رافي لاكشمانان23 يونيو 2026وسيط الوصول الأولي / أمن جدار الحماية

تم تقييم وسيط الوصول الأولي الناطق باللغة الروسية (IAB) مدفوعًا بالمكاسب المالية على أنه يقف وراء عملية واسعة النطاق لجمع بيانات الاعتماد المعروفة باسم فورتيبليد التي استهدفت أكثر من 430.000 جدار حماية FortiGate على مستوى العالم.

تتضمن الحملة، النشطة منذ فبراير 2026، جمع قوائم بيانات الاعتماد، والبحث عن الخدمات المكشوفة، وأنظمة الوصول إلى القوة الغاشمة، ونشر برامج تجسس مخصصة على جدران الحماية المخترقة.

وقالت SOCRadar: “بمجرد نشرها، تلتقط هذه المتشممة نصًا واضحًا وبيانات اعتماد مجزأة من حركة المرور التي تمر عبر الأجهزة المخترقة”. [PDF] في تقرير جديد “ثم تقوم الجهات الفاعلة بكسر بيانات الاعتماد والتحقق من صحتها وإعادة استخدامها ضد مجالات Active Directory وغيرها من الخدمات المكشوفة.”

مركز العملية هو أداة تعتمد على Golang تسمى FortigateSniffer يستفيد من أمر التشخيص المدمج في FortiOS – تشخيص حزمة الشم لالتقاط حركة مرور المصادقة بشكل سلبي من الأجهزة المصابة. تم تصميم الأداة لمراقبة حركة المرور عبر 24 بروتوكولًا، وتحليل بيانات المصادقة، واستخراج بيانات الاعتماد.

يُشتبه في أن الجهات الفاعلة في مجال التهديد ربما طلبت المساعدة من منصة أمنية هجومية مفتوحة المصدر ومعتمدة على الذكاء الاصطناعي يطلق عليها اسم CyberStrike للمساعدة في بعض “أجزاء من سير العمل”. ومن المثير للاهتمام، أنه تم استخدام إطار عمل آخر مفتوح المصدر يسمى CyberStrikeAI فيما يتعلق بحملة مسح جماعية آلية أخرى تستهدف أجهزة FortiGate التي كشفت عنها Amazon Threat Intelligence في وقت سابق من هذا العام.

وأوضح SOCRadar أن “الحملة تُظهر تركيزًا كبيرًا على الشركات الصغيرة والمتوسطة (SMBs) التي يعمل بها أقل من 200 موظف”. “يستهدف الجهة الفاعلة قطاعات ومناطق متعددة، مع التركيز بشكل ملحوظ على الولايات المتحدة والهند. ويبدو أن قطاع خدمات تكنولوجيا المعلومات هو هدف رئيسي. ومن المحتمل أن يساعد خيار الاستهداف هذا الجهة الفاعلة على تحقيق أقصى قدر من الوصول إلى المصب، حيث يمكن لمقدمي الخدمات المخترقة إنشاء مسارات وصول إلى بيئات العملاء.”

ربما يكون الاكتشاف الأكثر إثارة للاهتمام هو أن FortiBleed يبدو أنه جزء من عملية وصول أولية أوسع ومتعددة البائعين تم تنسيقها ليس فقط لاستهداف أجهزة Fortinet، ولكن أيضًا لاختراق Synology NAS وجدران الحماية Sophos وبوابات RDWeb وCitrix SSL-VPN وخوادم MS-SQL باستخدام القوة الغاشمة الآلية منذ 28 فبراير 2026.

وإجمالاً، تشير التقديرات إلى أن المهاجمين أطلقوا ما لا يقل عن 659 خط أنابيب لجمع بيانات الاعتماد في 31 مايو و15 يونيو 2026، مما أدى إلى تحديد أكثر من 110 مليون بيانات اعتماد. وشمل هذا –

  • 14.8 مليون بيانات اعتماد خدمة مستخدم الاتصال الهاتفي عن بعد (RADIUS).
  • 924000 تجزئة NTLM
  • 130.000 تجزئة Kerberos
  • 89 مليون رمز مصادقة MySQL

تتم حملة FortiBleed على خمس مراحل –

  • قم بإجراء استطلاع واسع النطاق باستخدام أدوات مثل Masscan وShodan لتحديد جدران الحماية FortiGate الضعيفة التي تواجه الإنترنت، يليها استخدام أداة مساعدة مخصصة يطلق عليها اسم FortiProbe-fast وGeoSplit لتصفية أنظمة FortiGate وتجميعها حسب البلد، على التوالي.
  • قم بتسوية الأجهزة باستخدام مدقق بيانات الاعتماد المسمى “forticheck” الذي يستهدف على وجه التحديد لوحة FortiGate الإدارية وبوابة SSL-VPN، إلى جانب استخدام الأدوات للحصول على وصول إداري إلى SSH عبر حشو بيانات الاعتماد وهجمات القاموس.
  • عند تأسيس الوصول عبر SSH، يتم نشر FortigateSniffer لاعتراض حركة مرور المصادقة بشكل سلبي عبر 24 بروتوكولًا (على سبيل المثال، TACACS+، وKerberos، وRPC، وSMB، وLDAP، وSMTP، وFTP، وTelnet، وRDP، وWinRM، وMS-SQL، وMySQL، وPostgreSQL، وRADIUS) باستخدام أوامر تشخيص FortiOS الأصلية، مما يجعل من الممكن حصاد بيانات اعتماد النص الواضح وتجزئة كلمة المرور.
  • يتم تكسير تجزئات كلمة المرور باستخدام Hashmat وHashtopolis، ويتم تنسيقها بواسطة روبوت Telegram يُسمى HASHBOT، وبعد ذلك يتم استخدامها للحركة الجانبية وتعداد Active Directory.
  • يتم سحب البيانات الحساسة من مشاركات الشبكة بينما يتم استخدام ملفات تعريف الارتباط للجلسة المسروقة للحفاظ على الوصول المستمر والموثق.

وقال SOCRadar: “الجماعة لا تعامل جميع الأهداف على قدم المساواة”. “بدلاً من ذلك، يتم ترتيب الأهداف وفقًا للقيمة الاقتصادية قبل تخصيص موارد الاستغلال.”

علاوة على ذلك، تتضمن آلية الاستنشاق مرشحًا للسياج الجغرافي يقيد العمليات بنطاقات IP محددة، ناهيك عن تقييد النشاط بين الساعة 7 صباحًا و6 مساءً بتوقيت موسكو. وفقًا للبيانات التي تم الحصول عليها بواسطة SpyCloud، يقال إن دورة الالتقاط المتعلقة بـ FortiGate قد بدأت في 19 مايو 2026، مع إنشاء البنية التحتية لتكسير التجزئة في نهاية الشهر.

وقال زينوكس: “تجري العملية في دورات مدتها 300 دقيقة (خمس ساعات)، مع حالة كل دقيقة”. “في كل دورة يقوم بتحميل قائمة أهداف إقليمية […] ويتم التحقق من صحتها باستخدام 1000 مؤشر ترابط متزامن، مع عرض عدادات النجاح والفشل والمهلة والتحذير. في الدورات الأولى، كان معدل التحقق الناجح يقترب من 90%.”

وقالت شركة الأمن السيبراني البرازيلية أيضًا إنها وجدت أزواجًا معينة من اسم المستخدم وكلمة المرور تتكرر عبر الآلاف من عناوين IP المميزة، مما يزيد من احتمال أن يكون المهاجم قد زرع الحسابات كنقطة دخول سرية من الباب الخلفي.

ويأتي هذا التطوير في الوقت الذي أعلن فيه حساب ناطق بالروسية يُدعى “SantaAd” عن إمكانية الوصول إلى الآلاف من أجهزة Fortinet بسعر يبدأ من 30 ألف دولار، قبل زيادته إلى 60 ألف دولار بعد ساعات. ومع ذلك، فمن غير الواضح ما إذا كان لهذا أي صلة بالتعرض لـ FortiBleed.

وقال SpyCloud: “إن مجموعة التهديد التي تقف وراء FortiBleed لم تكن تستهدف شبكات FortiGate VPN فحسب”. “لقد كانوا يستهدفون في الواقع مجموعة من الأجهزة المختلفة التي تواجه الإنترنت من خلال سلسلة هجوم قياسية تعتمد في الغالب على المسح الجماعي وتسجيلات الدخول العنيفة.”

شاركها.
اترك تعليقاً