FBI ve Secret Service uyardı: FortiBleed Fortinet güvenlik duvarlarını ele geçirmeyi sürdürüyor
FBI ve Secret Service'in ortak uyarısına göre 86 binden fazla FortiGate cihazının kimlik bilgilerini toplayan FortiBleed kampanyası hâlâ aktif ve fidye yazılımı çetelerine erişim sağlıyor.
Kısaca
- SOCRadar, 19 Haziran 2026 itibarıyla 194 ülkede 86.644 çalışan Fortinet cihaz kimlik bilgisi tespit etti.
- Saldırganlar yeni yönetici hesapları açıyor, asıl hesapları silip parolasını değiştirerek yöneticileri dışarıda bırakabiliyor.
- Çalınan erişimlerin INC/Lynx ve Payload fidye yazılımı ortaklarına satıldığı belirtiliyor.
- Kurumlar parola sıfırlama, oturum sonlandırma, hesap denetimi ve dışarıdan yönetimi kısıtlama yapmalı.
FBI ve ABD Gizli Servisi (Secret Service), internete açık Fortinet FortiGate güvenlik duvarlarını ve SSL VPN ağ geçitlerini hedef alan geniş çaplı kimlik bilgisi toplama kampanyası FortiBleed'in hâlâ sürdüğü konusunda uyardı. The Hacker News'in aktardığına göre ortak uyarı 7 Ekim 2026'da yayımlandı; operasyon ilk olarak haziran ayında güvenlik şirketi SOCRadar tarafından belgelenmişti. SOCRadar, 19 Haziran itibarıyla 194 ülkede 86.644 çalışan cihaz kimlik bilgisini doğruladığını açıklamıştı. Bu tablo, kampanyayı uç güvenlik cihazlarına yönelik bilinen en büyük girişimlerden biri hâline getiriyor.
Neler oldu?
The Record'un haberine göre kurumlar, saldırganların daha önce ele geçirilen kimlik bilgileriyle internete açık Fortinet güvenlik duvarlarını taramaya devam ettiğini belirtti. Yayına göre operasyonda birden fazla ülkede tanımlı rollerle çalışan 20'den fazla ortak yer alıyor; en az 12 kurum ihlal edilerek fidye yazılımıyla şifrelendi. Tarama faaliyetleri 150'den fazla ülkeye ulaştı.
The Hacker News, kampanyayı Rusça konuşan bir grubun yürüttüğünden şüphelenilen beş aşamalı bir operasyon olarak tanımladı. İlk erişim aracıları, çalınan kimlik bilgilerini kurbanın geliri ve ağ yapısı gibi ölçütlere göre sınıflandırıp doğruluyor, ardından erişimi satıyor. Operatörler arasındaki örtüşmeler FortiBleed'i INC ve Lynx fidye yazılımı operasyonlarına bağlıyor; Help Net Security ise Payload fidye yazılımı ortaklarıyla bağlantıya da dikkat çekti.
Teknik detaylar
Haberlere göre saldırganlar yeni bir yazılım açığından değil, eski sızıntı dökümlerinden elde edilen kimlik bilgileriyle yapılan credential stuffing ve parola püskürtme saldırılarından yararlanıyor; uyarıya ilişkin haberlerde herhangi bir CVE geçmiyor. The Hacker News'e göre operatörler, 24 protokolde kimlik doğrulama trafiğini yakalayan Go tabanlı FortigateSniffer aracını ve parola özetlerini kırmak için Hashcat ile Hashtopolis kullanan GPU hızlandırmalı kümeleri kullanıyor; eski SHA-256 tabanlı parola saklama yöntemi bu işi kolaylaştırıyor. Erişim sağlandıktan sonra ayrıcalıklı kullanıcıları bulmak için Active Directory hesapları listeleniyor ve ağ içinde yanal hareket ediliyor.
Kalıcılık için saldırganlar cihazda daha önce bulunmayan yeni yönetici hesapları oluşturuyor. Help Net Security'nin aktardığına göre uyarı, saldırgan asıl hesapları silerse veya parolalarını değiştirirse bazı kurbanların kendi Fortinet cihazlarına erişemeyebileceğini vurguluyor. Kurban cihazlarda görülen hesap adları arasında fortiAdmin, forticloud-sync, fgtsecure, roadmin, adminsslvpn, support_fortinet ve forti_support2 bulunuyor. Uyarıda saldırgan IP adresleri de paylaşıldı.
Kimler etkileniyor?
İnternete açık FortiGate güvenlik duvarı veya SSL VPN portalı kullanan ve yeniden kullanılan, zayıf ya da daha önce sızdırılmış kimlik bilgilerine sahip her kurum risk altında. Kurumlar, saldırganların halihazırda geçerli hesaplara sahip olabileceği için iyileştirmenin standart yama ve parola sıfırlamanın ötesinde adımlar gerektirebileceği uyarısında bulundu.
Ne yapmalı?
FBI ve Secret Service, tüm Fortinet hesaplarının meşruiyetinin gözden geçirilmesini, tanınmayan yöneticilerin kaldırılmasını, VPN ve yönetici parolalarının sıfırlanmasını ve aktif SSL VPN ile yönetici oturumlarının sonlandırılmasını öneriyor. Kimlik avına dayanıklı çok faktörlü doğrulama etkinleştirilmeli, kimlik bilgisi saklama için PBKDF2 algoritması kullanılmalı, cihazların dışarıdan yönetimi kısıtlanmalı ya da tamamen kapatılmalı ve şüpheli oturum açmalar için kayıtlar incelenmeli. Ele geçirildiğinden şüphelenilen cihazlar ağdan yalıtılmalı.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



