← Sve vesti
Istraživanja 23. jun 2026. SOCRadar

FortiBleed: Fabrika ukradenih kredencijala

SOCRadar Threat Research Unit objavio je detaljan izveštaj o FortiBleed kampanji, velikoj operaciji krađe kredencijala koja je, prema njihovim nalazima, ciljala više od 430.000 FortiGate firewall uređaja širom sveta. Istraživači procenjuju da je napadač finansijski motivisan Initial Access Broker (IAB) i da je aktivan najmanje od februara 2026. Do sada je pokrenuo više od 659 tokova za prikupljanje više od 110 miliona identifikovanih kredencijala. Najvažniji alat u ovoj kriminalnoj operaciji je FortigateSniffer, Go alat koji se prijavljuje na kompromitovane FortiGate uređaje i zloupotrebljava ugrađenu FortiOS komandu za pasivno hvatanje autentifikacionog saobraćaja kroz 24 protokola. Tako prikupljeni podaci u čitljivom tekstu: heševi, Kerberos, NTLM, RADIUS, baze, emejl, veb sesije — zatim se prosejavaju, krekuju, validiraju i koriste za bočno kretanje, Active Directory enumeraciju, posipanje kredencijalima i krađu podataka. SOCRadar navodi da je potvrđena i kompromitacija jednog od odbrambenih dobavljača povezanih sa NATO okruženjem. Infrastruktura na kojoj napadač vodi celu kampanju uključuje izolovanu pentest laboratoriju sa sedam Kali Linux virtuelnih mašina, deljene tmux sesije, iznajmljene GPU resurse za krekovanje, uz korišćenje CyberStrike agenta. Izveštaj je rendgenski snimak do sada utvrđenih aktivnosti nepoznatog aktera, ali i blueprint današnjih metoda napada: curenja lozinki, skeniranje ranjivosti, polivanje lozinkama, kompromitovane ulazne tačke, automatizacija, prožeto ručnim radom da bi se na kraju došlo do monetizacije prikupljenih podataka — sve u jednom lancu izvršavanja.

Pojašnjenje

Firewall je za mnoge firme granica između spolja i unutra; u FortiBleed scenariju, umesto da vas brani, on postaje lovačka čeka za napadača. Kada uređaj kroz koji prolazi sav kompanijski saobraćaj padne pod nečiju kontrolu, taj neko više ne mora da razbija deo po deo sistema, već samo treba da bude strpljiv, uči vaše kretanje, navike i vredno sakuplja lozinke, heševe, sesije i ostale tragove. Sa tim podacima može da vas odstreli kad god mu padne na pamet, ili da tu mogućnost proda drugima, što je ovde slučaj. Za svakoga ko želi da razume kako danas funkcioniše sajber kriminal, ovaj izveštaj je odlična polazna tačka. Nije klasičan blokbaster scenario, ali predstavlja odličan materijal za ozbiljan dokumentarac o modernim sajber rudarima u kriminalnim strukturama — Initial Access Brokerima.

Preporuke