مكتب التحقيقات الفيدرالي يحذر: FortiBleed يطرد مسؤولي FortiGate من أجهزتهم

حملة FortiBleed تقصي مسؤولي الشبكات وتخترق 86 ألف جهاز عالمياً.

مكتب التحقيقات الفيدرالي يحذر: FortiBleed يطرد مسؤولي FortiGate من أجهزتهم
(الصورة: Cybercast)

فقدت العديد من الجهات السيطرة كلياً على أجهزتها وبواباتها الأمنية إثر حملة هجمات سيبرانية نشطة تعرف باسم FortiBleed، والتي أسفرت حتى الآن عن اختراق أكثر من 86,644 جهازاً من أجهزة Fortinet في 194 دولة. 

ووفقاً لنشرة أمنية مشتركة صادرة عن FBI وUSSS، يستهدف المهاجمون جدران الحماية FortiGate وبوابات SSL VPN المكشوفة على الإنترنت، بهدف سلب صلاحيات الإدارة بالكامل وطرد المسؤولين الشرعيين خارج شبكاتهم.

آليات الاختراق وكسر التشفير

لا تعتمد الحملة على ثغرات برمجية جديدة، بل تستغل بيانات الدخول المسربة وهجمات حشو بيانات الاعتماد ورش كلمات المرور.

تكشفت التفاصيل التقنية للعملية إثر خطأ ارتكبه المهاجمون أدى إلى كشف خادمهم الخلفي، ليتضح أنهم يستغلون ضعف خوارزمية SHA-256 القديمة المستخدمة في تخزين كلمات المرور. 

وتُنقل التجزئات المستخرجة إلى مزارع معالجات رسومية مستأجرة لكسر التشفير دون اتصال بالإنترنت باستخدام أدوات Hashcat وHashtopolis. وتخضع البيانات الناتجة لعمليات تحقق وتصفية لاستبعاد أجهزة الاستدراج، ثم تصنف الأهداف بناء على حجم إيراداتها المالية وطبيعة بنيتها التحتية.

سلب الصلاحيات والتمدد الشبكي

بمجرد تأمين الوصول، يعمد المهاجمون إلى إنشاء حسابات إدارية جديدة لضمان بقائهم في النظام، مستخدمين أسماء شائعة لتجنب الرصد، مثل fortiAdmin وforticloud-sync وsupport_fortinet وsystem_config. 

وتتخذ الهجمات مساراً أشد خطورة عندما يقوم المهاجمون بحذف الحسابات الأصلية أو تغيير كلمات المرور الخاصة بها، ما يؤدي إلى إقفال الأجهزة في وجه مالكيها. عقب ذلك، يبدأ المهاجمون بمرحلة التنقل الجانبي داخل الشبكة وتعداد بيئة Active Directory لجمع المزيد من البيانات.

بيع الوصول وتوصيات الاحتواء

تمثل هذه الهجمات المرحلة الأولى ضمن سلسلة الإمداد الخاصة بالجرائم السيبرانية، حيث يبيع وسطاء الوصول هذه الصلاحيات المكتسبة لمنتسبي برامج الفدية، ومن أبرزهم حالياً مجموعات INC/Lynx وPayload. 

ولمواجهة هذا التهديد، يتوجب على المؤسسات حصر الإدارة الخارجية للأجهزة عبر سياسات trusted hosts أو local-in policy، ويُفضل إزالة واجهات الإدارة من الإنترنت كلياً. وتشمل الإجراءات الضرورية إنهاء كافة جلسات الإدارة وبوابات VPN الحالية، وتفعيل المصادقة متعددة العوامل المقاومة للتصيد، والانتقال فوراً إلى استخدام خوارزمية PBKDF2 لتشفير كلمات المرور والمدعومة بدءاً من إصدار FortiOS 7.2.11، مع مراجعة السجلات الدقيقة لاكتشاف أي جلسات أو حسابات غير معتادة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى