Haberler

FortiBleed Alarmı: 70 Binden Fazla Fortinet Güvenlik Duvarı Küresel Siber Saldırıda Ele Geçirildi

Siber güvenlik dünyası, son yılların en kapsamlı siber casusluk operasyonlarından biri olarak değerlendirilen yeni bir tehdit kampanyasıyla karşı karşıya. “FortiBleed” adı verilen operasyon kapsamında, dünya genelinde 73 binden fazla Fortinet güvenlik duvarı ve SSL VPN sistemi saldırganlar tarafından ele geçirildi.

Güvenlik araştırmacısı Volodymyr “Bob” Diachenko tarafından ortaya çıkarılan ve daha sonra Hudson Rock tarafından detaylı olarak analiz edilen veriler, saldırının bugüne kadar görülen en büyük Fortinet hedefli operasyonlardan biri olduğunu ortaya koyuyor.

194 Ülkede 73 Binden Fazla Sistem Etkilendi

Araştırmalara göre saldırganlar, 194 ülkede 73.932’den fazla Fortinet cihazını başarıyla ele geçirdi. Operasyon sırasında:

  • 320.000’den fazla FortiGate cihazına karşı yaklaşık 1,16 milyar kimlik doğrulama denemesi gerçekleştirildi.
  • 160.000’den fazla MSSQL sunucusuna karşı ise 2,1 milyar brute-force saldırısı yapıldı.
  • Sonuç olarak 21.632 farklı kuruma ait alan adı (domain) üzerinde yetkisiz erişim sağlandı.

Uzmanlar, saldırının arkasında Rusça konuşan ve birden fazla operatörden oluşan organize bir siber suç grubunun bulunduğunu değerlendiriyor.

Saldırganlar Eski Şifre Sızıntılarından Yararlandı

FortiBleed operasyonunun en dikkat çekici yönlerinden biri, saldırganların klasik parola tahmin yöntemlerinden çok daha gelişmiş teknikler kullanması oldu.

Siber suçlular internet üzerindeki erişime açık Fortinet cihazlarını tarayarak, geçmiş yıllarda çeşitli veri ihlallerinden elde edilmiş kullanıcı adı ve parola listelerini sistematik şekilde test etti. Bu kimlik bilgileri çoğunlukla bilgi hırsızı (Infostealer) zararlı yazılımlar tarafından ele geçirilen verilerden oluşuyor.

Bir cihaz üzerinde ilk erişim sağlandıktan sonra saldırganlar doğrudan kurum içindeki Active Directory ortamlarına yönelerek ağ içerisinde kalıcı erişim elde etti.

SSL VPN Kimlik Bilgileri de Hedefte

Araştırmacılar, saldırganların SSL VPN oturumları sırasında kullanılan kimlik doğrulama verilerini de aktif olarak topladığını belirtiyor.

Ele geçirilen kimlik doğrulama özetleri (hash) daha sonra yüksek performanslı GPU kümeleri üzerinde çevrimdışı olarak kırılmaya çalışılıyor. Rapora göre saldırganlar bu amaçla yaklaşık 45 ekran kartından oluşan özel bir parola kırma altyapısı kullanıyor.

Bu durum, yalnızca güçlü parola kullanımının kurumları korumak için yeterli olmadığını bir kez daha gösteriyor.

Türkiye de Hedefler Arasında

Araştırmada en dikkat çekici bulgulardan biri de saldırıların Türkiye’yi de etkilemiş olması.

Rapor kapsamında:

  • Japonya
  • Tayvan
  • Vietnam
  • Irak
  • Türkiye

başta olmak üzere birçok ülkedeki kurumlarda tam ağ erişimi elde edildiği belirtildi.

Araştırmacılar ayrıca Türkiye’de faaliyet gösteren ve NATO projelerinde yer aldığı belirtilen bir savunma sanayi yüklenicisinden hassas savunma dokümanlarının dışarı çıkarıldığını iddia ediyor.

Dünyanın Dev Şirketleri de Etkilendi

Saldırganların ele geçirdiği kimlik bilgilerinin bulunduğu veri tabanında çok sayıda büyük kuruluşun yer aldığı belirtiliyor.

Etkilenen kurumlar arasında:

Teknoloji ve Üretim

  • Foxconn
  • Samsung
  • Siemens
  • Lenovo
  • Oracle

Profesyonel Hizmetler

  • PwC
  • Accenture

Telekomünikasyon

  • Comcast

ve çok sayıda kamu kurumu ile kritik altyapı kuruluşu bulunuyor.

Güçlü Parolalar Bile Yeterli Olmadı

Raporda öne çıkan en önemli tespitlerden biri ise parola karmaşıklığının tek başına koruma sağlamadığı yönünde.

Araştırmacılar, 20 karakterden uzun ve karmaşık birçok parolanın dahi ele geçirildiğini belirtiyor. Bunun nedeni, parolaların kırılması değil; daha önce kullanıcı cihazlarından bilgi hırsızı zararlı yazılımlar tarafından düz metin olarak çalınmış olması.

Uzmanlara göre bir parola, şifrelenmeden önce kullanıcı cihazında ele geçirilmişse uzunluğu veya karmaşıklığı saldırganlar açısından önemini kaybediyor.

Kuruluşunuzun Etkilenip Etkilenmediğini Kontrol Edebilirsiniz

Hudson Rock, FortiBleed operasyonunda ele geçirilen kimlik bilgileri ve etkilenen alan adlarının sorgulanabilmesi için özel bir kontrol platformu yayınladı.

Kurumlar, alan adlarını sorgulayarak:

  • Kuruluşlarının veri tabanında yer alıp almadığını,
  • Ele geçirilmiş kullanıcı hesaplarının bulunup bulunmadığını,
  • Fortinet cihazlarının saldırıdan etkilenip etkilenmediğini,

kontrol edebiliyor.

Sorgulama platformuna aşağıdaki adresten erişilebiliyor:

Hudson Rock FortiBleed Domain Checker

Uzmanlar, özellikle Fortinet SSL VPN veya FortiGate cihazları kullanan kuruluşların alan adlarını gecikmeden kontrol etmelerini ve herhangi bir eşleşme bulunması halinde tüm VPN, yönetici ve servis hesaplarının parolalarını derhal değiştirmelerini öneriyor.

Kurumlar Ne Yapmalı?

Uzmanlar Fortinet kullanan kuruluşların aşağıdaki adımları acilen uygulamasını öneriyor:

1. Tüm Parolaları Değiştirin

  • Fortinet VPN hesapları
  • Yönetici hesapları
  • Yerel cihaz hesapları

derhal sıfırlanmalı ve yeni parolalar atanmalıdır.

2. MFA Zorunlu Hale Getirin

Tüm VPN ve internet erişimine açık yönetim arayüzlerinde çok faktörlü kimlik doğrulama (MFA) kullanılmalıdır.

3. Erişim Kayıtlarını İnceleyin

Fortinet loglarında:

  • Olağan dışı giriş lokasyonları
  • Beklenmeyen yönetici oturumları
  • Şüpheli trafik hareketleri

araştırılmalıdır.

4. Yönetim Arayüzlerini Kısıtlayın

FortiGate yönetim paneline erişim yalnızca güvenilir iç IP adresleriyle sınırlandırılmalı, ihtiyaç duyulmuyorsa internet erişimi tamamen kapatılmalıdır.

FortiBleed operasyonu, günümüzde çevre güvenliğinin yalnızca güvenlik duvarları veya güçlü parolalarla sağlanamayacağını gösteren önemli bir örnek olarak öne çıkıyor. Özellikle geçmiş veri ihlallerinden elde edilen kimlik bilgilerinin halen aktif olarak kullanılıyor olması, kurumların parola güvenliği, MFA kullanımı ve uç nokta koruması konularına daha fazla önem vermesi gerektiğini ortaya koyuyor.

Fortinet cihazları kullanan kurumların sistemlerini ve erişim kayıtlarını vakit kaybetmeden gözden geçirmeleri tavsiye ediliyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu