محققان متوجه شدند که یک تهدید کننده چینی اعتبارنامه ورود از Fortinet VPN را سرقت می کند
سرقت هایی که با کمک یک آسیب پذیری کشف شده در سال 2023 انجام شده است
این اشکال هنوز برطرف نشده است، یا حتی یک CVE اختصاص داده نشده است
محققان امنیت سایبری فاش کردهاند که ماههاست، کلاینت VPN ویندوز فورتینت در برابر نقصی آسیبپذیر بوده است که به عوامل تهدید اجازه میدهد تا اطلاعات کاربری کاربر را بدزدند - و طبق گزارشها، هکرهای چینی اکنون شروع به سوء استفاده از باگ و سرقت دادهها کردهاند.
کارشناسان Volexity گزارشی عمیق از یک بدافزار به نام DeepData منتشر کردهاند. این بدافزار توسط یک عامل تهدید چینی معروف به BrazenBamboo برای سرقت اطلاعات ورود به سیستم و اطلاعات سرور VPN از VPN های Fortinet استفاده شد.
همانطور که کارشناسان توضیح می دهند، پس از ورود کاربر به VPN، اعتبار کاربر در حافظه پردازش باقی می ماند. DeepData می تواند اشیاء JSON را در حافظه پردازش مشتری پیدا و رمزگشایی کند و به طور موثر اطلاعات را بدزدد. به عنوان آخرین مرحله، DeepData می تواند اطلاعات را به سروری تحت کنترل مهاجمان منتقل کند.
بامبو برزن
Volexity این آسیبپذیری را در اوایل جولای 2024 پیدا کرد و آن را به Fortinet گزارش کرد. این شرکت در 24 ژوئیه این موضوع را تایید کرد، اما هرگز بر اساس یافتهها عمل نکرد و این آسیبپذیری هنوز حل نشده است. حتی یک شماره CVE نیز به آن اختصاص داده نشده است، و هیچ نشانه ای وجود ندارد که چه زمانی ممکن است راه حلی در دسترس باشد.
یافتهها نگرانکننده هستند زیرا VPNهای Fortinet توسط بسیاری از سازمانها در اندازههای مختلف در سراسر جهان استفاده میشوند. با به دست آوردن اعتبار ورود به سیستم، مجرمان سایبری می توانند به شبکه های شرکت دسترسی پیدا کنند، که به آنها امکان می دهد به صورت جانبی حرکت کنند، اطلاعات بیشتری را سرقت کنند، و به طور بالقوه حتی باج افزار را مستقر کنند.
تا زمانی که یک پچ در دسترس قرار گیرد، Volexity به کاربران توصیه میکند دسترسی VPN را محدود کنند و هر دو چشم را برای فعالیت غیرمعمول ورود به سیستم نگه دارند.
به نظر می رسد BrazenBamboo یک عامل تهدید کننده دولتی است، به این معنی که در فهرست حقوق و دستمزد چین قرار دارد. محققان معتقدند این گروه گروهی بود که سه خانواده بدافزار شناخته شده لایت اسپای، دیپ دیتا و دیپ پست را توسعه داد. برخلاف گروههای کره شمالی که از استقرار باجافزار یا سایر بدافزارهای مخرب ابایی ندارند، گروههای چینی عمدتاً به جاسوسی سایبری علاقه دارند و به همین دلیل معمولاً تمام تلاش خود را میکنند تا تا زمانی که ممکن است پنهان بمانند.
از طریق Bleeping Computer
ارسال نظر