แม้ชื่อจะพ้องกับ Heartbleed แต่ FortiBleed ไม่ใช่ช่องโหว่ซอฟต์แวร์ บริษัทด้านความปลอดภัยหลายแห่ง รวมถึง TechCrunch, SOCRadar, Hudson Rock และ Arctic Wolf ยืนยันว่า ไม่มีการใช้ช่องโหว่ที่ไม่รู้จัก (zero-day) ใดๆ
แฮกเกอร์ใช้วิธีโจมตีแบบห่วงโซ่อุปทานสองขั้นตอน:
SOCRadar ยืนยันว่าแฮกเกอร์สะสมข้อมูลประจำตัวที่ใช้งานได้จริงอย่างน้อย 30,791 รายการ จากอุปกรณ์ FortiGate ที่เชื่อมต่ออินเทอร์เน็ต Arctic Wolf วิเคราะห์อย่างอิสระและยืนยันว่าจำนวนอุปกรณ์ที่ถูกบุกรุกอยู่ระหว่าง 30,000 ถึง 75,000 เครื่อง
เหยื่อที่ได้รับการยืนยันชื่อในรายงานหลายฉบับ ได้แก่ Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens, และ PwC พร้อมด้วยหน่วยงานรัฐบาลในอย่างน้อย 15 ประเทศ สำนักข่าว Reuters รายงานว่าอุปกรณ์ที่ถูกบุกรุกส่วนใหญ่อยู่ในสหรัฐอเมริกา อินเดีย และไต้หวัน
อุตสาหกรรมที่ถูกโจมตีหนักที่สุด ตามข้อมูลที่วิเคราะห์ ได้แก่:
ในเวลาเดียวกันกับ FortiBleed นักวิจัยพบ ความพยายามโจมตีแบบ brute-force 2.1 พันล้านครั้ง ต่อเซิร์ฟเวอร์ MSSQL กว่า 160,000 เครื่องที่เชื่อมต่ออินเทอร์เน็ต ซึ่งเชื่อว่าดำเนินการโดยกลุ่มผู้คุกคามเดียวกัน
ทั้ง SOCRadar และ Hudson Rock ระบุว่ากลุ่มผู้โจมตีเป็น กลุ่มผู้คุกคามที่พูดภาษารัสเซียซึ่งมีผู้ปฏิบัติงานหลายคน แฮกเกอร์ยังคงรักษาโครงสร้างพื้นฐานแบ็คเอนด์ที่ยังทำงานอยู่ — รวมถึง cron jobs, telemetry, และลูปการเก็บข้อมูลประจำตัวแบบสด — บนอุปกรณ์ที่ถูกบุกรุก ซึ่งบ่งชี้ถึงปฏิบัติการที่ซับซ้อนและต่อเนื่อง ไม่ใช่การขโมยข้อมูลเพียงครั้งเดียว
บริษัทด้านความปลอดภัย รวมถึง Hudson Rock, Arctic Wolf และ Fortinet แนะนำการดำเนินการทันทีสำหรับองค์กรที่ใช้อุปกรณ์ Fortinet:
Hudson Rock เปิดตัว พอร์ทัลตรวจสอบฟรี ให้องค์กรสามารถค้นหาโดเมนของตนจากชุดข้อมูล 73,932 อุปกรณ์ที่รั่วไหล เครื่องมือนี้เผยแพร่สู่สาธารณะในวันที่ 17-18 มิถุนายน 2026
Comments
0 comments