
يحذّر مكتب التحقيقات الفيدرالي والخدمة السرية الأمريكية من أن FortiBleed، وهي حملة لسرقة كلمات مرور جدران الحماية Fortinet FortiGate وبوابات SSL VPN وكسرها، لا تزال نشطة. واستنادًا إلى بيانات SOCRadar، يحصيان أكثر من 86,644 جهازًا مخترقًا في 194 دولة، وقد وجد بعض الضحايا أنفسهم ممنوعين من الدخول إلى جدران الحماية الخاصة بهم.
ما الذي حدث
في 6 أكتوبر 2026 نشر مكتب التحقيقات الفيدرالي (FBI) والخدمة السرية الأمريكية تنبيهًا مشتركًا بشأن FortiBleed، وهي حملة لسرقة بيانات الاعتماد تستهدف جدران الحماية Fortinet FortiGate وبوابات SSL VPN المتاحة عبر الإنترنت. واستنادًا إلى شركة استخبارات التهديدات SOCRadar، تقدّر الوكالتان عدد الأجهزة المخترقة بأكثر من 86,644 جهازًا في 194 دولة. والحملة مستمرة: إذ يواصل المشغّلون مسح جدران الحماية المكشوفة ببيانات اعتماد سُرقت سابقًا، وفقد بعض الضحايا الوصول إلى أجهزتهم بعد أن حذف المهاجمون الحسابات الأصلية أو غيّروها.
وكانت Fortinet قد أوضحت في يونيو أنه لا توجد ثغرة جديدة في الأمر: فالمهاجمون يستغلون كلمات مرور أعيد استخدامها من حوادث سابقة وهجمات القوة الغاشمة على كلمات مرور ضعيفة بلا مصادقة متعددة العوامل.
كيف يعمل المهاجمون
بحسب التنبيه، ترك المشغّلون خادمهم الخاص مكشوفًا عن طريق الخطأ، فانكشفت السلسلة كاملة: مسح آلي لبوابات VPN، وحشو بيانات الاعتماد ورشّ كلمات المرور اعتمادًا على تسريبات Fortinet قديمة وسجلات برمجيات سرقة المعلومات، ثم كسر تجزئات كلمات المرور دون اتصال على معالجات رسومية مستأجرة باستخدام Hashcat وHashtopolis. ويسهّل التخزين القديم بخوارزمية SHA-256 هذه المهمة. وبعد الدخول ينشئون حسابات مسؤول جديدة (ومن الأسماء المذكورة forticloud-sync وfortiAdmin وadminsslvpn)، ويستكشفون Active Directory ثم يبيعون الوصول. وقد استخدمه شركاء برامج الفدية INC/Lynx وPayload.
ما العمل الآن
- أزيلوا واجهة الإدارة من الإنترنت، أو قيّدوها على الأقل عبر trusted hosts أو سياسة local-in.
- أغلقوا جميع جلسات الإدارة وVPN، ثم أعيدوا تعيين كل كلمات مرور VPN والمسؤولين.
- افرضوا مصادقة متعددة العوامل مقاومة للتصيّد على VPN وعلى كل واجهة إدارة.
- راجعوا الحسابات عبر
show system adminوقارنوا الإعدادات بنسخة احتياطية سليمة، واحذفوا أي حساب غير معروف. - افحصوا مفاتيح REST API (
show system api-user): احذفوا غير المعروفة وأعيدوا توليد البقية. - انتقلوا إلى PBKDF2: في FortiOS 7.2.11 أو 7.4.8 أو 7.6.1 وما بعدها، أعيدوا تعيين كلمات مرور المسؤولين، ثم نفّذوا ضمن
config system password-policyالأمرset login-lockout-upon-weaker-encryption enable(login-lockout-upon-downgradeفي الإصدارين 7.2 و7.4). وتوصي Fortinet بأحدث إصدارات 7.4 أو 7.6 أو 8.0. - ابحثوا في سجلات جدار الحماية وVPN ووحدات التحكم بالمجال عن عناوين IP المنشورة في التنبيه.
تحليلنا
لا يوجد تحديث يعالج FortiBleed: فجدار حماية صفحة إدارته مفتوحة على الإنترنت ومحمية بكلمة مرور فقط هو باب مفتوح. ويستحق جهاز الحافة العناية نفسها التي تحظى بها وحدة التحكم بالمجال: لا واجهة إدارة عامة، ومصادقة متعددة العوامل في كل مكان، ومراجعة منتظمة لقائمة الحسابات.
المصادر
- FBI / USSS — FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts (JCSA-20261006-01)
- Fortinet PSIRT — Analysis of reported credential compromise of FortiGate devices
- Fortinet Community — Enforcing PBKDF2 as hash function for administrator accounts in FortiOS v7.2.11 and later
- The Hacker News — FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentials
كيف نختار تحليلاتنا ونتحقق منها ونكتبها ←
كثيرًا ما تبدأ سرقة بيانات الدخول برسالة تصيّد. هل تلقّيت رسالة نصية أو بريدًا مشبوهًا؟ تحقّق منه قبل النقر:
هل تخشون أن تكون خوادمكم مكشوفة؟ يقوم فريقنا بتدقيق البنى التحتية Linux والسحابية وتحديثها ومراقبتها على مدار الساعة.
تحدّث إلى خبير خدماتنا لإدارة الخوادم ←

