Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein russischsprachiger Erstzugangsbetreiber, der von wirtschaftlichem Nutzen motiviert ist, hinter einer massiven Anmeldekampagne, die Forscher als getauft haben FortiBleed und hätte Hunderttausende von FortiGate-Geräten und eine große Menge exponierter Dienstleistungen betroffen. Laut öffentlichen Berichten kombiniert die Operation großformatige Scannen, brutale Kraft, die Bereitstellung einer Golang-basierten benutzerdefinierten Schniffer - unter Ausnutzung der legitimen Fähigkeit von FortiOS, diagnostische Befehle zu führen - und eine automatisierte Kette zum Cracken und Wiederverwenden von Anmeldeinformationen auf Active Directory und andere Dienste.
Der von den Signaturen, die die Kampagne analysiert haben, beschriebene technische und operative Bereich zeigt mehrere Signale, die Alarmlichter beleuchten müssen. Zuerst die Wiederverwendung von nativem Dienstprogramm diagnostiziert Sifferpaket den Verkehr zu abfangen macht die Erkennung schwieriger, weil der Schauspieler keine lauten Kernel-Code oder Hintertüren einführt: Es verwendet vorhandene Funktionalitäten, um klare Text-Anmeldeinformationen zu erfassen und Hashes, wie sie die Anwendung durchlaufen. Zweitens, die Architektur der Operation - automatisierte Pipelines, Rissmanagement mit kollaborativen Werkzeugen und einem Bot, der die Arbeit orchestriert - erlaubt, die Ausbeutung und Monetarisierung schnell zu skalieren, was Zahlen von zehn Millionen von Token und Hashes identifiziert.

Diese Kampagne ist nicht nur ein Angriff auf bestimmte Geräte; sie zeigt, wie erste Zugriffsbroker (IAB) Taktiken entwickelt wurden, um die Zugang zur Wirtschaft: Priorität der Ziele nach wirtschaftlichen Werten, Fokus auf Dienstleister und KMU, und Aufgabe von Zielen, die nicht den Kriterien "Gewinnfähigkeit" entsprechen. Eine Firewall von einem Dienstleister oder einem MSP kann Routen zu mehreren Client-Netzwerken erstellen, die Auswirkungen und das Risiko von Seitenbewegungen und Exfiltration verstärken.
Eine weitere kritische Dimension ist die Standardisierung und Vermarktung von Offensive-Tools: Die vermeintliche Integration von Open Source-Plattformen mit Aitinativen Fähigkeiten deutet darauf hin, dass selbst Schauspieler mit begrenzten Ressourcen komplexe Kampagnen durch die Kombination von Scannen, Scraping und Cracking orchestrieren können. Öffentliche Verfügbarkeit von Scannern und Werkzeugen wie Massaker oder Dienstleistungen wie Shodan erleichtert die Massenerkennungsphase; die technische Barriere für den Skalenbetrieb ist nicht mehr ausschließlich für staatlich unterstützte Gruppen.
Für Verteidiger und Verwalter ist die Lektüre klar: Die Angriffsfläche umfasst nicht nur ausnutzbare Schwachstellen, sondern auch operative Konfigurationen und Praktiken. Ohne robuste Bedienelemente, SSH-Konsolen oder SSL-VPNs im Internet ohne robuste Bedienelemente und Multifaktor-Authentifizierung spielt mit Vorteil für Angreifer. Darüber hinaus zeigt das Vorhandensein von Geofencing-Mechanismen und Betriebsstunden in der Kampagne eine Absicht, lokale Erkennung zu vermeiden und Lärm zu reduzieren, so dass die Aktivitätsfenster gezielt diskret und mit lokalen Arbeitsstunden übereinstimmen können.
In der Praxis sollte die Antwort doppelt sein: die Exposition zu mildern und die Erkennung zu verbessern. Mitigar geht weiter, um sofort die öffentliche Exposition von administrativen Schnittstellen und VPNs zu überprüfen, den IP-Zugang einzuschränken, VPNs von Sprung- oder Basis-Hosts für die Verwaltung bereitzustellen und Multifaktor-Authentifizierung in allen privilegierten Zugriffen zu zwingen. Auf FortiGate-Geräten ist es angebracht, unterstützte Versionen und Patches, die vom Hersteller veröffentlicht wurden, zu validieren, Verwaltungsprotokolle für eine ungewöhnliche Verwendung von Diagnosebefehlen zu überprüfen und die Möglichkeit zu prüfen, den Zugang zur Diagnose von öffentlichen Schnittstellen zu deaktivieren oder zu beschränken. Fortinet veröffentlicht Sicherheitshinweise und -führer auf seinem offiziellen Portal als Referenz für Patches und Minderungen: Sicherheitsberater.
Die Erkennung erfordert Instrumentierung: massive Versuche zur Authentisierung mit geografischer Herkunft korrelieren, Bursts simultaner Validierungen (Thousands of Threads / second) identifizieren, Hash-Cracks in bekannter Infrastruktur überwachen und auf atypische Muster im Authentifizierungsverkehr aufmerksam machen. Ein Ansatz, der auf gemeinsamen Techniken und Taktiken basiert (z.B. jene, die im Rahmen von MITRE ATT & CK dokumentiert sind) hilft bei der Strukturerkennung und -reaktion: die Verfolgung von gestohlenen Anmeldeinformationen, die laterale Bewegung und die Exfiltration. Weitere Informationen zu technischen Familien finden Sie unter MITRE ATT & CK.

Wenn Sie vermuten, dass Ihre Organisation betroffen ist, handeln Sie auf die Prämisse des Engagements: machen Sie ein Inventar des exponierten administrativen Zugriffs, ändern und drehen privilegierte Anmelde- und Servicekonten, widerrufen Sitzungen und Web-Token, und analysieren SSH-Konfiguration, autorisierte Schlüssel und Cronjobs. Das Vorhandensein von Benutzern oder Paaren von wiederholten Anmeldeinformationen in mehreren PIs kann von dem Angreifer flache Konten angeben, so dass ein unbekanntes oder unerklärlich repliziertes Konto untersucht und deaktiviert werden muss. Bei dem nachgewiesenen Einsatz sind die komplette Reinigung von Geräten und die Wiederherstellung von zuverlässigen Bildern oft die sicherste Option.
Schließlich ist die strategische Lehre, dass die traditionellen perimetralen Verteidigungen nicht mehr genug sind: die Kombination von Zero Trust, Netzwerksegmentierung, minimalem Privileg und kontinuierliche Überwachung ist unerlässlich, um solche Operationen zu enthalten. Investitionen in die Früherkennung, starke Identitätsmanagement-Praktiken und den Schutz von Lieferanten und Lieferketten sind nun ebenso wichtig wie das Patchen einzelner Schwachstellen.
Um die Verteidigung zu vertiefen und auf dem neuesten Stand zu halten, empfehlen wir, regelmäßig technische Quellen und Herstellerhinweise zu konsultieren, Bedrohungsinformationen zu integrieren und Kontrollen mit Sicherheitsübungen zu validieren. Die Werkzeuge und Taktiken, die Kampagnen wie FortiBleed ermöglichen, sind öffentlich verfügbar; der Unterschied macht die Vorbereitung und die Fähigkeit, Versuche zu erkennen und zu neutralisieren, bevor sie dauerhafte Zugriffe werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...