VMTech
Razgovarajmo →

FBI upozorava: FortiBleed i dalje ugrožava Fortinet uređaje

FBI upozorava: FortiBleed i dalje ugrožava Fortinet uređaje

FBI i Tajna služba SAD upozorili su da je FortiBleed i dalje aktivna kampanja usmerena na javno dostupne Fortinet FortiGate zaštitne zidove i SSL VPN pristupnike. Operacija je, prema stanju od 19. juna 2026, prikupila više od 86.644 važeća kredencijala za uređaje u 194 zemlje.

Kampanja koristi ponovo korišćene ili procurele lozinke, kao i nasleđeni način čuvanja lozinki zasnovan na SHA-256, što napadačima omogućava prikupljanje i razbijanje podataka za prijavu u velikom obimu. Agencije navode da se i dalje skeniraju Fortinet zaštitni zidovi dostupni sa interneta korišćenjem prethodno kompromitovanih naloga.

Pet faza napada na FortiGate i SSL VPN

FortiBleed je prvi put dokumentovan u junu 2026. kroz nalaze kompanija SOCRadar i Hudson Rock. Reč je o kampanji koja najpre obavlja široko izviđanje kako bi pronašla izložene portale, a potom pokušava prijavu metodama credential stuffing i password spraying, oslanjajući se na ranija curenja podataka i dnevnike infostealer malvera.

Nakon početnog pristupa, akteri koriste alat FortigateSniffer, napisan u programskom jeziku Go, za pasivno presretanje autentifikacionog saobraćaja kroz 24 protokola. Prikupljeni kredencijali i hash vrednosti lozinki zatim se šalju na GPU ubrzani klaster za offline razbijanje, uz alate Hashmat i Hashtopolis.

Uspešno razbijeni nalozi služe za dalje kretanje kroz okruženje, nabrajanje Active Directory resursa, proveru Kerberos naloga i SMB autentifikaciju. U završnoj fazi napadači iznose osetljive podatke sa mrežnih deljenja i koriste ukradene kolačiće sesija kako bi zadržali autentifikovani pristup.

Trajnost pristupa i rizik od zaključavanja administratora

FBI i USSS navode da operateri sortiraju i proveravaju razbijene naloge, filtriraju honeypot sisteme, mapiraju organizacije i određuju prioritet ciljeva prema prihodu i strukturi mreže. Na uređajima su primećeni i novi administratorski nalozi, kreirani radi održavanja trajnog pristupa.

U pojedinim slučajevima napadači menjaju ili brišu postojeće naloge. Posledica može biti gubitak pristupa organizacije sopstvenim Fortinet uređajima, dok napadači pokušavaju lateralno kretanje i traže privilegovane naloge. Agencije sumnjaju da akteri funkcionišu kao posrednik za početni pristup, koji prikupljene podatke prodaje drugim kriminalnim grupama; uočena su i preklapanja sa operacijama ransomware grupa INC i Lynx.

Koraci za odgovor na sumnju na kompromitaciju

CISA je Fortinet korisnicima preporučila autentifikaciju otpornu na phishing, prekid aktivnih SSL VPN i administratorskih sesija, resetovanje VPN i administratorskih lozinki, kao i korišćenje PBKDF2 algoritma za čuvanje administratorskih kredencijala. Važno je pregledati logove zbog neuobičajenih prijava, novih naloga i drugih pokazatelja sumnjive aktivnosti.

Kada postoji sumnja na kompromitaciju, pogođene uređaje treba izolovati, sačuvati potrebne artefakte i zapise, prijaviti incident FBI-ju i USSS-u i primeniti odgovarajuće mere ublažavanja. Za poslovanje je prioritet da proveri izložene FortiGate i SSL VPN tačke, kontroliše naloge i sesije te brzo ograniči svaki neovlašćeni pristup.

#cybersecurity#fortinet#vpnsecurity#incidentresponse
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 07.10.2026
Instagram

FBI upozorava: FortiBleed i dalje ugrožava Fortinet uređaje

Otvorite objavu na Instagramu ↗