أمن المعلوماتالأخبار

تحذير أمريكي: حملة «FortiBleed» تستهدف أكثر من 86 ألف جهاز Fortinet حول العالم

 

حذرت السلطات الأمريكية من استمرار حملة إلكترونية واسعة النطاق تحمل اسم «FortiBleed».. تستهدف أجهزة الجدران النارية وشبكات VPN التابعة لشركة Fortinet والمتصلة بالإنترنت.. وسط مخاوف من استغلال بيانات اعتماد مسروقة لاختراق شبكات المؤسسات والسيطرة على حسابات الإدارة.

وأوضح مكتب التحقيقات الفيدرالي الأمريكي (FBI) والخدمة السرية الأمريكية، في تحذير مشترك صدر في 6 أكتوبر 2026.. أن المهاجمين يواصلون فحص أجهزة Fortinet FortiGate المكشوفة على الإنترنت باستخدام بيانات اعتماد جُمعت في وقت سابق. وحذرت الجهات الأمريكية من أن بعض المؤسسات قد تفقد القدرة على إدارة أجهزتها.. بعدما غيّر المهاجمون كلمات مرور حسابات الإدارة أو حذفوها وأنشأوا حسابات جديدة لضمان استمرار وصولهم إلى الشبكات.

أكثر من 86 ألف جهاز في 194 دولة

وبحسب بيانات شركة الأمن السيبراني SOCRadar التي استند إليها التحذير الأمريكي، رصد الباحثون بيانات اعتماد صالحة لأكثر من 86,644 جهاز Fortinet في 194 دولة. ومع ذلك.. لا يعني هذا الرقم بالضرورة اختراق جميع الأجهزة أو وصول المهاجمين إلى شبكاتها الداخلية.. بل يشير إلى ظهور بيانات اعتماد مرتبطة بها ضمن قاعدة البيانات التي اكتشفها الباحثون.

وتعتمد الحملة على بيانات اعتماد مسربة أو معاد استخدامها، إلى جانب تقنيات مثل حشو بيانات الاعتماد (Credential Stuffing) وتجربة كلمات مرور شائعة على حسابات متعددة (Password Spraying).. للوصول إلى أجهزة FortiGate وبوابات SSL VPN.

وبعد الحصول على بيانات الدخول، يستخدم المهاجمون أدوات آلية لاستخراج بيانات الاعتماد والتحقق من صلاحيتها.. ثم يستغلونها للوصول إلى بيئات المؤسسات المستهدفة.

حسابات إدارية جديدة تهدد سيطرة المؤسسات على شبكاتها

وكشفت الجهات الأمريكية أن المهاجمين تمكنوا في بعض الحالات من إنشاء حسابات إدارية جديدة على أجهزة Fortinet، ثم تغيير حسابات المسؤولين الشرعيين أو حذفها.. ما قد يحرم فرق تكنولوجيا المعلومات من إدارة أجهزتها.

ولم تتوقف المخاطر عند الوصول إلى أجهزة الشبكات، إذ رصدت السلطات محاولات للانتقال إلى بيئات Active Directory والبحث عن حسابات تتمتع بصلاحيات مرتفعة داخل الشبكات المستهدفة.. وهو ما قد يوسع نطاق الاختراق ويزيد من تأثيره على البنية التحتية للمؤسسات.

كما أشار التحذير إلى مؤشرات على استخدام الوصول الناتج عن الحملة في عمليات مرتبطة ببرمجيات الفدية.. من بينها هجمات نُسبت إلى مجموعات INC وLynx وPayload.. ما يثير مخاوف من توظيف بيانات الاعتماد المسروقة لتنفيذ هجمات أوسع.

Fortinet: الحملة لا تستغل ثغرة جديدة

من جانبها، أوضحت Fortinet في تحليل أمني نشرته خلال يونيو الماضي أن نشاط «FortiBleed» لا يرتبط بثغرة جديدة في منتجات الشركة.. بل يعتمد بدرجة كبيرة على إعادة استخدام بيانات اعتماد جمعت من حوادث سابقة.. إلى جانب استهداف الأجهزة التي تستخدم كلمات مرور ضعيفة أو لا تعتمد المصادقة متعددة العوامل.

ويعني ذلك أن استمرار صلاحية بيانات الدخول المسروقة قد يتيح للمهاجمين الوصول إلى الأجهزة حتى بعد مرور فترة على جمع تلك البيانات.. خاصة عندما لا تتخذ المؤسسات إجراءات لتغيير كلمات المرور وتأمين حسابات الإدارة.

اجراءات عاجلة للحد من مخاطر FortiBleed

ودعت Fortinet المؤسسات إلى اتخاذ مجموعة من الإجراءات الأمنية للحد من مخاطر الحملة، تشمل إنهاء جلسات الإدارة وشبكات VPN النشطة، وتغيير كلمات مرور الحسابات الإدارية وحسابات VPN.. وتفعيل المصادقة متعددة العوامل (MFA).

كما أوصت بمراجعة حسابات المستخدمين وإعدادات الأجهزة للكشف عن أي تغييرات غير مصرح بها، وتقييد الوصول الإداري من الإنترنت، وفحص سجلات تسجيل الدخول بحثًا عن محاولات وصول مشبوهة.

ويؤكد التحذير أن التعامل مع «FortiBleed» يتطلب أكثر من مجرد تغيير كلمات المرور؛ إذ ينبغي للمؤسسات مراجعة الحسابات والصلاحيات وإعدادات الشبكة.. والتحقق من عدم إنشاء حسابات إدارية غير معروفة، لمنع استمرار وصول المهاجمين وتقليل احتمالات انتقالهم إلى أنظمة أخرى داخل الشبكة.

اظهر المزيد

مقالات ذات صلة

زر الذهاب إلى الأعلى