La campagne FortiBleed liée aux groupes de ransomware INC et Lynx
Une nouvelle étude établit un lien direct entre la campagne FortiBleed — au cours de laquelle des dizaines de milliers d'identifiants Fortinet ont été dérobés — et les groupes de ransomware INC et Lynx. Le vol semble avoir fait partie d'une opération plus large visant à préparer des attaques par ransomware.
Points clés
- Des chercheurs ont directement lié la campagne FortiBleed aux groupes de ransomware INC et Lynx.
- Lors de FortiBleed, des dizaines de milliers d'identifiants Fortinet ont été dérobés.
- Des chercheurs avaient auparavant découvert un serveur non sécurisé contenant des fichiers de configuration d'appareils affectés.
- Le vol d'identifiants semble avoir servi de préparation à des attaques par ransomware.
Une nouvelle étude pointe vers une relation directe entre la campagne FortiBleed à grande échelle et les groupes de ransomware INC et Lynx. C'est ce que rapporte Techzine sur la base de conclusions récemment publiées.
Lors de FortiBleed, des dizaines de milliers d'identifiants d'appareils Fortinet ont été dérobés. L'ampleur de la campagne est apparue clairement lorsque des chercheurs ont découvert un serveur non sécurisé contenant des fichiers de configuration d'appareils compromis. Le nouveau lien avec INC et Lynx suggère que le vol de credentials — le vol systématique de noms d'utilisateur et de mots de passe — ne constituait pas un acte isolé, mais faisait partie d'une opération plus large destinée à mener des attaques par ransomware.
Qu'est-ce que cela signifie pour le BeNeLux ?
Les organisations utilisant des appareils FortiGate et n'ayant pas renouvelé leurs identifiants après les précédentes vulnérabilités Fortinet courent un risque accru. Le lien avec des groupes de ransomware actifs tels qu'INC et Lynx rend la menace concrète : des identifiants volés peuvent être utilisés pour pénétrer des réseaux et y déployer ensuite un ransomware. Les administrateurs sont invités à vérifier et à renouveler leurs identifiants.