FortiBleed: 430 000 защитни стени са били обект на атаки

Изследователи от SOCRadar разкриха нови подробности за мащабната операция FortiBleed, насочена срещу устройства Fortinet FortiGate. Според анализа кампанията е активна поне от февруари 2026 г. и е засегнала над 430 000 защитни стени по света.

Преди седмица компанията съобщи за изтичане на VPN идентификационни данни, свързани с над 80 000 FortiGate адреса. Новото разследване показва, че става въпрос за активна операция, извършвана от т.нар. брокер за първоначален достъп (Initial Access Broker – IAB), който използва credential stuffing, атаки с груба сила и разбиване на хеширани пароли.

FortigateSniffer използва легитимна функция на FortiOS

Според SOCRadar нападателите са използвали специализиран инструмент, наречен FortigateSniffer, разработен на Go. След получаване на административен достъп той използва легитимната команда „diagnose sniffer packet“ във FortiOS, предназначена за диагностика на мрежови проблеми.

Така атакуващите превръщат защитната стена в средство за прихващане на идентификационни данни, преминаващи през нея.

Инструментът следи трафика на 24 различни протокола, включително Kerberos, LDAP, NTLM, RADIUS, RDP, WinRM, SMTP, IMAP, POP3, FTP, Microsoft SQL Server, MySQL и PostgreSQL. Събраната информация се преобразува в PCAP файлове и се анализира от специализиран Python инструмент, който извлича пароли, NTLM хешове, Kerberos билети, имейл и базови данни за достъп.

GPU клъстери се използват за разбиване на пароли

След извличането на хешовете те се обработват чрез Hashcat в разпределена инфраструктура с графични процесори. Според експерта по киберсигурност Кевин Бомонт нападателите са използвали 36 корпоративни GPU ускорителя, наети от компания, предлагаща изчислителни ресурси за генеративен ИИ.

Изчислителната мощност, предназначена за ИИ приложения, е била използвана за масово разбиване на пароли, което позволява бързо компрометиране на корпоративни акаунти.

SOCRadar и независими изследователи препоръчват на организациите, използващи FortiGate, да проверят публикуваните IP адреси, да анализират логовете си и да разследват за признаци на неоторизиран достъп.

По материали от Интернет

Подобни

NIST търси решения за по-добро управление на OT в критичната инфраструктура
19.07.2026
NIST
Ransomware атаките срещу здравния сектор се засилват
13.07.2026
ai-healthcare-9106907_1280
Австралия предупреждава за мащабна кампания срещу WordPress, Joomla и други CMS платформи
13.07.2026
cybersecurity3
Progress призова клиентите на ShareFile незабавно да изключат своите Storage Zone Controllers
11.07.2026
progress-software-co-logo
Летните отпуски - предпочитаното време за кибератаки
10.07.2026
peggy_marco-sunset-5560658_640
Microsoft премахва OWA Light от Exchange Server
10.07.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy