TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #33127 14
CTT Report Hub #ParsedReport #CompletenessLow 07-10-2026 FortiBleed Attack Campaign Exploiting Fortinet Firewalls and VPNs – FBI Warns https://cybersecuritynews.com/fortibleed-attack-campaign-exploiting/ Report completeness: Low Actors/Campaigns: Fortibleed (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и SSL VPN, доступные из интернета, и использует повторно примененные, утекшие или слабые учетные данные, а не новую уязвимость. Злоумышленники создают учетные записи администраторов, выполняют перечисление объектов Active Directory, изменяют конфигурации и обеспечивают перемещение внутри компании; при этом доступ может продаваться группам, распространяющим программы-вымогатели, таким как INC/Lynx и Payload.
-----

ФБР и Секретная служба США предупреждают, что продолжающаяся кампания «FortiBleed» нацелена на межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, доступные из интернета. Эта активность не связана с недавно раскрытой уязвимостью Fortinet; по имеющимся данным, злоумышленники используют повторно примененные, утекшие или слабые учетные данные для получения доступа к открытым устройствам.

Кампания, по всей видимости, связана с организованными брокерами первоначального доступа, которые сканируют публично доступные порталы FortiGate SSL VPN, проверяют учетные данные, полученные из предыдущих утечек данных и логов стиллеров, взламывают хеши паролей и валидируют скомпрометированные учетные записи. Успешный доступ может продаваться другим киберпреступникам, включая аффилированных лиц, распространяющих программы-вымогатели.

После компрометации устройства FortiGate злоумышленники могут создавать несанкционированные учетные записи администраторов для закрепления, перечислять пользователей Active Directory, выявлять учетные записи с повышенными привилегиями и пытаться осуществить перемещение внутри компании в корпоративные сети. Такой доступ позволяет злоумышленникам изменять конфигурации межсетевого экрана, сохранять контроль в ходе реагирования на инцидент и использовать данное устройство в качестве точки входа для более широкомасштабной компрометации предприятия. Сообщается о связях с программами-вымогателями INC/Lynx и Payload.

Защитникам следует проверить учетные записи администраторов Fortinet и VPN на наличие несанкционированных или незнакомых записей, включая имена, такие как `forticloud-sync`, `fgtsecure`, `forti_support2` и `Technical_support`. Также необходимо расследовать неожиданные ключи REST API, изменения конфигурации, подозрительные события аутентификации и взаимодействие с вредоносной инфраструктурой, указанной в соответствующем бюллетене.

Рекомендуемые меры реагирования включают завершение активных административных и VPN-сессий, сброс всех учетных данных администраторов Fortinet и пользователей VPN, а также внедрение многофакторной аутентификации, устойчивой к фишингу, для интерфейсов удаленного доступа и управления. Организациям следует убедиться, что учетные данные администраторов FortiOS используют PBKDF2, а не устаревшие методы хеширования с меньшей стойкостью. Журналы файрвола, VPN, аутентификации и контроллеров домена следует проанализировать на предмет несанкционированного создания учетных записей, подозрительных успешных входов, перемещения внутри компании и попыток изменения конфигураций устройств.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →