Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die jüngste Exposition der Operation namens FortiBleed bestätigt etwas, das Antwort-Teams und Cyber-Sicherheits-Geheimnisse fürchteten: die Masse der von FortiGate-Geräten gestohlenen Anmeldeinformationen war nicht ein Ende an sich, sondern die erste Stufe einer Monetisierungskette, die in Ansomware endet. Laut der vom Geheimdienst veröffentlichten Analyse war ein mit der FortiBleed-Infrastruktur verbundener Betreiber direkt an den Verhandlungspanelen der INC- und Lynx-Erpressungsgruppen beteiligt, die den massiven Diebstahl des administrativen Zugangs zu späteren Verschlüsselungen verknüpften.
Der beschriebene Betriebsmodus kombiniert klassische Techniken und beständige Schritte, die nicht sichtbar sind: massives Internet-Scannen, um FortiGate exponiert zu erkennen, Versuche mit bekannten Anmeldeinformationen Kombinationen, und die Installation eines go-schriftlichen Schniffers, der Anmeldeinformationen und Token im Transit sammelt. Der gemeldete Umfang ist alarmierend: Es wird berichtet, dass der Schauspieler ca. 430.000 Firewalls anvisierte, den Sniffer auf ca. 12.000 Geräten installierte und mehr als 110 Millionen Anmeldeinformationen gesammelt hat, mit administrativen Zugriffen in Hunderten von Teams und mindestens 12 bestätigte Ransomware-Einstellungen überprüft.

Jenseits der Nummern gibt es zwei Elemente, die die Bedrohung verschlimmern und dass jeder Sicherheitsbeamte berücksichtigen muss. Zunächst scheint die Operation organisiert und professionell zu sein: Die interne Dokumentation schlägt eine Struktur von etwa 20 Personen mit separaten Rollen (Betreiber, Spezialisten und Unterstützung), die nachhaltige und skalierbare Operationen erleichtert. Zweitens reduziert die Kombination von Erstzugriffsbrokern, die den Zugang zu Ransomware-Banden verkaufen oder erleichtern, die Reibung für zerstörerische Angriffe; was zuvor ein "mere" Diebstahl von Informationen sein könnte, wird operative Unterbrechung und Erpressung.
Die Kampagne führte auch zu einem operativen Sicherheitsfehler des Schauspielers selbst: ein Server mit gestohlenen Anmeldeinformationen wurde im Internet freigelegt, wodurch Forscher Dateien, Aufzeichnungen und Tools analysieren konnten. Dieses Leck ist eine Gelegenheit für Verteidiger: Die gefundenen Artefakte können Kompromissindikatoren (IoC) und Verhaltensmuster enthalten, die interne Suche, Blockaden und proaktive Heilmittel erleichtern.
Parallel wurden in FortiClient EMS (reportiert von eSentire in Bezug auf einen Fall im Energie- / Versorgungsbereich) aktive Betriebe einer Sicherheitslücke gemeldet, mit der Bereitstellung eines Anmelder, der als EKZ Stealer bekannt ist, der Passwörter von Browsern zieht und diese über PowerShell exfiltert. Auf diese andere Weise wird eine klare Realität dargestellt: Angreifer verwenden mehrere Routen (Exploits, Schniffer, Kombinationen von Anmeldeinformationen), um das gleiche Ziel zu erreichen: privilegierte Anmeldeinformationen.
Die praktischen Auswirkungen auf mittel- und große Organisationen sind unmittelbar. Kurzfristig ist es wichtig, die Integrität und Konfiguration eines FortiGate- oder FortiClient-Geräts auf seinem Umfang zu überprüfen: Firmware und Hersteller-Patches aktualisieren, administrative Anmeldeinformationen drehen, die Anwendung von MFA für Remote-Verwaltungszugriff zwingen und den neuesten Zugang in Management-Panels überprüfen. Es ist auch wichtig, nach Beweisen für ungewöhnliche Schnüffler oder Binaries auf der Netzwerkroute zwischen Kunden und Servern zu suchen und Protokolle für atypische ausgehende Verbindungen zu überprüfen, die eine Exfiltration von Anmeldeinformationen anzeigen könnten.
Die Sicherheitsteams sollten die Anmeldeinformationen als potenziell kompromittiert behandeln: Erneuern Sie bei Bedarf Schlüsselpaare und Zertifikate, Segmentgerätemanagement in separaten Netzwerken mit strengen Zugriffskontrollen und zentralisieren Sie das Ereignisprotokoll (IMS), um Zugriffsversuche, Privilegienerhöhungen und seitliche Bewegung zu korrelieren. Wenn ihre Organisation zu den von den Angreifern als bevorzugt identifizierten Sektoren gehört - Herstellung, Technologie und Logistik in LATAM und APAC -, sollten diese Maßnahmen priorisiert werden.

Neben technischen Maßnahmen gibt es zwei organisatorische Schritte, die oft einen Unterschied machen: mit dem betroffenen Lieferanten zu koordinieren, Befunde zu teilen und offizielle Patches oder Minderungen anzufordern und den Vorfall an Behörden und Informationsaustauschplattformen zu kommunizieren, um Monetarisierungskanäle zu reduzieren. Forschungen wie SOCRadar und eSentire Mitteilungen bieten nützlichen Kontext und manchmal IoC; vergleichen Sie sie mit ihren internen Aufzeichnungen und handeln schnell auf Koinzidenz.
Um offizielle Empfehlungen weiterzuleiten und zu befolgen, sehen Sie sowohl die öffentlichen Informationen des Unternehmens, die die Kampagne und die Kommunikation des betreffenden Lieferanten gemeldet haben. Weitere Informationen auf der SOCRadar Website Sokrates und auf dem eSentire Portal ESentire, und kontaktieren Sie den Hersteller für Führungen und Patches durch das Sicherheitszentrum von Fortinet Fortinet.
Kurz gesagt, FortiBleed ist eine Erinnerung daran, dass exponierte Netzwerkinfrastrukturen und wiederverwendete Anmeldeinformationen eine Goldmine für die Cyberkriminalität Wirtschaft sind. Die gute Nachricht ist, dass viele der effektiven Verteidigungen bekannt und angenommen werden: schnelle Patching, Anmelde-Rotation, MFA, Segmentierung, kontinuierliche Überwachung und Koordination mit Lieferanten und Geheimdiensten. Die Aktion auf diesen Praktiken reduziert heute deutlich das Risiko, das nächste Opfer einer Kette zu sein, die mit dem Diebstahl eines Admin-Passworts beginnt und endet mit organisierten Ransomware-Operationen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...