КИБЕРБЕЗОПАСНОСТЬ

FortiBleed связали с вымогателями INC и Lynx

354 скомпрометированных FortiGate и минимум 12 атак шифровальщиков: FortiBleed связали с INC и Lynx, превращающими кражу логинов в вымогательство.

✍️ Редакция iTech News | 03.07.2026 | ⏱ 4 мин | Источник: The Hacker News
🔑

Кампания FortiBleed, нацеленная на FortiGate, перестала быть просто историей про массовую кражу логинов. Исследователи связали ее с операциями шифровальщиков INC и Lynx: из 409 целей злоумышленники получили подтвержденный админ-доступ, а полную цепочку атаки довели до конца в 354 случаях. Для компаний это плохая новость не только из-за масштаба, но и потому, что FortiBleed FortiGate теперь выглядит не как шумный криминальный сбор данных, а как конвейер по подготовке вымогательских атак.

По данным The Hacker News, SOCRadar отследила сканирование примерно 11 250 порталов FortiGate более чем в 150 странах. Дальше картина стала еще менее академической: минимум 12 развёртываний ransomware, сотни зашифрованных конечных устройств и пересечение инфраструктуры FortiBleed с рабочими панелями переговоров INC Ransom и Lynx. Ключевая деталь в том, что оператор, связанный с инфраструктурой FortiBleed, был замечен в этих панелях как активный участник. Иначе говоря, украденные учетные данные не лежали в архиве ради красивой статистики, а использовались как входной билет в следующую стадию атаки.

Сама схема выглядела неприятно прямолинейно. Атакующие системно искали выставленные в интернет устройства Fortinet, пробовали известные комбинации учетных данных, а затем устанавливали собственные снифферы на Go, чтобы тихо собирать логины, пароли и другую аутентификационную информацию прямо из сетевого трафика. По оценке исследователей, под прицел попали около 430 тысяч межсетевых экранов FortiGate по всему миру, а общий объем собранных данных превысил 110 миллионов учетных записей. На примерно 12 тысячах устройств, как считают аналитики, сниффер действительно был установлен. Это важно: цифра в сотни тысяч описывает масштаб охвата, а не число подтвержденных компрометаций, и в таких историях эту разницу часто теряют уже на втором пересказе.

Кампания вообще вскрылась не из-за внезапного приступа совести у операторов, а из-за классической ошибки в операционной безопасности. Один из их серверов оказался доступен из интернета и содержал учетные данные, украденные с тысяч Fortinet-устройств. Позже SOCRadar нашла еще около 200 серверов, связанных с этой инфраструктурой, и на одном из них получила доступ к внутренним файлам, журналам, конфигам и рабочей документации. По словам CISO SOCRadar Энсара Секера, речь шла не о фронтовом узле для фишинга или прямого сбора данных, а о сервере координации: инвентари целей, автоматизация, артефакты операций, harvested data. То есть перед нами не хаотичная бригада, а вполне собранная бэк-офисная машина для кражи доступа.

Из того же массива данных следует, что операция, вероятно, ведется русскоязычным актором, который работает как initial access broker, поставщик первоначального доступа для последующих атак. Внутренний документ, найденный исследователями, указывает на команду примерно из 20 человек с понятным разделением ролей: ядро операторов тянет самые результативные вторжения, а специалисты и вспомогательный персонал обслуживают масштаб. По отраслям особенно выделяются производство, технологические компании и логистика в Латинской Америке и Азиатско-Тихоокеанском регионе. Для бизнеса это важный сдвиг в восприятии риска: кража учетных данных с сетевого периметра все чаще оказывается не самостоятельным инцидентом, а промежуточной услугой в криминальной цепочке поставки.

Есть и второй тревожный слой. Исследователи считают, что у злоумышленников может быть как минимум один zero-day в Nextcloud, а в инфраструктуре нашли артефакты, связанные с Citrix. В отдельном списке целей фигурировали около 29 тысяч IP-адресов и 37 доменов, относящихся к средам Citrix. Прямого доказательства, что массовый сбор учетных данных уже развернули и там, пока нет. Но это уже не та стадия, где разумно спорить о формулировках. Если у группы есть автоматизация под Fortinet и подтвержденный опыт превращать доступ в атаки шифровальщиков, переход на другие технологии удаленного доступа выглядит вопросом экономики, а не фантазии аналитиков.

Для русскоязычной IT-аудитории практический вывод довольно приземленный. Если FortiGate, Citrix или Nextcloud у вас смотрят в интернет, обсуждать эту историю как очередную драму чужих SOC-команд поздно. Нужны проверка журналов аутентификации, ротация скомпрометированных или потенциально скомпрометированных учетных данных, обязательный MFA для административного доступа и отдельный мониторинг нетипичных логинов. Полезно помнить и про смежный сигнал: компания eSentire параллельно сообщила о злоупотреблении уязвимостью в Fortinet FortiClient EMS с идентификатором CVE-2026-35616 и оценкой CVSS 9.1 для доставки EKZ Stealer, который вытягивает учетные данные из Chromium-браузеров и Firefox. Когда вокруг одного вендора одновременно всплывают и массовая кража сетевых учеток, и эксплуатация критической дыры в клиентской инфраструктуре, это уже не отдельные новости, а намек на системный интерес атакующих к целой экосистеме.

FortiBleed FortiGate в этой истории важен не только рекордными числами, но и тем, что стирает границу между «доступом», «сбором данных» и «вымогательством». Если раньше initial access broker можно было воспринимать как оптовика на теневом рынке, то теперь все больше таких операций выглядят как вертикально интегрированный сервис: сами нашли цель, сами сняли логины, сами дошли до панели переговоров. И это, пожалуй, самый неприятный вывод из всей истории. Подробности кампании описаны в материале The Hacker News.

Поделиться: Telegram X LinkedIn