ΑρχικήSecurityΟμάδα χάκερ παραβίασε πολλαπλές συσκευές FortiWeb

Ομάδα χάκερ παραβίασε πολλαπλές συσκευές FortiWeb

Πρόσφατες έρευνες αποκαλύπτουν ότι ένας ιδιαίτερα προηγμένος απειλητικός παράγοντας εκμεταλλεύεται ενεργά πολλαπλές παρωχημένες συσκευές FortiWeb, με σκοπό την εγκατάσταση του πλαισίου Command and Control (C2) Sliver.

Δείτε επίσης: Επίθεση σε εξέλιξη στα Fortinet FortiGate

FortiWeb
Ομάδα χάκερ παραβίασε πολλαπλές συσκευές FortiWeb

Η εκστρατεία αυτή υπογραμμίζει μια ανησυχητική τάση, κατά την οποία οι επιτιθέμενοι αξιοποιούν εργαλεία ανοικτού κώδικα επιθετικού χαρακτήρα για τη διατήρηση μόνιμης παρουσίας σε παραβιασμένα δίκτυα, συχνά παρακάμπτοντας τους παραδοσιακούς μηχανισμούς άμυνας. Στο επίκεντρο των επιθέσεων βρίσκονται μη ενημερωμένες edge συσκευές, οι οποίες μετατρέπονται σε αξιόπιστα σημεία αρχικής διείσδυσης για ευρύτερη δικτυακή παραβίαση.

Η διαδικασία μόλυνσης βασίζεται κυρίως στην εκμετάλλευση ευπαθειών σε δημόσια προσβάσιμες συσκευές FortiWeb, με στόχο εκδόσεις firmware από την 5.4.202 έως και την 6.1.62.

Παρότι η ακριβής ευπάθεια που χρησιμοποιήθηκε για την παραβίαση των FortiWeb δεν έχει επιβεβαιωθεί, έχει παρατηρηθεί ότι η ομάδα αξιοποιεί παράλληλα και την ευπάθεια React2Shell (CVE-2025-55182) σε άλλες επιχειρήσεις.

Μετά την απόκτηση αρχικής πρόσβασης, οι επιτιθέμενοι εγκαθιστούν το εργαλείο Fast Reverse Proxy (FRP), το οποίο εκθέτει εσωτερικές υπηρεσίες και δημιουργεί άμεση σύνδεση μεταξύ του εσωτερικού δικτύου του θύματος και των εξωτερικών συστημάτων ελέγχου των δραστών. Κατά τη διάρκεια τακτικού threat hunting ανοιχτών καταλόγων μέσω του Censys, αναλυτές της Ctrl-Alt-Int3l εντόπισαν την κακόβουλη αυτή υποδομή, ανακαλύπτοντας εκτεθειμένες βάσεις δεδομένων και αρχεία καταγραφής του Sliver C2.

Τα εκτεθειμένα αυτά στοιχεία παρείχαν σπάνια ορατότητα στις επιχειρησιακές πρακτικές των επιτιθέμενων, αποκαλύπτοντας ένα σύνολο παραβιασμένων συσκευών που επικοινωνούσαν περιοδικά με κεντρικούς διακομιστές εντολών.

Δείτε ακόμα: Οι διαχειριστές Fortinet καλούνται να ενημερώσουν το λογισμικό για να κλείσουν κενά στο FortiCloud SSO

Ομάδα χάκερ παραβίασε πολλαπλές συσκευές FortiWeb

Η έρευνα επιβεβαίωσε ότι η πλειονότητα των προσβεβλημένων συστημάτων λειτουργούσε με παρωχημένο firmware, γεγονός που τα καθιστούσε ιδιαίτερα ευάλωτα σε αυτή την ευκαιριακή αλλά στοχευμένη εκστρατεία.

Ο επιχειρησιακός αντίκτυπος είναι ιδιαίτερα σοβαρός, καθώς παρέχει στον απειλητικό παράγοντα μακροχρόνια και επίμονη πρόσβαση σε κρίσιμες συσκευές ασφαλείας, οι οποίες συνήθως θεωρούνται έμπιστες εντός του δικτύου. Με την απευθείας ενσωμάτωση του Sliver implant στο firewall, οι επιτιθέμενοι αποκτούν τη δυνατότητα παρακολούθησης της δικτυακής κίνησης και εκτέλεσης εντολών με αυξημένα προνόμια.

Η εκστρατεία αποκαλύπτει επίσης σαφή στρατηγικό προσανατολισμό, με συγκεκριμένες ενδείξεις που παραπέμπουν σε στόχους στη Νότια Ασία, όπως προκύπτει από την προσεκτικά σχεδιασμένη υποδομή παραπλάνησης. Η υποδομή του απειλητικού παράγοντα βασίζεται σε τομείς-δολώματα που μιμούνται νόμιμες υπηρεσίες. Η ανάλυση των ρυθμίσεων του C2 αποκάλυψε τομείς όπως ns1.ubunutpackages[.]store και ns1.bafairforce[.]army.

Οι συγκεκριμένοι τομείς φιλοξενούσαν ψευδεπίγραφο περιεχόμενο, όπως ένα αποθετήριο «Ubuntu Packages» και μια σελίδα στρατολόγησης της «Bangladesh Airforce», με σκοπό την παραπλάνηση των αμυνόμενων. Η διαμόρφωση αυτή ορίζει επανασύνδεση του beacon κάθε 120 δευτερόλεπτα και χρησιμοποιεί πρότυπο “ubuntu”, ώστε να συγχέεται με νόμιμες διεργασίες Linux.

Δείτε επίσης: Ευπάθεια στα FortiPAM και FortiSwitch Manager παρακάμπτει τη διαδικασία επαλήθευσης

Ομάδα χάκερ παραβίασε πολλαπλές συσκευές FortiWeb

Το παραγόμενο δυαδικό αρχείο εγκαθίσταται στη διαδρομή /bin/.root/system-updater στις παραβιασμένες συσκευές FortiWeb, εμφανιζόμενο ως εργαλείο ενημέρωσης συστήματος για περαιτέρω απόκρυψη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS