Η εκστρατεία FortiBleed — μία από τις μεγαλύτερες επιχειρήσεις μαζικής κλοπής credentials που έχουν καταγραφεί τελευταία — συνδέεται πλέον άμεσα με τις ομάδες ransomware INC Ransom και Lynx, σύμφωνα με νέα έρευνα της SOCRadar. Για πρώτη φορά τεκμηριώνεται η άμεση σύνδεση μεταξύ μαζικής κλοπής διαπιστευτηρίων από συσκευές Fortinet και ανάπτυξης ransomware σε στοχευμένες οργανώσεις. Η αποκάλυψη αυτή αναβαθμίζει σημαντικά την εκτίμηση της απειλής και θέτει σε συναγερμό χιλιάδες οργανισμούς παγκοσμίως.

Σύμφωνα με την The Hacker News, η SOCRadar εντόπισε μια ομάδα, που συνδέεται με την υποδομή του FortiBleed και με πάνελ διαπραγμάτευσης και των δύο ομάδων — INC Ransom και Lynx. Τα θύματα που εμφανίζονται στα αρχεία της INC Ransom παρουσιάζουν ομοιότητες με δεδομένα από την εκστρατεία, επιβεβαιώνοντας τη σύνδεση. Η ορατότητα αυτή επιτεύχθηκε μέσω ενός από τους 200 νεοανακαλυφθέντες servers που σχετίζονται με την υποδομή του FortiBleed, ο οποίος εξέθεσε εσωτερικά αρχεία, logs και επιχειρησιακά έγγραφα.
Δείτε επίσης: Η CISA προειδοποιεί για το FortiBleed – 86,644 παραβιασμένες συσκευές FortiGate
Η εκστρατεία είχε εντυπωσιακή κλίμακα: οι ερευνητές παρακολούθησαν δραστηριότητα σάρωσης σε περίπου 11.250 FortiGate portals σε περισσότερες από 150 χώρες. Επιβεβαιώθηκε πρόσβαση σε επίπεδο διαχειριστή σε 409 στόχους, ενώ η πλήρης αλυσίδα επίθεσης ολοκληρώθηκε επιτυχώς σε 354 από αυτούς. Τουλάχιστον 12 αναπτύξεις ransomware έχουν προκύψει από αυτή την πρόσβαση, με αποτέλεσμα εκατοντάδες endpoints να κρυπτογραφηθούν σε πληγείσες οργανώσεις.
FortiBleed: Πώς λειτουργεί η επίθεση κλοπής credentials
Η εκστρατεία FortiBleed ήρθε στο φως τον περασμένο μήνα, όταν ένα λάθος επιχειρησιακής ασφάλειας από την πλευρά των επιτιθέμενων άφησε εκτεθειμένο στο διαδίκτυο έναν server που περιείχε κλεμμένα διαπιστευτήρια από χιλιάδες συσκευές Fortinet. Η επιχείρηση στόχευσε συνολικά 430.000 FortiGate firewalls παγκοσμίως, συλλέγοντας πάνω από 110 εκατομμύρια credentials. Οι απειλητικοί παράγοντες σάρωναν συστηματικά το διαδίκτυο για εκτεθειμένες συσκευές Fortinet, επιχειρούσαν να εισβάλουν χρησιμοποιώντας γνωστούς συνδυασμούς διαπιστευτηρίων και στη συνέχεια εγκαθιστούσαν προσαρμοσμένους packet sniffers για παθητική συλλογή credentials και άλλων δεδομένων ταυτοποίησης από το network traffic.
Το sniffer, γραμμένο σε Golang, εκτιμάται ότι εγκαταστάθηκε σε περίπου 12.000 συσκευές Fortinet. Η χρήση Golang για την ανάπτυξη του εργαλείου υποδηλώνει υψηλό επίπεδο τεχνικής εξειδίκευσης, καθώς ο κώδικας σε αυτή τη γλώσσα είναι δύσκολο να ανιχνευθεί και εκτελείται αποτελεσματικά σε πολλαπλές πλατφόρμες. Τα εργαλεία, τα logs και τα ωράρια εργασίας υποδεικνύουν ότι η δραστηριότητα είναι έργο ενός ρωσόφωνου απειλητικού παράγοντα που πιθανώς λειτουργεί ως initial access broker.
Δείτε επίσης: AI Ransomware καταχράται το Chromium API σε Windows και Android

FortiBleed: Οργανωμένη επιχείρηση με 20 άτομα και zero-day ευπάθεια
Ένα εσωτερικό έγγραφο που ανακάλυψε η SOCRadar αποκαλύπτει ότι πρόκειται για οργανωμένη επιχείρηση που αποτελείται από περίπου 20 άτομα με σαφή καταμερισμό εργασίας. «Ένας μικρός πυρήνας από κύριους χειριστές οδηγεί τις περισσότερες επιθέσεις υψηλού αντίκτυπου, υποστηριζόμενος από ειδικούς και βοηθητικό προσωπικό», ανέφερε η εταιρεία. Η στόχευση επικεντρώθηκε κυρίως στους τομείς της μεταποίησης, της τεχνολογίας και της εφοδιαστικής αλυσίδας σε Λατινική Αμερική και Ασία-Ειρηνικό.
Ιδιαίτερα ανησυχητικό είναι το εύρημα ότι οι απειλητικοί παράγοντες πιστεύεται ότι κατέχουν τουλάχιστον μία zero-day ευπάθεια στο Nextcloud. Η SOCRadar δήλωσε ότι συντονίζεται ενεργά με τον επηρεαζόμενο προμηθευτή για την αντιμετώπιση της απειλής. Η ύπαρξη zero-day στο οπλοστάσιό τους αναβαθμίζει περαιτέρω τον βαθμό επικινδυνότητας της ομάδας, καθώς σημαίνει ότι μπορούν να εκμεταλλευτούν άγνωστες ευπάθειες πριν κυκλοφορήσουν διορθώσεις.
Παράλληλα, η εταιρεία κυβερνοασφάλειας eSentire εντόπισε απειλητικούς παράγοντες να εκμεταλλεύονται μια ευπάθεια στο Fortinet FortiClient EMS (CVE-2026-35616, CVSS score: 9.1) για την ανάπτυξη ενός information stealer που ονομάζεται EKZ Stealer εναντίον πελάτη στον τομέα ενέργειας, υπηρεσιών κοινής ωφέλειας και διαχείρισης αποβλήτων. Ο τελικός στόχος ήταν η συλλογή credentials από Chromium-based browsers και Firefox και η εξαγωγή τους μέσω PowerShell. Η κρίσιμη βαθμολογία 9.1 στο CVSS υπογραμμίζει τη σοβαρότητα της ευπάθειας και την ανάγκη άμεσης εφαρμογής ενημερώσεων ασφαλείας.
Δείτε επίσης: Ransomware 2026: Το 49% δεν καταλαβαίνει την επίθεση πριν κλαπούν δεδομένα

Για τους οργανισμούς που χρησιμοποιούν συσκευές Fortinet, η κατάσταση απαιτεί άμεση δράση: επαλήθευση των logs για ύποπτη δραστηριότητα, αλλαγή όλων των διαπιστευτηρίων διαχειριστή, εφαρμογή των τελευταίων ενημερώσεων ασφαλείας και ενεργοποίηση πολυπαραγοντικής ταυτοποίησης (MFA). Η εκστρατεία FortiBleed αποδεικνύει για άλλη μια φορά ότι οι εκτεθειμένες συσκευές δικτύωσης αποτελούν πρωταρχικό στόχο για ομάδες ransomware που αναζητούν αρχική πρόσβαση σε εταιρικά δίκτυα.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
