- Регистрация
- 06.09.25
- Сообщения
- 131
- Реакции
- 207
Содержание статьи
Кладезь данных
От брутфорса до полной компрометации
Сниффер внутри
Не только Fortinet
Доступы для вымогателей
Что в итоге
В июне 2026 года ИБ‑специалист Боб Дьяченко (Bob Diachenko) Для просмотра ссылки Войдиили Зарегистрируйся в сети открытый сервер с базой данных, содержащей тысячи URL-адресов FortiGate и Fortinet VPN, логины, email-адреса и пароли в открытом виде. Считается, что это одна из крупнейших в истории подборок учетных данных для устройств Fortinet.
Изначально речь шла примерно о 73 тысячах скомпрометированных устройств, однако вскоре их число возросло до Для просмотра ссылки Войдиили Зарегистрируйся. Среди пострадавших организаций оказались Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Chevron, Siemens, Lenovo, PwC, Accenture, Oracle, правительственные учреждения и операторы критической инфраструктуры.
Эта находка получила название FortiBleed, и вскоре исследователи выяснили, что за обнаруженной БД стоят злоумышленники с по‑прежнему действующей инфраструктурой, которые массово сканируют интернет, взламывают устройства, перехватывают проходящий через них трафик и превращают похищенные доступы в плацдармы для атак на внутренние сети жертв. В отдельных случаях такие атаки завершились шифрованием сотен систем.
Захват контроля над FortiGate дает хакерам особенно выгодную позицию. Ведь через устройство проходит трафик сотрудников и внутренних сервисов, а административный доступ позволяет менять настройки, создавать новые учетные записи и продвигаться дальше по инфраструктуре.
На сервере, который случайно обнаружил Дьяченко, хранились списки устройств Fortinet, связанные с ними доменные имена, адреса административных панелей и VPN-шлюзов, а также потенциально рабочие учетные данные. Эксперт писал:
Специалисты компании Hudson Rock, получившие от Дьяченко дамп для анализа, назвали эту находку одной из крупнейших известных коллекций учетных данных, связанных с Fortinet. Исследователи насчитали 73 932 уникальных URL-адреса в 194 странах и 21 632 затронутых домена. Позже аналитики из компании SOCRadar, тоже изучившие утечку, увеличили эту оценку до 86 644 брандмауэров и VPN-шлюзов. Это примерно половина всей доступной через интернет инфраструктуры Fortinet.
География кампании оказалась глобальной. Больше всего от FortiBleed пострадали устройства в Индии, США, Мексике, Колумбии и Таиланде (также исследователи выделяли Тайвань, Турцию, Малайзию, Чили и ОАЭ). Среди наиболее пострадавших отраслей оказались телеком, государственный сектор и образование.
Как писали специалисты SOCRadar, сама структура БД позволяла понять причины компрометации. Так, 35% записей в дампе относились к типовым административным аккаунтам, еще 28,3% — к встроенным системным учетным записям Fortinet. Оставшиеся 36,7% были связаны с аккаунтами, созданными самими организациями. Исследователи предполагали, что многие владельцы устройств не меняли дефолтные логины и пароли или продолжали использовать учетные данные, ранее скомпрометированные в результате других утечек.
Известный ИБ‑специалист Кевин Бомонт (Kevin Beaumont) независимо проверил часть данных из дампа и убедился, что некоторые логины и пароли подлинные и до сих пор работают: многие устройства использовали свежие версии FortiOS и оставались подключены к интернету. Кроме того, эксперт подчеркивал, что IP-адреса из базы FortiBleed не совпадают с данными, которые в 2025 году Для просмотра ссылки Войдиили Зарегистрируйся группировка Belsen Group. То есть новая база имела другое происхождение.
Бомонт отмечал, что особое беспокойство вызывает сам формат информации в базе. Дело в том, что часть записей напоминала данные из экспортированных конфигураций устройств FortiGate: в них присутствовали сведения, обычно доступные в конфигурационных файлах. Осталось неясно, каким образом злоумышленники могли получить эти файлы — через старые уязвимости, неизвестный баг или иной вектор атаки.
Найденный сервер содержал не только таблицу с учетными данными и IP-адресами. В частности, Дьяченко обнаружил логи, скрипты, историю команд и другие служебные артефакты, которые позволили изучить работу операторов FortiBleed.
По данным специалиста, инфраструктура хакеров выполнила около 1,16 миллиарда попыток подбора учетных данных против 320 777 систем FortiGate и еще 2,1 миллиарда попыток против 163 650 серверов Microsoft SQL Server. Для поиска целей хакеры применяли Masscan, Shodan и собственные утилиты. Они использовали тысячи параллельных потоков, перебирая учетные данные по словарям, проверяя дефолтные пароли и комбинации из старых утечек.
Позднее новое расследование SOCRadar показало, что эта кампания длилась как минимум с февраля 2026 года. За это время в поле зрения атакующих попали более 430 тысяч устройств FortiGate. Изначально хакеры в основном брутфорсили административные панели, SSL-VPN и SSH, но затем начали использовать старые неисправленные уязвимости, позволявшие обходить аутентификацию и перехватывать контроль над устройствами.
В середине июня представители Для просмотра ссылки Войдиили Зарегистрируйся подтвердили, что база, вероятно, объединяет результаты брутфорса и информацию, собранную во время прошлых инцидентов. В компании подчеркивали, что не нашли связи с какими‑то новыми уязвимостями, но допустили, что часть учетных данных могла быть получена через эксплуатацию проблем Для просмотра ссылки Войди или Зарегистрируйся, Для просмотра ссылки Войди или Зарегистрируйся. Также в Fortinet сообщали, что определили потенциально затронутые системы и начали предупреждать их владельцев о возможной компрометации.
Однако дальнейшие находки специалистов показали, что операторы FortiBleed не ограничивались только повторным использованием старых паролей и эксплуатацией уязвимостей. Получив административный доступ, хакеры извлекали пароли и хеши непосредственно из конфигураций FortiGate, закреплялись на устройствах и использовали их для пассивного перехвата трафика.
На захваченных хакерами устройствах был обнаружен написанный на Go инструмент FortigateSniffer, специально созданный для FortiGate.
Сниффер злоупотреблял штатной командой FortiOS diagnose sniffer packet, предназначенной для диагностики сети, и прослушивал трафик сразу 24 протоколов, включая Kerberos, LDAP, SMB, RADIUS, RDP, WinRM, SMTP, FTP, MySQL и Microsoft SQL Server. Инструмент извлекал пароли в открытом виде, NTLM- и Kerberos-хеши, тикеты, токены, сессионные cookie и другие аутентификационные данные.
Собранные хеши передавались в распределенную инфраструктуру атакующих, где их взламывали с помощью Hashcat и Hashtopolis. По данным Дьяченко, в распоряжении злоумышленников имелся как минимум один кластер из 45 мощных GPU.
Затем полученные пароли автоматически проверялись, а рабочие доступы использовались для проведения разведки в Active Directory, перемещения по сети, подключения к сетевым шарам и проникновения во внутренние сервисы организаций. Похищенные файлы cookie помогали злоумышленникам сохранять доступ без повторной аутентификации.
Аналитики пришли к выводу, что инфраструктура атакующих выполнила не менее 659 циклов сбора данных. В общей сложности она обработала свыше 110 миллионов учетных данных, включая 14,8 миллиона записей RADIUS, 924 тысячи NTLM-хешей, 130 тысяч Kerberos-хешей и 89 миллионов токенов аутентификации MySQL.
Стало понятно, что исходная БД, по всей видимости, была лишь небольшим фрагментом собранной злоумышленниками информации. Сколько учетных данных на самом деле осталось в распоряжении операторов кампании FortiBleed, пока неясно.
По оценкам экспертов, малварь FortigateSniffer установили примерно на 12 тысяч устройств, а в одном из более ранних исследований сообщалось, что около 19 тысяч брандмауэров могут все еще «прослушиваться» злоумышленниками.
Операция была хорошо автоматизирована. Серверы работали пятичасовыми циклами: загружали региональные списки целей и массово тестировали доступы. Сниффер запускался только для выбранных диапазонов IP-адресов и работал с 07:00 до 18:00 по московскому времени.
Основными целями операции были компании со штатом менее 200 человек, особенно в США и Индии. Отдельное внимание атакующие уделяли ИТ‑провайдерам и MSP, ведь компрометация такой организации сразу открывает путь к сетям ее клиентов. К примеру, сообщалось, что 15 июня злоумышленники взломали Kerberos-хеши и похитили данные DFS-бэкапа у неназванного оборонного подрядчика, связанного с НАТО.
Хуже того, со временем исследователи поняли, что та же инфраструктура сканировала и атаковала не только устройства Fortinet, но и NAS Synology, брандмауэры Sophos, порталы RDWeb, Citrix SSL-VPN, открытые RDP-инстансы и серверы MS SQL. К примеру, в одном из наборов данных обнаружили 29 тысяч IP-адресов и 37 доменов, связанных со средами Citrix.
При этом признаков массового сбора учетных данных из этих систем не наблюдалось, хотя списки указывали на активную разведку и подготовку новых атак. Позднее аналитики SOCRadar также заявили, что в распоряжении хакеров может находиться как минимум одна 0-day-уязвимость в Nextcloud. Собранную информацию немедленно передали разработчикам платформы.
Исследователи допускают, что при создании отдельных компонентов кампании могла применяться известная платформа для пентестов CyberStrike. Специалисты компании Arctic Wolf Для просмотра ссылки Войдиили Зарегистрируйся связанный с FortiBleed инструмент CyberStrike Harvester. В своем отчете они описали эту операцию как автоматизированную фабрику по сбору учетных данных: захваченные пограничные устройства постоянно поставляли хакерам новые логины, хеши и токены, которые затем проверялись на других системах.
Следующий этап расследования показал, как злоумышленники монетизировали собранные данные: аналитики SOCRadar Для просмотра ссылки Войдиили Зарегистрируйся кампанию FortiBleed с вымогательскими группировками INC Ransom и Lynx.
Исследователям удалось отследить сканирование около 11 250 порталов FortiGate более чем в 150 странах. В 409 случаях злоумышленники успешно получили административный доступ, а в 354 развили атаку дальше: скомпрометировали VPN, добрались до контроллера домена и получили права администратора домена. Как минимум 12 из этих атак в итоге завершились развертыванием вымогательской малвари, которая зашифровала сотни конечных устройств.
Связь с вымогателями была установлена благодаря ошибке самих злоумышленников. Один из примерно 200 обнаруженных серверов хакеров оказался доступен из интернета и содержал внутренние файлы, логи, скрипты автоматизации, списки целей и рабочую документацию преступников. Этот сервер использовался для подготовки атак и координации операций, а не для фишинга или непосредственного сбора учетных данных.
На этом сервере исследователи выявили следы работы оператора, который имел доступ к внутренним системам вымогателей INC и Lynx, где преступники общаются со своими жертвами. Также выяснилось, что некоторые организации из базы FortiBleed фигурировали в списках жертв шифровальщика INC. Специалисты заключали:
По оценке SOCRadar, в кампании участвуют около 20 человек: небольшая группа операторов отвечает за наиболее серьезные атаки, а остальные занимаются технической поддержкой и обслуживанием инфраструктуры. Среди приоритетных целей злоумышленников — производственные, технологические и логистические компании из Латинской Америки и Азиатско‑Тихоокеанского региона.
Кроме того, в начале июля британские СМИ сообщили, что среди связанных с FortiBleed данных нашли учетные записи сотрудников британского МИД, зарубежных представительств, местных властей, медицинских и энергетических организаций. По данным изданий, эти доступы продавались на теневых площадках и стоили до 44 тысяч фунтов. Отмечалось, что на момент выхода публикаций известные скомпрометированные системы британских организаций уже отключили от сети.
Изученные логи, внутренние документы, код и рабочий график злоумышленников указывали на русскоязычных операторов. Исследователи полагают, что ядром кампании FortiBleed может быть брокер первоначальных доступов, который самостоятельно компрометирует организации, закрепляется в их сетях, а затем продает или передает готовые доступы другим преступникам. В SOCRadar допускали, что оператор кампании сотрудничает с «правительственными» хакгруппами, но обнаруженная связь с INC и Lynx свидетельствует о более прямой монетизации доступов.
Распределение по странам
Специалисты Palo Alto Networks Unit 42 Для просмотра ссылки Войдиили Зарегистрируйся эту кампанию с русскоязычным брокером, известным под ником SantaAd, однако другие исследователи эту атрибуцию не подтверждали.
Случайно обнаруженный сервер позволил раскрыть масштабную и все еще активную кампанию по массовому получению первоначальных доступов. Операторы FortiBleed атаковали сотни тысяч устройств, установили сниффер на десятки тысяч систем и обработали свыше 110 миллионов учетных данных.
После обнаружения инфраструктуры хакеров часть серверов и скомпрометированных устройств могли отключить, но уже собранные логины, хеши, файлы cookie и сведения о внутренних сетях остались в руках злоумышленников.
Точный масштаб ущерба по‑прежнему неизвестен. Эксперты Агентства по кибербезопасности и защите инфраструктуры США (CISA) Для просмотра ссылки Войдиили Зарегистрируйся всех владельцев FortiGate срочно сменить учетные данные, включить многофакторную аутентификацию, проверить логи и конфигурации, ограничить доступ к интерфейсам управления и убедиться, что связанные аккаунты сотрудников не были скомпрометированы.
Однако простой смены паролей и токенов может оказаться недостаточно: FortigateSniffer перехватывал секреты из проходящего через устройства трафика, поэтому теперь всем пострадавшим организациям придется проверять всю цепочку — от VPN и Active Directory до почты, баз данных и сетевых хранилищ.
Для просмотра ссылки Войдиили Зарегистрируйся
Кладезь данных
От брутфорса до полной компрометации
Сниффер внутри
Не только Fortinet
Доступы для вымогателей
Что в итоге
В июне 2026 года ИБ‑специалист Боб Дьяченко (Bob Diachenko) Для просмотра ссылки Войди
Изначально речь шла примерно о 73 тысячах скомпрометированных устройств, однако вскоре их число возросло до Для просмотра ссылки Войди
Эта находка получила название FortiBleed, и вскоре исследователи выяснили, что за обнаруженной БД стоят злоумышленники с по‑прежнему действующей инфраструктурой, которые массово сканируют интернет, взламывают устройства, перехватывают проходящий через них трафик и превращают похищенные доступы в плацдармы для атак на внутренние сети жертв. В отдельных случаях такие атаки завершились шифрованием сотен систем.
Fortinet и FortiGate
Fortinet — один из крупнейших в мире производителей средств сетевой защиты. Главный продукт компании, FortiGate, представляет собой семейство физических и виртуальных межсетевых экранов нового поколения под управлением FortiOS. Такие устройства фильтруют и инспектируют трафик, обеспечивают удаленный доступ через VPN и часто стоят на границе корпоративной сети.Захват контроля над FortiGate дает хакерам особенно выгодную позицию. Ведь через устройство проходит трафик сотрудников и внутренних сервисов, а административный доступ позволяет менять настройки, создавать новые учетные записи и продвигаться дальше по инфраструктуре.
Кладезь данных
На сервере, который случайно обнаружил Дьяченко, хранились списки устройств Fortinet, связанные с ними доменные имена, адреса административных панелей и VPN-шлюзов, а также потенциально рабочие учетные данные. Эксперт писал:
В файлах, подобных этому (см. скриншот ниже), перечислены тысячи устройств ведущих производителей. Только этот файл содержит 21 634 доменных имени — от Chevron до самой Fortinet. Для всех указаны потенциально рабочие пароли к устройствам FortiGate, полученные различными способами.
Специалисты компании Hudson Rock, получившие от Дьяченко дамп для анализа, назвали эту находку одной из крупнейших известных коллекций учетных данных, связанных с Fortinet. Исследователи насчитали 73 932 уникальных URL-адреса в 194 странах и 21 632 затронутых домена. Позже аналитики из компании SOCRadar, тоже изучившие утечку, увеличили эту оценку до 86 644 брандмауэров и VPN-шлюзов. Это примерно половина всей доступной через интернет инфраструктуры Fortinet.
География кампании оказалась глобальной. Больше всего от FortiBleed пострадали устройства в Индии, США, Мексике, Колумбии и Таиланде (также исследователи выделяли Тайвань, Турцию, Малайзию, Чили и ОАЭ). Среди наиболее пострадавших отраслей оказались телеком, государственный сектор и образование.
Как писали специалисты SOCRadar, сама структура БД позволяла понять причины компрометации. Так, 35% записей в дампе относились к типовым административным аккаунтам, еще 28,3% — к встроенным системным учетным записям Fortinet. Оставшиеся 36,7% были связаны с аккаунтами, созданными самими организациями. Исследователи предполагали, что многие владельцы устройств не меняли дефолтные логины и пароли или продолжали использовать учетные данные, ранее скомпрометированные в результате других утечек.
Известный ИБ‑специалист Кевин Бомонт (Kevin Beaumont) независимо проверил часть данных из дампа и убедился, что некоторые логины и пароли подлинные и до сих пор работают: многие устройства использовали свежие версии FortiOS и оставались подключены к интернету. Кроме того, эксперт подчеркивал, что IP-адреса из базы FortiBleed не совпадают с данными, которые в 2025 году Для просмотра ссылки Войди
Бомонт отмечал, что особое беспокойство вызывает сам формат информации в базе. Дело в том, что часть записей напоминала данные из экспортированных конфигураций устройств FortiGate: в них присутствовали сведения, обычно доступные в конфигурационных файлах. Осталось неясно, каким образом злоумышленники могли получить эти файлы — через старые уязвимости, неизвестный баг или иной вектор атаки.
От брутфорса до полной компрометации
Найденный сервер содержал не только таблицу с учетными данными и IP-адресами. В частности, Дьяченко обнаружил логи, скрипты, историю команд и другие служебные артефакты, которые позволили изучить работу операторов FortiBleed.
По данным специалиста, инфраструктура хакеров выполнила около 1,16 миллиарда попыток подбора учетных данных против 320 777 систем FortiGate и еще 2,1 миллиарда попыток против 163 650 серверов Microsoft SQL Server. Для поиска целей хакеры применяли Masscan, Shodan и собственные утилиты. Они использовали тысячи параллельных потоков, перебирая учетные данные по словарям, проверяя дефолтные пароли и комбинации из старых утечек.
Позднее новое расследование SOCRadar показало, что эта кампания длилась как минимум с февраля 2026 года. За это время в поле зрения атакующих попали более 430 тысяч устройств FortiGate. Изначально хакеры в основном брутфорсили административные панели, SSL-VPN и SSH, но затем начали использовать старые неисправленные уязвимости, позволявшие обходить аутентификацию и перехватывать контроль над устройствами.
В середине июня представители Для просмотра ссылки Войди
Однако дальнейшие находки специалистов показали, что операторы FortiBleed не ограничивались только повторным использованием старых паролей и эксплуатацией уязвимостей. Получив административный доступ, хакеры извлекали пароли и хеши непосредственно из конфигураций FortiGate, закреплялись на устройствах и использовали их для пассивного перехвата трафика.
Сниффер внутри
На захваченных хакерами устройствах был обнаружен написанный на Go инструмент FortigateSniffer, специально созданный для FortiGate.
Сниффер злоупотреблял штатной командой FortiOS diagnose sniffer packet, предназначенной для диагностики сети, и прослушивал трафик сразу 24 протоколов, включая Kerberos, LDAP, SMB, RADIUS, RDP, WinRM, SMTP, FTP, MySQL и Microsoft SQL Server. Инструмент извлекал пароли в открытом виде, NTLM- и Kerberos-хеши, тикеты, токены, сессионные cookie и другие аутентификационные данные.
Собранные хеши передавались в распределенную инфраструктуру атакующих, где их взламывали с помощью Hashcat и Hashtopolis. По данным Дьяченко, в распоряжении злоумышленников имелся как минимум один кластер из 45 мощных GPU.
Затем полученные пароли автоматически проверялись, а рабочие доступы использовались для проведения разведки в Active Directory, перемещения по сети, подключения к сетевым шарам и проникновения во внутренние сервисы организаций. Похищенные файлы cookie помогали злоумышленникам сохранять доступ без повторной аутентификации.
Аналитики пришли к выводу, что инфраструктура атакующих выполнила не менее 659 циклов сбора данных. В общей сложности она обработала свыше 110 миллионов учетных данных, включая 14,8 миллиона записей RADIUS, 924 тысячи NTLM-хешей, 130 тысяч Kerberos-хешей и 89 миллионов токенов аутентификации MySQL.
Стало понятно, что исходная БД, по всей видимости, была лишь небольшим фрагментом собранной злоумышленниками информации. Сколько учетных данных на самом деле осталось в распоряжении операторов кампании FortiBleed, пока неясно.
По оценкам экспертов, малварь FortigateSniffer установили примерно на 12 тысяч устройств, а в одном из более ранних исследований сообщалось, что около 19 тысяч брандмауэров могут все еще «прослушиваться» злоумышленниками.
Операция была хорошо автоматизирована. Серверы работали пятичасовыми циклами: загружали региональные списки целей и массово тестировали доступы. Сниффер запускался только для выбранных диапазонов IP-адресов и работал с 07:00 до 18:00 по московскому времени.
Основными целями операции были компании со штатом менее 200 человек, особенно в США и Индии. Отдельное внимание атакующие уделяли ИТ‑провайдерам и MSP, ведь компрометация такой организации сразу открывает путь к сетям ее клиентов. К примеру, сообщалось, что 15 июня злоумышленники взломали Kerberos-хеши и похитили данные DFS-бэкапа у неназванного оборонного подрядчика, связанного с НАТО.
Не только Fortinet
Хуже того, со временем исследователи поняли, что та же инфраструктура сканировала и атаковала не только устройства Fortinet, но и NAS Synology, брандмауэры Sophos, порталы RDWeb, Citrix SSL-VPN, открытые RDP-инстансы и серверы MS SQL. К примеру, в одном из наборов данных обнаружили 29 тысяч IP-адресов и 37 доменов, связанных со средами Citrix.
При этом признаков массового сбора учетных данных из этих систем не наблюдалось, хотя списки указывали на активную разведку и подготовку новых атак. Позднее аналитики SOCRadar также заявили, что в распоряжении хакеров может находиться как минимум одна 0-day-уязвимость в Nextcloud. Собранную информацию немедленно передали разработчикам платформы.
Исследователи допускают, что при создании отдельных компонентов кампании могла применяться известная платформа для пентестов CyberStrike. Специалисты компании Arctic Wolf Для просмотра ссылки Войди
Доступы для вымогателей
Следующий этап расследования показал, как злоумышленники монетизировали собранные данные: аналитики SOCRadar Для просмотра ссылки Войди
Исследователям удалось отследить сканирование около 11 250 порталов FortiGate более чем в 150 странах. В 409 случаях злоумышленники успешно получили административный доступ, а в 354 развили атаку дальше: скомпрометировали VPN, добрались до контроллера домена и получили права администратора домена. Как минимум 12 из этих атак в итоге завершились развертыванием вымогательской малвари, которая зашифровала сотни конечных устройств.
Связь с вымогателями была установлена благодаря ошибке самих злоумышленников. Один из примерно 200 обнаруженных серверов хакеров оказался доступен из интернета и содержал внутренние файлы, логи, скрипты автоматизации, списки целей и рабочую документацию преступников. Этот сервер использовался для подготовки атак и координации операций, а не для фишинга или непосредственного сбора учетных данных.
На этом сервере исследователи выявили следы работы оператора, который имел доступ к внутренним системам вымогателей INC и Lynx, где преступники общаются со своими жертвами. Также выяснилось, что некоторые организации из базы FortiBleed фигурировали в списках жертв шифровальщика INC. Специалисты заключали:
Это явное доказательство того, что учетные данные, похищенные в рамках FortiBleed, передавались вымогателям или напрямую использовались для развертывания шифровальщиков.
По оценке SOCRadar, в кампании участвуют около 20 человек: небольшая группа операторов отвечает за наиболее серьезные атаки, а остальные занимаются технической поддержкой и обслуживанием инфраструктуры. Среди приоритетных целей злоумышленников — производственные, технологические и логистические компании из Латинской Америки и Азиатско‑Тихоокеанского региона.
Кроме того, в начале июля британские СМИ сообщили, что среди связанных с FortiBleed данных нашли учетные записи сотрудников британского МИД, зарубежных представительств, местных властей, медицинских и энергетических организаций. По данным изданий, эти доступы продавались на теневых площадках и стоили до 44 тысяч фунтов. Отмечалось, что на момент выхода публикаций известные скомпрометированные системы британских организаций уже отключили от сети.
Изученные логи, внутренние документы, код и рабочий график злоумышленников указывали на русскоязычных операторов. Исследователи полагают, что ядром кампании FortiBleed может быть брокер первоначальных доступов, который самостоятельно компрометирует организации, закрепляется в их сетях, а затем продает или передает готовые доступы другим преступникам. В SOCRadar допускали, что оператор кампании сотрудничает с «правительственными» хакгруппами, но обнаруженная связь с INC и Lynx свидетельствует о более прямой монетизации доступов.
Распределение по странам
Специалисты Palo Alto Networks Unit 42 Для просмотра ссылки Войди
Что в итоге
Случайно обнаруженный сервер позволил раскрыть масштабную и все еще активную кампанию по массовому получению первоначальных доступов. Операторы FortiBleed атаковали сотни тысяч устройств, установили сниффер на десятки тысяч систем и обработали свыше 110 миллионов учетных данных.
После обнаружения инфраструктуры хакеров часть серверов и скомпрометированных устройств могли отключить, но уже собранные логины, хеши, файлы cookie и сведения о внутренних сетях остались в руках злоумышленников.
Точный масштаб ущерба по‑прежнему неизвестен. Эксперты Агентства по кибербезопасности и защите инфраструктуры США (CISA) Для просмотра ссылки Войди
Однако простой смены паролей и токенов может оказаться недостаточно: FortigateSniffer перехватывал секреты из проходящего через устройства трафика, поэтому теперь всем пострадавшим организациям придется проверять всю цепочку — от VPN и Active Directory до почты, баз данных и сетевых хранилищ.
Для просмотра ссылки Войди