CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

FortiBleed: Saldırganlar Ele Geçirdikleri FortiGate Güvenlik Duvarlarında Özel Sniffer ile Kimlik Çaldı

FortiBleed kampanyası, ele geçirilen FortiGate cihazlarında özel sniffer çalıştırarak kimlik doğrulama sırlarını ve kullanıcı kimlik bilgilerini topladı.

22 Haziran 2026

Ne oldu?

SOCRadar'ın tespit ettiği FortiBleed adlı büyük ölçekli kampanya, internete açık Fortinet FortiGate güvenlik duvarlarını hedef aldı. Saldırganlar, ele geçirdikleri cihazlara özel bir sniffer yükleyerek ağ trafiğini dinledi ve kimlik doğrulama sırlarını topladı. Sniffer, cihazın işletim sistemi düzeyinde çalıştığı için şifrelenmemiş veya zayıf korunan kimlik bilgilerini yakalama imkânı sundu. Kampanyanın ilk erişim vektörünün tam olarak hangi güvenlik açığı, zayıf parola veya yanlış yapılandırmayı kullandığı henüz doğrulanmadı; ancak geçmişte FortiGate yönetim arayüzlerindeki kritik CVE'ler bu tür erişimler için sıkça kullanıldı. Ele geçirilen sırlar arasında yönetici parolaları, oturum anahtarları veya VPN kimlik doğrulama bilgileri bulunabileceği belirtiliyor.

Neden önemli?

Güvenlik duvarları ağın sınır kapısıdır. VPN, uygulama trafiği, yönetim oturumları ve kullanıcı erişimleri bu cihazlardan geçer. Bir FortiGate ele geçirildiğinde saldırgan, "doğrulanmış" trafiği görme ve istediği yere yönlendirme konumuna geçer. Özel sniffer sayesinde toplanan kimlik doğrulama sırları, sadece o cihazın yöneticilerini değil, VPN üzerinden bağlanan kullanıcıları ve arka plandaki sunucuları da riske atar. Çalınan bilgiler daha sonra yanal hareket, ayrıcalık yükseltme ve kalıcı erişim için kullanılabilir. Bu durum, "iç ağ güven" varsayımını çökerttiğinden uzun süre fark edilmeyen ihlallerin de kapısını aralar.

FortiBleed aynı zamanda güvenlik duvarı gibi en temel koruma katmanının bile kötüye kullanılabileceğini gösteriyor. Kurumlar sadece ağ sınırını değil, sınır cihazlarının bütünlüğünü de sürekli doğrulamalıdır. Aksi halde saldırgan, meşru ağ trafiğinin içinden kimlik bilgisi sızdırabilir ve bu verileri başka platformlarda tekrar kullanabilir. Özellikle uzaktan erişimde yeniden kullanılan parolaların ele geçirilmesi, kimlik avı veya keylogger kullanımına gerek kalmadan ciddi bir ihlal zinciri başlatabilir.

Kim veya ne etkileniyor?

Doğrudan etkilenenler internete açık yönetim arayüzüne sahip veya CVE'lerle korunmasız kalan FortiGate cihazlarıdır. Bu cihazları kullanan kurumsal ağlar, kamu kurumları, sağlık ve eğitim sektörleri ile servis sağlayıcıları risk altındadır. Kimlik bilgisi toplama işlemi, yönetici hesapları, VPN kullanıcıları ve ağa bağlı uygulama hesaplarını etkileyebilir. Belirli kurum isimleri veya tam kullanıcı sayısı henüz açıklanmadı; SOCRadar kampanyayı büyük ölçekli olarak nitelendirdi. Kampanyanın coğrafi kapsamı veya hedef sektörler konusunda kesin bilgi ise henüz paylaşılmadı.

Ne yapılmalı?

En öncelikli adım, FortiGate cihazlarını en son güvenlik yamasına yükseltmek, internete açık yönetim arayüzlerini kapatmak veya en azından IP kısıtlaması uygulamaktır. Yönetici erişiminde çok faktörlü kimlik doğrulama (MFA) zorunlu olmalı, olası etkilenen hesapların parolaları ve API anahtarları derhal değiştirilmelidir. Cihazlarda yetkisiz paket yakalama işlemi, bilinmeyen betik veya anormal CPU/ağ kullanımı varsa ayrıntılı adli inceleme yapılmalıdır. Ayrıca sunucu iletişimlerinde modern TLS yapılandırmaları, sertifika sabitleme ve uygulama katmanı şifreleme, sniffer'ın topladığı verilerin işe yaramasını zorlaştırır. Güvenlik ekipleri, Fortinet ve CISA gibi kuruluşların yayımladığı IOC'leri ve yama rehberlerini takip etmelidir. Yama dışında yapılandırma yedeklerinin bütünlüğü ve şüpheli oturum kayıtlarının incelenmesi de atlanmamalıdır.

Kaynaklar

Güne dön