FortiBleed-campagne gekoppeld aan ransomwaregroepen INC en Lynx
Nieuw onderzoek legt een directe link tussen de FortiBleed-campagne — waarbij tienduizenden Fortinet-inloggegevens werden gestolen — en de ransomwaregroepen INC en Lynx. De diefstal lijkt onderdeel te zijn geweest van een bredere operatie gericht op toekomstige ransomware-aanvallen.
Kernpunten
- Onderzoekers hebben de FortiBleed-campagne direct gekoppeld aan de ransomwaregroepen INC en Lynx.
- Bij FortiBleed werden tienduizenden Fortinet-inloggegevens buitgemaakt.
- Onderzoekers troffen eerder een onbeveiligde server aan met configuratiebestanden van getroffen apparaten.
- De diefstal van inloggegevens lijkt te zijn ingezet als voorbereiding op ransomware-aanvallen.
Nieuw onderzoek wijst op een directe relatie tussen de grootschalige FortiBleed-campagne en de ransomwaregroepen INC en Lynx. Dat meldt Techzine op basis van recent gepubliceerde bevindingen.
Bij FortiBleed werden tienduizenden inloggegevens van Fortinet-apparaten gestolen. De omvang van de campagne werd duidelijk toen onderzoekers een onbeveiligde server ontdekten met configuratiebestanden van gecompromitteerde apparaten. De nieuwe koppeling aan INC en Lynx suggereert dat de credential-diefstal — het systematisch stelen van gebruikersnamen en wachtwoorden — niet op zichzelf stond, maar deel uitmaakte van een bredere operatie die gericht was op het uitvoeren van ransomware-aanvallen.
Wat betekent dit voor de BeNeLux?
Organisaties die FortiGate-apparaten gebruiken en die hun inloggegevens mogelijk niet hebben geroteerd na eerdere Fortinet-kwetsbaarheden, lopen een verhoogd risico. Het verband met actieve ransomwaregroepen als INC en Lynx maakt de dreiging concreet: gestolen inloggegevens kunnen worden ingezet om netwerken binnen te dringen en vervolgens ransomware te plaatsen. Beheerders worden aangeraden inloggegevens te controleren en te vernieuwen.