldığını gösteriyor.
FBI ve ABD Gizli Servisi, "İlk tepkilere göre, tehdit aktörü orijinal hesapların parolasını silerse veya değiştirirse bazı mağdurlar Fortinet cihazlarına kilitlenebilir." uyarısında bulundu.
"İlk sızma sırasında tehdit aktörleri cihazda daha önce bulunmayan yeni hesaplar oluşturuyor. Bazı durumlarda tehdit aktörleri, kuruluşların etkilenen cihazlara erişimini engellemek ve ortam içinde yatay hareket girişiminde bulunurken sistemde kalıcılığı sürdürmek için mevcut hesapları siliyor."
Olası bir tehlikeye uğrama tespit edilirse kuruluşların etkilenen aygıtları izole etmeleri, gerekli kanıt ve kayıtları toplamaları, olayı FBI ve ABD Gizli Servisi'ne bildirmeleri ve tehdidi hafifletmek için ilgili karşı önlemleri uygulamaları öneriliyor.