Siber güvenlik dünyası, son yılların en kapsamlı siber casusluk operasyonlarından biri olarak değerlendirilen yeni tehdit kampanyasıyla karşı karşıya. “FortiBleed” adı verilen operasyon kapsamında, dünya genelinde 73 binden fazla Fortinet güvenlik duvarı SSL VPN sistemi saldırganlar tarafından ele geçirildi.

Güvenlik araştırmacısı Volodymyr “Bob” Diachenko tarafından ortaya çıkarılan daha sonra Hudson Rock tarafından detaylı olarak analiz edilen veriler, saldırının bugüne kadar görülen en büyük Fortinet hedefli operasyonlardan biri olduğunu ortaya koyuyor.

194 Ülkede 73 Binden Fazla Sistem Etkilendi

Araştırmalara göre saldırganlar, 194 ülkede 73.932’den fazla Fortinet cihazını başarıyla ele geçirdi. Operasyon sırasında:

  • 320.000’den fazla FortiGate cihazına karşı yaklaşık 1,16 milyar kimlik doğrulama denemesi gerçekleştirildi.
  • 160.000’den fazla MSSQL sunucusuna karşı ise 2,1 milyar brute-force saldırısı yapıldı.
  • Sonuç olarak 21.632 farklı kuruma ait alan adı (domain) üzerinde yetkisiz erişim sağlandı.

Uzmanlar, saldırının arkasında Rusça konuşan birden fazla operatörden oluşan organize siber suç grubunun bulunduğunu değerlendiriyor.

Saldırganlar Eski Şifre Sızıntılarından Yararlandı

FortiBleed operasyonunun en dikkat çekici yönlerinden biri, saldırganların klasik parola tahmin yöntemlerinden çok daha gelişmiş teknikler kullanması.

Siber suçlular internet üzerindeki erişime açık Fortinet cihazlarını tarayarak, geçmiş yıllarda çeşitli veri ihlallerinden elde edilmiş kullanıcı adı parola listelerini sistematik şekilde test. kimlik bilgileri çoğunlukla bilgi hırsızı (Infostealer) zararlı yazılımlar tarafından ele geçirilen verilerden oluşuyor.

cihaz üzerinde ilk erişim sağlandıktan sonra saldırganlar doğrudan kurum içindeki Active Directory ortamlarına yönelerek ağ içerisinde kalıcı erişim elde.

SSL VPN Kimlik Bilgileri Hedefte

Araştırmacılar, saldırganların SSL VPN oturumları sırasında kullanılan kimlik doğrulama verilerini aktif olarak topladığını belirtiyor.

Ele geçirilen kimlik doğrulama özetleri (hash) daha sonra yüksek performanslı GPU kümeleri üzerinde çevrimdışı olarak kırılmaya çalışılıyor. Rapora göre saldırganlar amaçla yaklaşık 45 ekran kartından oluşan özel parola kırma altyapısı kullanıyor.

durum, yalnızca güçlü parola kullanımının kurumları korumak için yeterli olmadığını kez daha gösteriyor.

Türkiye Hedefler Arasında

Araştırmada en dikkat çekici bulgulardan biri saldırıların Türkiye’yi etkilemiş olması.

Rapor kapsamında:

  • Japonya
  • Tayvan
  • Vietnam
  • Irak
  • Türkiye

başta olmak üzere birçok ülkedeki kurumlarda tam ağ erişimi elde edildiği belirtildi.

Araştırmacılar ayrıca Türkiye’ faaliyet gösteren NATO projelerinde yer aldığı belirtilen savunma sanayi yüklenicisinden hassas savunma dokümanlarının dışarı çıkarıldığını iddia ediyor.

Dünyanın Dev Şirketleri Etkilendi

Saldırganların ele geçirdiği kimlik bilgilerinin bulunduğu veri tabanında çok sayıda büyük kuruluşun yer aldığı belirtiliyor.

Etkilenen kurumlar arasında:

Teknoloji Üretim
  • Foxconn
  • internethabercisi
  • Siemens
  • Lenovo
  • Oracle
Profesyonel Hizmetler
  • PwC
  • Accenture
Telekomünikasyon
  • Comcast

çok sayıda kamu kurumu kritik altyapı kuruluşu bulunuyor.

Güçlü Parolalar Bile Yeterli Olmadı

Raporda öne çıkan en önemli tespitlerden biri ise parola karmaşıklığının tek başına koruma sağlamadığı yönünde.

Araştırmacılar, 20 karakterden uzun karmaşık birçok parolanın dahi ele geçirildiğini belirtiyor. Bunun nedeni, parolaların kırılması değil; daha önce kullanıcı cihazlarından bilgi hırsızı zararlı yazılımlar tarafından düz metin olarak çalınmış olması.

Uzmanlara göre parola, şifrelenmeden önce kullanıcı cihazında ele geçirilmişse uzunluğu veya karmaşıklığı saldırganlar açısından önemini kaybediyor.

Kuruluşunuzun Etkilenip Etkilenmediğini Kontrol Edebilirsiniz

Hudson Rock, FortiBleed operasyonunda ele geçirilen kimlik bilgileri etkilenen alan adlarının sorgulanabilmesi için özel kontrol platformu yayınladı.

Kurumlar, alan adlarını sorgulayarak:

  • Kuruluşlarının veri tabanında yer alıp almadığını,
  • Ele geçirilmiş kullanıcı hesaplarının bulunup bulunmadığını,
  • Fortinet cihazlarının saldırıdan etkilenip etkilenmediğini,

kontrol edebiliyor.

Sorgulama platformuna aşağıdaki adresten erişilebiliyor:

Hudson Rock FortiBleed Domain Checker

Uzmanlar, özellikle Fortinet SSL VPN veya FortiGate cihazları kullanan kuruluşların alan adlarını gecikmeden kontrol etmelerini herhangi eşleşme bulunması halinde tüm VPN, yönetici servis hesaplarının parolalarını derhal değiştirmelerini öneriyor.

Kurumlar Ne Yapmalı?

Uzmanlar Fortinet kullanan kuruluşların aşağıdaki adımları acilen uygulamasını öneriyor:

1. Tüm Parolaları Değiştirin
  • Fortinet VPN hesapları
  • Yönetici hesapları
  • Yerel cihaz hesapları

derhal sıfırlanmalı yeni parolalar atanmalıdır.

2. MFA Zorunlu Hale Getirin

Tüm VPN internet erişimine açık yönetim arayüzlerinde çok faktörlü kimlik doğrulama (MFA) kullanılmalıdır.

3. Erişim Kayıtlarını İnceleyin

Fortinet loglarında:

  • Olağan dışı giriş lokasyonları
  • Beklenmeyen yönetici oturumları
  • Şüpheli trafik hareketleri

araştırılmalıdır.

4. Yönetim Arayüzlerini Kısıtlayın

FortiGate yönetim paneline erişim yalnızca güvenilir iç IP adresleriyle sınırlandırılmalı, ihtiyaç duyulmuyorsa internet erişimi tamamen kapatılmalıdır.

FortiBleed operasyonu, günümüzde çevre güvenliğinin yalnızca güvenlik duvarları veya güçlü parolalarla sağlanamayacağını gösteren önemli örnek olarak öne çıkıyor. Özellikle geçmiş veri ihlallerinden elde edilen kimlik bilgilerinin halen aktif olarak kullanılıyor olması, kurumların parola güvenliği, MFA kullanımı uç nokta koruması konularına daha fazla önem vermesi gerektiğini ortaya koyuyor.

Fortinet cihazları kullanan kurumların sistemlerini erişim kayıtlarını vakit kaybetmeden gözden geçirmeleri tavsiye ediliyor.