FBI เตือนภัยแคมเปญ FortiBleed ขโมยข้อมูล Fortinet ทะลุ 8 หมื่นรายการ

สำนักงานสอบสวนกลางแห่งสหรัฐอเมริกา (FBI) และ Secret Service (USSS) ออกแถลงการณ์เตือนภัยแคมเปญการรวบรวมข้อมูลรับรองในชื่อ "FortiBleed" ที่ยังคงเป็นภัยคุกคามร้ายแรงในปัจจุบัน โดยมุ่งเป้าไปที่ไฟร์วอลล์ Fortinet FortiGate ที่เชื่อมต่อกับอินเทอร์เน็ต และเกตเวย์ Secure Socket Layer (SSL) Virtual Private Network (VPN)

หน่วยงานระบุว่าแคมเปญนี้ใช้ประโยชน์จากข้อมูลรับรองที่ถูกหมุนเวียนกลับมาใช้ซ้ำหรือข้อมูลที่เคยรั่วไหล รวมถึงจุดอ่อนจากการจัดเก็บรหัสผ่านแบบ SHA-256 รุ่นเก่า said ซึ่งช่วยให้ผู้ไม่หวังดีสามารถรวบรวมและถอดรหัสข้อมูลยืนยันตัวตนได้เป็นจำนวนมาก ผลการตรวจสอบเบื้องต้นชี้ให้เห็นว่าผู้โจมตียังคงสแกนไฟร์วอลล์ Fortinet อย่างต่อเนื่องโดยใช้ข้อมูลที่ถูกเจาะระบบไว้ก่อนหน้านี้

FortiBleed ถูก first documented โดย SOCRadar และ Hudson Rock เมื่อเดือนมิถุนายน 2026 พบกิจกรรมมุ่งเป้าไปที่ไฟร์วอลล์ Fortinet หลายพันเครื่องทั่วโลก โดยปฏิบัติการที่ใช้ภาษารัสเซียนี้ถูกประเมินว่าสามารถรวบรวมข้อมูลรับรองอุปกรณ์ที่ใช้งานได้มากกว่า 86,644 รายการ ครอบคลุม 194 ประเทศ ณ วันที่ 19 มิถุนายน 2026

เหตุการณ์ดังกล่าวทำให้หน่วยงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ออกมา urge ให้ผู้ใช้งาน FortiGate รีบดำเนินการป้องกัน ได้แก่ การเปิดใช้งานการยืนยันตัวตนแบบป้องกัน Phishing, ยุติเซสชัน SSL VPN และการดูแลระบบที่ใช้งานอยู่, รีเซ็ตรหัสผ่านใหม่ทั้งหมด, เปลี่ยนไปใช้พารามิเตอร์ PBKDF2 ในการจัดเก็บข้อมูลรับรอง และตรวจสอบ Log เพื่อหาสิ่งผิดปกติ

รูปแบบของ FortiBleed คือ five-stage campaign เริ่มจากการสแกนพอร์ทัลที่เปิดเผยและเข้าถึงอุปกรณ์ด้วยวิธี Credential Stuffing หรือ Password Spraying จากนั้นจะติดตั้งเครื่องมือภาษา Go ที่ชื่อ "FortigateSniffer" เพื่อดักจับทราฟฟิกการยืนยันตัวตนใน 24 โปรโตคอลเพื่อรวบรวมรหัสผ่านและ Password Hash

Hash ที่ได้จะถูกส่งไปยังคลัสเตอร์การถอดรหัสผ่าน GPU เพื่อถอดรหัสแบบออฟไลน์ ข้อมูลที่ได้จะนำไปใช้ทำ Lateral Movement, Active Directory Enumeration และยืนยันตัวตนผ่าน SMB เพื่อขโมยข้อมูลอ่อนไหวออกจากเครือข่าย พร้อมใช้ Session Cookies ที่ขโมยมาเพื่อรักษาการเข้าถึงระบบอย่างถาวร

หน่วยงานระบุเพิ่มเติมว่า ข้อมูลที่ถอดรหัสได้จะถูกคัดกรองเพื่อแยก Honeypots ออก และจัดลำดับความสำคัญของเป้าหมายที่มีมูลค่าสูงตามรายได้องค์กร นอกจากนี้ยังพบการสร้างบัญชีผู้ดูแลระบบใหม่บนไฟร์วอลล์เพื่อคงสิทธิ์การเข้าถึง (Persistence) ไว้ในระบบ โดยชื่อบัญชีที่มักถูกแฮกเกอร์ใช้สร้างหรือเข้าถึง ได้แก่ adminin, fortiAdmin, forticloud-sync, fgtsecure, itadmin และอื่นๆ อีกหลายรายการ

ผู้เชี่ยวชาญสงสัยว่าศัตรูกลุ่มนี้อาจเป็น Initial Access Broker ที่ขายข้อมูลให้กลุ่มอื่นต่อ เนื่องจากพบความเชื่อมโยงระหว่าง FortiBleed กับปฏิบัติการ INC and Lynx ransomware operations ซึ่งบ่งชี้ว่าการเข้าถึงนี้กำลังถูกใช้เพื่อติดตั้งมัลแวร์เรียกค่าไถ่

FBI และ USSS เตือนว่าเหยื่อบางรายอาจถูกล็อกไม่ให้เข้าถึงอุปกรณ์ของตนเองเนื่องจากผู้ไม่หวังดีลบหรือเปลี่ยนรหัสผ่านบัญชีเดิมทิ้ง หากพบการบุกรุก องค์กรควรแยกอุปกรณ์ที่ได้รับผลกระทบออกจากระบบทันที รวบรวมหลักฐานและ Log แจ้งเหตุต่อเจ้าหน้าที่ และเร่งใช้มาตรการบรรเทาภัยคุกคามตามคำแนะนำ

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย AttapolK

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร