КИБЕРБЕЗОПАСНОСТЬ

FortiBleed связали с вымогателями Lynx и INC

FortiBleed затронула более 430 тысяч FortiGate, а украденные данные теперь связали с Lynx и INC — это плохой сигнал для компаний с Fortinet.

✍️ Редакция iTech News | 02.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
💀

Кампания FortiBleed, в рамках которой атакующие охотились за данными с устройств Fortinet, теперь напрямую связана с операторами вымогательского ПО Lynx и INC. Для компаний это уже не история про «утекли какие-то VPN-логины», а признак того, что украденные учетные данные, вероятно, готовили под последующие проникновения в корпоративные сети.

По данным BleepingComputer, новый этап расследования показал: инфраструктура FortiBleed пересекалась не просто с криминальным рынком в широком смысле, а с вполне конкретными ransomware-группами. Исследователи из SOCRadar заявили, что нашли Windows-сервер, использовавшийся в операции, и при анализе артефактов обнаружили доступ к панелям переговоров вымогателей Lynx и INC. Речь идет о тех самых внутренних дашбордах, где операторы ведут чаты с жертвами и торгуются по выкупу. Это уже не косвенная корреляция по стилю атаки, а куда более неприятная связка: человек или группа, имевшие доступ к инфраструктуре кражи учетных данных, по версии исследователей, работали и с вымогательскими площадками.

Сама история началась раньше, когда в открытом доступе обнаружили сервер с данными более чем от 73 тысяч устройств Fortinet. На нем лежали загруженные конфигурационные файлы FortiGate, собранные скомпрометированные учетные данные, а также инструменты для взлома хэшей паролей и credential stuffing. Именно из-за масштаба утечки операцию и назвали FortiBleed. Позднее SOCRadar сообщила, что злоумышленники применяли на взломанных FortiGate собственный сниффер трафика под названием FortiGate Sniffer. Такой инструмент позволял перехватывать VPN-учетные данные и другие данные аутентификации прямо из сетевого трафика. Иными словами, схема была не только про сбор уже хранящихся секретов, но и про активное прослушивание того, что проходит через устройство в момент работы пользователей.

Новые цифры делают картину заметно тяжелее, чем она выглядела в первых публикациях. По оценке исследователей, кампания FortiBleed была нацелена более чем на 430 тысяч межсетевых экранов FortiGate по всему миру. Снифферы трафика развернули примерно на 19 тысячах устройств, а после уведомления организаций число скомпрометированных узлов снизилось примерно до 11 тысяч. Кроме того, SOCRadar говорит примерно о 500 серверах, задействованных в операции, и более чем 200 дополнительных операционных серверах, которые удалось выявить уже после первоначального анализа. Если эти оценки верны, речь идет не о короткой вспышке активности одной команды, а о масштабной, хорошо организованной инфраструктуре с заметным запасом по отказоустойчивости и охвату.

Отдельно показательно, что исследователи увидели пересечение между жертвами, данные которых собирали в рамках FortiBleed, и организациями, позже появившимися на сайте утечек INC Ransom. Это не доказывает автоматически, что каждая украденная учетная запись превратилась в шифрование сети, но направление движения вполне читается: сначала доступ и разведка через сетевую инфраструктуру, затем закрепление, а дальше уже монетизация через шантаж и публикацию украденных данных. Для ИТ-руководителей и команд безопасности это важный сдвиг в трактовке инцидента. Учетные данные от сетевого периметра в таких схемах давно перестали быть локальной проблемой администраторов VPN; это один из самых удобных входов для операторов вымогательского ПО.

Есть и еще один тревожный штрих. SOCRadar считает, что атакующие могли использовать ранее не раскрытую уязвимость нулевого дня в Nextcloud, чтобы расширять доступ после первоначального компрометации. Технических деталей пока нет, поэтому делать далеко идущие выводы рано. Но сам факт упоминания zero-day в популярной корпоративной платформе для хранения и обмена файлами показывает, насколько многослойными становятся такие операции. Команда не ограничивается одним вендором и одним классом устройств: сначала периметр, затем внутренние сервисы, потом движение по инфраструктуре. В той же логике укладывается и обнаружение устойчивых бэкдор-аккаунтов с именем adminin на взломанных системах. Такой артефакт полезен уже не только аналитикам угроз, но и практикам: его можно проверять в ходе ретроспективного аудита, даже если на первый взгляд FortiGate давно «починили».

Контекст вокруг самих групп тоже важен. INC Ransom работает по модели ransomware-as-a-service с середины 2023 года и атакует организации из здравоохранения, образования, госсектора и других отраслей. Группа Lynx появилась в середине 2024-го, и часть исследователей считает ее не новой бандой, а ребрендингом INC. Если эта оценка верна, то связь FortiBleed сразу с двумя именами может оказаться не историей про два независимых картеля, а про одну экосистему с несколькими вывесками. Для бизнеса разница небольшая: противник умеет промышленно собирать доступы, держит крупную инфраструктуру, разделяет роли внутри команды и, судя по данным SOCRadar, насчитывает около 20 участников с понятным распределением обязанностей.

Практический вывод для российских и русскоязычных ИТ-команд довольно приземленный. Если в компании используются FortiGate и удаленный доступ через Fortinet, нужно исходить из того, что компрометация может не ограничиваться сменой пароля и обновлением прошивки. Понадобятся проверка конфигураций, аудит локальных и сервисных учетных записей, анализ аномальных VPN-сессий, поиск следов credential stuffing и проверка, не появились ли на узлах посторонние учетные записи вроде adminin. Тем, у кого рядом с сетевым периметром стоят Nextcloud или другие внешние сервисы совместной работы, имеет смысл смотреть на инцидент шире: атакующие давно перестали уважать организационные границы между «сетевиками», «инфраструктурой» и «бизнес-приложениями».

Главный вопрос теперь не в том, утекли ли данные с тысяч устройств, а в том, сколько из этих доступов уже конвертированы в полноценные вторжения и сколько атак еще отложены «на потом». История с FortiBleed хорошо показывает устройство современного криминального конвейера: массовый сбор сетевых секретов, промышленная обработка учетных данных, а затем тихая передача этого топлива вымогательским операциям. На таком фоне периметр снова становится не просто линией защиты, а складом ключей от всей компании.

Поделиться: Telegram X LinkedIn