Siber Güvenlik

FortiBleed Kimlik Bilgisi Hırsızlığı INC ve Lynx Fidye Yazılımı Operasyonlarıyla Bağlantılı

FortiBleed Kimlik Bilgisi Hırsızlığı INC ve Lynx Fidye Yazılımı Operasyonlarıyla Bağlantılı
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Geçtiğimiz ay ortaya çıkan ve finansal motivasyonlu olduğu belirlenen FortiBleed kampanyasının, INC ve Lynx fidye yazılımı operasyonlarıyla bağlantılı olduğu ortaya çıktı. Çalınan doğrulanmış kimlik bilgilerinin, hedef sistemlere sızma amaçlı kullanıldığı belirtiliyor.

SOCRadar'ın Çarşamba günü yayımladığı yeni raporda, "FortiBleed altyapısına bağlı bir operatörün her iki grubun pazarlık panellerinde aktif olarak çalıştığı tespit edildi. Bu, kitlesel FortiGate kimlik bilgisi hırsızlığının fidye yazılımı dağıtımıyla ilk kez doğrudan bağlantılandırılması anlamına geliyor" ifadeleri yer aldı.

Şirket, 150'den fazla ülkede yaklaşık 11.250 FortiGate portalına yönelik tarama faaliyeti tespit ettiğini, 409 hedefte yönetici seviyesinde erişim sağlandığını ve 354 hedefte saldırı zincirinin tamamlandığını açıkladı. Bu erişimler sonucunda en az 12 fidye yazılımı saldırısı gerçekleşti ve etkilenen kuruluşlarda yüzlerce uç nokta şifrelendi.

Büyük ölçekli bu kimlik bilgisi toplama operasyonu geçen ay gün ışığına çıkmıştı. Saldırganlar, internete açık Fortinet cihazlarını sistematik olarak taradı, bilinen şifre kombinasyonlarını kullanarak cihazlara girmeye çalıştı ve ardından özel paket dinleyicileri (packet sniffer) yerleştirerek ağ trafiğinden kimlik bilgileri ve diğer kimlik doğrulama verilerini pasif olarak topladı.

Kampanyanın küresel çapta 430.000 FortiGate güvenlik duvarını hedef aldığı ve bu süreçte 110 milyondan fazla kimlik bilgisinin ele geçirildiği değerlendiriliyor. Operasyon, saldırganların operasyonel güvenlik hatası sonucu binlerce Fortinet cihazından çalınan kimlik bilgilerini içeren bir sunucuyu internete açık bırakmasıyla ortaya çıktı.

Golang dilinde yazılan dinleyicinin yaklaşık 12.000 Fortinet cihazına yüklendiği tahmin ediliyor. Bu rakam, hedef alınan toplam ağ donanımı sayısının bir alt kümesini oluşturuyor.

SOCRadar'ın son bulguları, FortiBleed altyapısına erişimi olan bir operatörün hem INC Ransom hem de Lynx pazarlık panellerinde oturum açtığını gösteriyor. INC Ransom tarafından listelenen mağdurların, kampanyadan elde edilen verilerle örtüştüğü belirtiliyor. Bu bağlantılar, FortiBleed altyapısıyla ilişkili yeni keşfedilen 200 sunucudan birine dayanıyor. Bu sunucu, iç dosyalara, günlüklere ve operasyonel dokümantasyona erişim sağladı.

Kullanılan araçlar, günlük kayıtları ve çalışma saatleri, faaliyetin muhtemelen bir ilk erişim komisyoncusu (initial access broker) olarak çalışan Rusça konuşan bir tehdit aktörüne ait olduğunu gösteriyor. Hedef alınan sektörlerin başında imalat, teknoloji ve lojistik gelirken, saldırıların ağırlıklı olarak Latin Amerika ve Asya-Pasifik bölgelerine yöneldiği görülüyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News