CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

FortiBleed Saldırıları Lynx ve INC Ransomware Gruplarına Uzandı: Yüz Binlerce Cihaz Tehlikede

FortiBleed kimlik hırsızlığı kampanyasının Lynx ve INC Ransomware ile bağlantısı bulundu. Çalınan kimlik bilgileri gelecekteki fidye saldırılarını besliyor.

2 Temmuz 2026

Ne oldu?

Güvenlik araştırmacıları, Fortinet cihazlarını hedef alan ve "FortiBleed" olarak adlandırılan geniş çaplı bir kimlik bilgisi hırsızlığı kampanyasının, INC Ransom ve Lynx fidye yazılımı operasyonlarıyla doğrudan bağlantılı olduğunu ortaya çıkardı. Yapılan analizlerde, her iki fidye yazılımı grubunun müzakere panellerini aynı anda yöneten ortak bir siber suç operatörünün tespit edilmesi, bu tehdit aktörlerinin arkasındaki yapıların birbirleriyle iç içe geçtiğini doğruladı. Tehdit aktörleri, internete açık durumdaki yüz binlerce FortiGate cihazını hedef alarak yönetici kimlik bilgilerini ele geçirmeyi ve bu bilgileri gelecekte düzenleyecekleri büyük ölçekli fidye yazılımı saldırılarında birer sızma kapısı olarak kullanmayı amaçlıyor.

Neden önemli?

Bu gelişme, siber suç ekosistemindeki uzmanlaşmanın ve iş birliğinin ne denli tehlikeli boyutlara ulaştığını göstermesi açısından kritik bir öneme sahiptir. FortiBleed kampanyası kapsamında elde edilen kurumsal kimlik bilgileri, saldırganların hedef ağlara hiç fark edilmeden sızmasına ve ardından tüm sistemi kilitleyen fidye yazılımlarını dağıtmasına olanak tanımaktadır. Üstelik tehdit aktörlerinin bu süreçte araç geliştirme, zafiyet araştırması ve sızma testleri gibi aşamalarda yapay zeka teknolojilerinden yararlandığı ve lateral movement (ağ içi yatay hareket) sağlamak için Nextcloud üzerindeki bazı sıfırıncı gün (zero-day) açıklarını istismar ettiği şüphesi de durumun ciddiyetini artırmaktadır.

Fortinet tarafından yapılan açıklamalarda, FortiBleed saldırılarının sistemlerdeki yeni bir yazılım açığından ziyade, zayıf parola politikaları, daha önceki veri sızıntılarından elde edilen şifrelerin yeniden kullanımı ve çok faktörlü kimlik doğrulamanın (MFA) etkinleştirilmemiş olmasından kaynaklandığı belirtilmiştir. Bu durum, siber saldırganların karmaşık kodlar yerine basit güvenlik ihmallerini kullanarak kurumsal ağlara kolayca sızabildiğini ve bunu devasa bir endüstriyel operasyona dönüştürebildiğini bir kez daha kanıtlamaktadır.

Kim veya ne etkileniyor?

Bu siber saldırı kampanyasından öncelikli olarak internete doğrudan açık durumda olan, zayıf parola korumasına sahip ve çok faktörlü kimlik doğrulama (MFA) barındırmayan FortiGate güvenlik duvarları (firewall) ve VPN cihazları etkilenmektedir. Dünya genelinde yüz binlerce cihazın bu kampanyanın radarına girdiği, yüzlerce organizasyonun yönetici bilgilerinin sızdırıldığı ve bu sızıntılar neticesinde şimdiden en az 12 kuruluşun doğrudan fidye yazılımı saldırısına maruz kaldığı bilinmektedir. Özellikle kritik altyapı sağlayıcıları, finans kuruluşları ve kamu kurumları gibi Fortinet ürünlerini yoğun şekilde kullanan büyük ölçekli organizasyonlar en yüksek risk grubunda yer almaktadır.

Ne yapılmalı?

FortiBleed tehlikesine karşı alınabilecek en etkili önlem, tüm FortiGate yönetici ve VPN oturumlarının derhal sonlandırılması ve tüm hesaplar için güçlü, benzersiz parolalarla zorunlu bir şifre sıfırlama işleminin gerçekleştirilmesidir. Bununla birlikte, tüm uzaktan erişim noktalarında ve yönetim arayüzlerinde phishing (oltalama) korumalı çok faktörlü kimlik doğrulamanın (MFA) zorunlu hale getirilmesi ve yönetim portallarının doğrudan dış internete kapatılarak yalnızca güvenli VPN veya kısıtlı IP adresleri üzerinden erişilebilir yapılması hayati önem taşımaktadır. Son olarak, sistem yöneticilerinin güvenlik duvarı ve Active Directory günlüklerini (log) şüpheli yapılandırma değişiklikleri veya olağan dışı hareketler açısından düzenli olarak denetlemesi gerekmektedir.

Kaynaklar

Güne dön