FortiBleed Alarmı: 70 Binden Fazla Fortinet Güvenlik Duvarı Küresel Siber Saldırıda Ele Geçirildi
Siber güvenlik dünyası, son yılların en kapsamlı siber casusluk operasyonlarından biri olarak değerlendirilen yeni bir tehdit kampanyasıyla karşı karşıya. “FortiBleed” adı verilen operasyon kapsamında, dünya genelinde 73 binden fazla Fortinet güvenlik duvarı ve SSL VPN sistemi saldırganlar tarafından ele geçirildi.
Güvenlik araştırmacısı Volodymyr “Bob” Diachenko tarafından ortaya çıkarılan ve daha sonra Hudson Rock tarafından detaylı olarak analiz edilen veriler, saldırının bugüne kadar görülen en büyük Fortinet hedefli operasyonlardan biri olduğunu ortaya koyuyor.
194 Ülkede 73 Binden Fazla Sistem Etkilendi
Araştırmalara göre saldırganlar, 194 ülkede 73.932’den fazla Fortinet cihazını başarıyla ele geçirdi. Operasyon sırasında:
- 320.000’den fazla FortiGate cihazına karşı yaklaşık 1,16 milyar kimlik doğrulama denemesi gerçekleştirildi.
- 160.000’den fazla MSSQL sunucusuna karşı ise 2,1 milyar brute-force saldırısı yapıldı.
- Sonuç olarak 21.632 farklı kuruma ait alan adı (domain) üzerinde yetkisiz erişim sağlandı.
Uzmanlar, saldırının arkasında Rusça konuşan ve birden fazla operatörden oluşan organize bir siber suç grubunun bulunduğunu değerlendiriyor.
Saldırganlar Eski Şifre Sızıntılarından Yararlandı
FortiBleed operasyonunun en dikkat çekici yönlerinden biri, saldırganların klasik parola tahmin yöntemlerinden çok daha gelişmiş teknikler kullanması oldu.
Siber suçlular internet üzerindeki erişime açık Fortinet cihazlarını tarayarak, geçmiş yıllarda çeşitli veri ihlallerinden elde edilmiş kullanıcı adı ve parola listelerini sistematik şekilde test etti. Bu kimlik bilgileri çoğunlukla bilgi hırsızı (Infostealer) zararlı yazılımlar tarafından ele geçirilen verilerden oluşuyor.
Bir cihaz üzerinde ilk erişim sağlandıktan sonra saldırganlar doğrudan kurum içindeki Active Directory ortamlarına yönelerek ağ içerisinde kalıcı erişim elde etti.
SSL VPN Kimlik Bilgileri de Hedefte
Araştırmacılar, saldırganların SSL VPN oturumları sırasında kullanılan kimlik doğrulama verilerini de aktif olarak topladığını belirtiyor.
Ele geçirilen kimlik doğrulama özetleri (hash) daha sonra yüksek performanslı GPU kümeleri üzerinde çevrimdışı olarak kırılmaya çalışılıyor. Rapora göre saldırganlar bu amaçla yaklaşık 45 ekran kartından oluşan özel bir parola kırma altyapısı kullanıyor.
Bu durum, yalnızca güçlü parola kullanımının kurumları korumak için yeterli olmadığını bir kez daha gösteriyor.
Türkiye de Hedefler Arasında
Araştırmada en dikkat çekici bulgulardan biri de saldırıların Türkiye’yi de etkilemiş olması.
Rapor kapsamında:
- Japonya
- Tayvan
- Vietnam
- Irak
- Türkiye
başta olmak üzere birçok ülkedeki kurumlarda tam ağ erişimi elde edildiği belirtildi.
Araştırmacılar ayrıca Türkiye’de faaliyet gösteren ve NATO projelerinde yer aldığı belirtilen bir savunma sanayi yüklenicisinden hassas savunma dokümanlarının dışarı çıkarıldığını iddia ediyor.
Dünyanın Dev Şirketleri de Etkilendi
Saldırganların ele geçirdiği kimlik bilgilerinin bulunduğu veri tabanında çok sayıda büyük kuruluşun yer aldığı belirtiliyor.
Etkilenen kurumlar arasında:
Teknoloji ve Üretim
- Foxconn
- Samsung
- Siemens
- Lenovo
- Oracle
Profesyonel Hizmetler
- PwC
- Accenture
Telekomünikasyon
- Comcast
ve çok sayıda kamu kurumu ile kritik altyapı kuruluşu bulunuyor.
Güçlü Parolalar Bile Yeterli Olmadı
Raporda öne çıkan en önemli tespitlerden biri ise parola karmaşıklığının tek başına koruma sağlamadığı yönünde.
Araştırmacılar, 20 karakterden uzun ve karmaşık birçok parolanın dahi ele geçirildiğini belirtiyor. Bunun nedeni, parolaların kırılması değil; daha önce kullanıcı cihazlarından bilgi hırsızı zararlı yazılımlar tarafından düz metin olarak çalınmış olması.
Uzmanlara göre bir parola, şifrelenmeden önce kullanıcı cihazında ele geçirilmişse uzunluğu veya karmaşıklığı saldırganlar açısından önemini kaybediyor.
Kuruluşunuzun Etkilenip Etkilenmediğini Kontrol Edebilirsiniz
Hudson Rock, FortiBleed operasyonunda ele geçirilen kimlik bilgileri ve etkilenen alan adlarının sorgulanabilmesi için özel bir kontrol platformu yayınladı.
Kurumlar, alan adlarını sorgulayarak:
- Kuruluşlarının veri tabanında yer alıp almadığını,
- Ele geçirilmiş kullanıcı hesaplarının bulunup bulunmadığını,
- Fortinet cihazlarının saldırıdan etkilenip etkilenmediğini,
kontrol edebiliyor.
Sorgulama platformuna aşağıdaki adresten erişilebiliyor:
Hudson Rock FortiBleed Domain Checker
Uzmanlar, özellikle Fortinet SSL VPN veya FortiGate cihazları kullanan kuruluşların alan adlarını gecikmeden kontrol etmelerini ve herhangi bir eşleşme bulunması halinde tüm VPN, yönetici ve servis hesaplarının parolalarını derhal değiştirmelerini öneriyor.
Kurumlar Ne Yapmalı?
Uzmanlar Fortinet kullanan kuruluşların aşağıdaki adımları acilen uygulamasını öneriyor:
1. Tüm Parolaları Değiştirin
- Fortinet VPN hesapları
- Yönetici hesapları
- Yerel cihaz hesapları
derhal sıfırlanmalı ve yeni parolalar atanmalıdır.
2. MFA Zorunlu Hale Getirin
Tüm VPN ve internet erişimine açık yönetim arayüzlerinde çok faktörlü kimlik doğrulama (MFA) kullanılmalıdır.
3. Erişim Kayıtlarını İnceleyin
Fortinet loglarında:
- Olağan dışı giriş lokasyonları
- Beklenmeyen yönetici oturumları
- Şüpheli trafik hareketleri
araştırılmalıdır.
4. Yönetim Arayüzlerini Kısıtlayın
FortiGate yönetim paneline erişim yalnızca güvenilir iç IP adresleriyle sınırlandırılmalı, ihtiyaç duyulmuyorsa internet erişimi tamamen kapatılmalıdır.
FortiBleed operasyonu, günümüzde çevre güvenliğinin yalnızca güvenlik duvarları veya güçlü parolalarla sağlanamayacağını gösteren önemli bir örnek olarak öne çıkıyor. Özellikle geçmiş veri ihlallerinden elde edilen kimlik bilgilerinin halen aktif olarak kullanılıyor olması, kurumların parola güvenliği, MFA kullanımı ve uç nokta koruması konularına daha fazla önem vermesi gerektiğini ortaya koyuyor.
Fortinet cihazları kullanan kurumların sistemlerini ve erişim kayıtlarını vakit kaybetmeden gözden geçirmeleri tavsiye ediliyor.








