FortiBleed अब एडमिन्स को उनके ही Fortinet फ़ायरवॉल से बाहर लॉक कर रहा है

FortiBleed अब एडमिन्स को उनके ही Fortinet फ़ायरवॉल से बाहर लॉक कर रहा है

6 अक्टूबर, 2026 की FBI और Secret Service एडवाइज़री क्या कहती है, और केवल पासवर्ड रीसेट करना ही बात का अंत क्यों नहीं है

कल्पना कीजिए कि आप अपने मुख्य दरवाज़े का ताला बदलते हैं, और पाते हैं कि चोर ने पहले ही एक अतिरिक्त चाबी बना ली थी और आपकी चाबी चुपचाप हटा दी थी। Fortinet फ़ायरवॉल के लिए हालिया FortiBleed चेतावनी लगभग इसी स्थिति का वर्णन करती है।

आज 8 अक्टूबर, 2026 है। दो दिन पहले, 6 अक्टूबर को, FBI और U.S. Secret Service ने "FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts" शीर्षक से एक संयुक्त एडवाइज़री जारी की। यह इस समय इसलिए महत्वपूर्ण है क्योंकि यह अभियान अभी भी सक्रिय है, और इसलिए भी क्योंकि सामान्य प्रतिक्रिया—पैच करना और पासवर्ड बदलना—हमलावर की वास्तविक पकड़ को जस का तस बनाए रख सकती है।

एक संक्षिप्त रीकैप: FortiBleed क्या है

FortiBleed कोई नया सॉफ़्टवेयर बग नहीं है। Fortinet ने कहा है कि उसके निष्कर्ष पिछली घटनाओं से पुन: उपयोग किए गए क्रेडेंशियल्स, साथ ही कमज़ोर पासवर्ड और बिना मल्टीफ़ैक्टर ऑथेंटिकेशन (MFA, पहचान का दूसरा प्रमाण जैसे कि फ़ोन प्रॉम्प्ट) वाले डिवाइसों के ख़िलाफ़ ब्रूट-फ़ोर्स प्रयासों की ओर इशारा करते हैं।

हमलावर इंटरनेट-फ़ेसिंग FortiGate फ़ायरवॉल और SSL VPN गेटवे, जो ऐसे बॉक्स हैं जो कर्मचारियों को बाहर से ऑफ़िस नेटवर्क से कनेक्ट करने देते हैं, को निशाना बनाते हैं। वे दो मुख्य तकनीकों का उपयोग करते हैं:

  • क्रेडेंशियल स्टफ़िंग: पुराने उल्लंघनों में लीक हुए यूज़रनेम और पासवर्ड जोड़े आज़माना।
  • पासवर्ड स्प्रेइंग: कई खातों पर कुछ सामान्य पासवर्ड आज़माना।

दोनों में से किसी के लिए भी नए एक्सप्लॉइट की आवश्यकता नहीं है। यदि इंटरनेट पर मौजूद कोई डिवाइस ऐसा पासवर्ड स्वीकार कर लेता है जो अपराधियों के पास पहले से है, तो वे बस सीधे लॉग इन कर लेते हैं।

अक्टूबर एडवाइज़री में नया क्या है: लॉकआउट्स

एजेंसियों का कहना है कि हमलावर अंदर घुसने के बाद अब और भी बहुत कुछ कर रहे हैं। वे डिवाइस पर नए एडमिनिस्ट्रेटर खाते बनाते हैं। फिर वे असली खातों में हस्तक्षेप करते हैं, या तो उन्हें हटा देते हैं या उनके पासवर्ड बदल देते हैं।

परिणाम भयावह है। वैध टीम अपने ही फ़ायरवॉल में लॉग इन नहीं कर पाती, जबकि घुसपैठिया नियंत्रण बनाए रखता है और नेटवर्क में और गहराई तक जाने की कोशिश करता है। फ़ायरवॉल या VPN गेटवे अक्सर रिमोट एक्सेस का केंद्र होता है, इसलिए इसका नियंत्रण खो जाने से सेटिंग्स की जाँच करना, दुर्भावनापूर्ण उपयोगकर्ताओं को हटाना या कनेक्शन काटना बहुत कठिन हो जाता है, ठीक उसी समय जब रक्षकों को ऐसा करने की सबसे अधिक आवश्यकता होती है।

यह एडवाइज़री स्वास्थ्य सेवा, ऊर्जा, वित्तीय सेवाओं, संचार और सरकार सहित सभी 16 अमेरिकी महत्वपूर्ण बुनियादी ढाँचा क्षेत्रों के लिए लक्षित है। यह लॉक आउट हुए संगठनों की संख्या नहीं बताती है।

यह ऑपरेशन कैसे काम करता है, चरण दर चरण

जाँचकर्ताओं को अंदर की एक असामान्य झलक मिली, क्योंकि हमलावरों ने अपने बैकएंड सर्वर को खुला छोड़ दिया था। ओपन डायरेक्टरी ने एक पूरी पाइपलाइन दिखाई:

  1. लक्ष्य ढूँढना। स्वचालित स्कैनर सुलभ FortiGate SSL VPN लॉगिन पेजों की तलाश करते थे।
  2. ज्ञात क्रेडेंशियल्स आज़माना। Fortinet से जुड़े पिछले लीक्स और infostealer लॉग्स (मैलवेयर जो संक्रमित कंप्यूटरों से सहेजे गए पासवर्ड चुराता है) से मिले पासवर्डों का परीक्षण किया गया।
  3. चुराए गए हैश क्रैक करना। एक पासवर्ड हैश किसी पासवर्ड का एक स्क्रैम्बल किया हुआ रूप होता है। सेंध लगे डिवाइसों से लिए गए हैश को ऐसे क्रैकिंग रिग्स में भेजा गया जो Hashcat (पासवर्ड-रिकवरी सॉफ़्टवेयर) और Hashtopolis (जो इस काम को कई मशीनों में बाँट देता है) चला रहे थे, और जिन्हें ग्राफ़िक्स कार्ड से तेज़ किया गया था।
  4. एक्सेस को पैकेज करना। स्क्रिप्ट्स ने जाँच की कि लॉगिन काम कर रहे थे या नहीं, संदिग्ध हनीपॉट्स को फ़िल्टर किया, लक्ष्यों का संगठनों से मिलान किया, और राजस्व तथा नेटवर्क आकार के आधार पर पीड़ितों को रैंक किया।

वह आखिरी कदम सब कुछ साफ़ कर देता है। यह एक इनिशियल-एक्सेस ब्रोकर ऑपरेशन है: ऐसे लोग जो सेंध लगाते हैं और फिर अंदर जाने का रास्ता बेचते हैं। एजेंसियों का कहना है कि FortiBleed से मिला एक्सेस रैनसमवेयर सहयोगियों तक पहुँच चुका है, जिनमें INC/Lynx और Payload रैनसमवेयर शामिल हैं।

उस बड़ी संख्या के बारे में

एडवाइज़री में SOCRadar के शोध का हवाला दिया गया है, जिसमें 194 देशों में 86,644 से अधिक काम कर रहे डिवाइस क्रेडेंशियल्स का विवरण दिया गया है। यह गंभीर है, लेकिन यह 86,644 पुष्ट उल्लंघनों के बराबर नहीं है।

CloudSEK, जिसने उजागर डायरेक्टरी की भी जाँच की थी, ने बताया कि ऐसा क्यों है। डेटा में कुछ कंपनियों के नाम स्वयं कंपनी के बजाय ठेकेदारों, पुनर्विक्रेताओं या सहायक कंपनियों के माध्यम से जुड़े थे, और कच्चे डेटा में गैर-Fortinet उपकरणों के क्रेडेंशियल्स भी शामिल थे। एक काम करने वाला डिवाइस लॉगिन किसी हमलावर द्वारा वास्तव में कंपनी के आंतरिक Active Directory तक पहुँचने से एक अलग चरण है।

इसलिए किसी हमलावर के कैटलॉग में सूचीबद्ध होना आपको जाँच करने के लिए कहता है। यह आपको यह नहीं बताता कि वे कितनी दूर तक पहुँचे। केवल आपके अपने सिस्टम के साक्ष्य ही इसका उत्तर दे सकते हैं।

केवल पैचिंग और पासवर्ड बदलना ही पर्याप्त क्यों नहीं है

यह एडवाइज़री का मुख्य हिस्सा है।

  • एक पैच चुराए गए पासवर्ड को रद्द नहीं करता है। यदि पासवर्ड पहले लिया गया था, तो यह अपडेट के बाद भी काम करता है।
  • पासवर्ड रीसेट हमलावर द्वारा बनाए गए खाते को नहीं हटाता है। उनका अपना एडमिन खाता बना रहता है।
  • API कीज़ यूज़र पासवर्ड रीसेट के बाद भी बची रहती हैं। FortiGate डिवाइसों को प्रबंधित किया जा सकता है REST API keys, जिनका उपयोग ऑटोमेशन, बैकअप और मॉनिटरिंग के लिए किया जाता है, के माध्यम से। एक अज्ञात की (key) एक ऐसा बैकडोर है जिसे एक सामान्य रीसेट नहीं छू पाएगा।

स्टोरेज से जुड़ा एक बारीक विवरण भी है। Fortinet ने अधिक मज़बूत पासवर्ड स्टोरेज पेश किया था जिसमें इस्तेमाल किया गया PBKDF2 (एक तरीका जो संग्रहीत पासवर्ड को क्रैक करना बहुत धीमा बना देता है) FortiOS 7.2.11, 7.4.8 और 7.6.1 में। एक पुराने रिलीज़ से अपग्रेड करने के बाद, किसी मौजूदा एडमिन का पासवर्ड पुराने SHA-256 रूप में तब तक बना रहता है जब तक कि वह एडमिन लॉग इन न करे या पासवर्ड न बदला जाए। रूपांतरण के बाद भी पुराने हैश एक छिपी हुई कम्पैटिबिलिटी सेटिंग में बने रह सकते हैं। Fortinet दस्तावेज़ित करता है कि उन्हें कैसे हटाया जाए, और सटीक सेटिंग फ़र्मवेयर संस्करण पर निर्भर करती है।

वे वर्ज़न नंबर यह दर्शाते हैं कि यह सुविधा कब आई, न कि यह कि कौन सा रिलीज़ चलाना है। और अधिक मज़बूत स्टोरेज उस पासवर्ड को वापस नहीं ले सकता जिसे कोई हमलावर पहले ही क्रैक कर चुका है।

जाँच और रिकवरी: एक व्यावहारिक क्रम

यदि आप इंटरनेट-फ़ेसिंग Fortinet गेटवे चलाते हैं, तो यहाँ एडवाइज़री के मार्गदर्शन का एक सरल विवरण दिया गया है।

चरण 1: वाइप करने से पहले देखें

पहले साक्ष्य एकत्र करें। जोड़े गए उपयोगकर्ताओं और बदली गई सेटिंग्स का पता लगाने के लिए डिवाइस कॉन्फ़िगरेशन की तुलना एक ज्ञात-अच्छी प्रतिलिपि से करें। यह देखने के लिए कि क्या गतिविधि आंतरिक नेटवर्क तक पहुँची है, फ़ायरवॉल और VPN लॉग्स की समीक्षा करें, और डोमेन कंट्रोलर तथा प्रमाणीकरण लॉग्स की भी समीक्षा करें। एडवाइज़री की इंडिकेटर तालिका 18 जून से 23 जुलाई, 2026 के बीच की गतिविधि को कवर करती है, जो आपको सुरक्षित रखे गए लॉग्स में खोजने के लिए समय सीमा देती है।

चरण 2: प्रत्येक एडमिन खाते और API की की समीक्षा करें

अपने रिकॉर्ड के अनुसार प्रत्येक खाते के स्वामी, निर्माण तिथि और विशेषाधिकारों की जाँच करें। एडवाइज़री जाँच में देखे गए खातों के नामों की सूची देती है, जैसे कि adminin, forticloud-tech, forticloud-sync, support_fortinet, system_config और adminsslvpn. इन्हें सुराग मानें, अंतिम फैसला नहीं। सपोर्ट जैसा लगने वाला नाम किसी खाते को वैध नहीं बना देता, और केवल नाम का मेल खाना यह साबित नहीं करता कि वह दुर्भावनापूर्ण है। अज्ञात API कीज़ को हटा दें और वैध कीज़ को रीफ़्रेश करें।

चरण 3: मौजूदा एक्सेस काटें, फिर रीसेट करें

सक्रिय एडमिन और VPN सत्रों को समाप्त करें, ताकि पहले से लॉग इन किए गए किसी भी व्यक्ति को बाहर कर दिया जाए। संबंधित पासवर्ड रीसेट करें। यदि डिवाइस Active Directory या LDAP से जुड़ा है, तो Fortinet उस एकीकरण खाते को सेंध लगा हुआ मानने और अन्यत्र इसके उपयोग पर नज़र रखने की सलाह देता है।

चरण 4: प्रबंधन एक्सेस को लॉक डाउन करें

रिमोट एक्सेस और एडमिनिस्ट्रेशन के लिए फ़िशिंग-प्रतिरोधी MFA की आवश्यकता लागू करें। विश्वसनीय होस्ट या लोकल-इन नीतियों का उपयोग करके प्रबंधन इंटरफ़ेस तक पहुँचने वालों को सीमित करें। सबसे मज़बूत विकल्प यह है कि प्रबंधन को इंटरनेट पर बिल्कुल भी उजागर न किया जाए।

चरण 5: खोजें, निष्कासन की योजना बनाएं, और रिपोर्ट करें

जीत की घोषणा करने से पहले प्रभावित होस्ट्स को अलग करें और नेटवर्क के अंदर संदिग्ध गतिविधियों की तलाश करें। फ़ायरवॉल में वापस पहुँचना इस बात का प्रमाण नहीं है कि बाकी परिवेश स्वच्छ है। एजेंसियां पीड़ितों से FBI के Internet Crime Complaint Center या स्थानीय FBI या Secret Service फ़ील्ड कार्यालय के माध्यम से रिपोर्ट करने के लिए कहती हैं, और वे फिरौती का भुगतान करने से मना करती हैं, क्योंकि भुगतान रिकवरी की गारंटी नहीं देता है।

संकेतकों पर एक टिप्पणी: एडवाइज़री चेतावनी देती है कि सूचीबद्ध IP पते ऐसे क्लाउड इंफ्रास्ट्रक्चर के हो सकते हैं जिन्हें बाद में फिर से सौंप दिया गया हो। किसी को ब्लॉक करने या आरोप लगाने से पहले सही समय अवधि और अन्य साक्ष्यों से उनका मिलान करें।

निष्कर्ष

FortiBleed पासवर्ड चुराने से आगे बढ़कर डिवाइसों पर कब्ज़ा करने और उन्हें बनाए रखने तक पहुँच गया है। 6 अक्टूबर की एडवाइज़री एक बात बहुत स्पष्ट करती है: एक अपडेट और एक नया पासवर्ड उस दरवाज़े को बंद कर देते हैं जिसके बारे में आप जानते हैं, न कि उन दरवाज़ों को जो हमलावर ने जोड़े हैं। खातों, कीज़ और लॉग्स की जाँच करें, मौजूदा सत्रों को समाप्त करें, और डिवाइस को कौन प्रबंधित कर सकता है इसे लॉक डाउन करें। लीडर्स के लिए, सवाल अब यह नहीं है कि "क्या फ़ायरवॉल पैच किया गया है?" बल्कि यह है कि "क्या हम साबित कर सकते हैं कि किसी और के पास चाबियाँ नहीं हैं?"

लाभ

  • एडवाइज़री का पालन करने से हमलावर के वे ठिकाने हट जाते हैं जो केवल पैचिंग से छूट जाते हैं।
  • MFA और प्रतिबंधित प्रबंधन एक्सेस अंदर जाने के सबसे सामान्य रास्ते, पुन: उपयोग किए गए पासवर्ड को रोकते हैं।
  • कॉन्फ़िगरेशन और API की समीक्षाएं गुप्त बैकडोर को शुरुआत में ही पकड़ लेती हैं।
  • प्रकाशित समय सीमाओं के लिए लॉग्स खोजने से पिछली ऐसी घुसपैठों का पता चल सकता है जिनके बारे में आप नहीं जानते थे।
  • घटनाओं की रिपोर्ट करने से एजेंसियों को ऑपरेशन को ट्रैक करने और बाधित करने में मदद मिलती है।

कमियां

  • एक उचित जाँच में समय और कुशल लोगों की आवश्यकता होती है, जिसकी छोटी टीमों में कमी हो सकती है।
  • इंटरनेट-फ़ेसिंग एडमिनिस्ट्रेशन को हटाने से रिमोट प्रबंधन कम सुविधाजनक हो सकता है।
  • लेगेसी हैश कम्पैटिबिलिटी को हटाने से समस्याएं हो सकती हैं यदि किसी डिवाइस को बाद में पुराने फ़र्मवेयर पर ले जाया जाता है।
  • इंडिकेटर सूचियाँ जल्दी पुरानी हो जाती हैं, और IP पते फिर से सौंपे जा सकते हैं, इसलिए उन्हें सावधानीपूर्वक संभालने की आवश्यकता होती है।
  • सभी सत्रों को समाप्त करने और पासवर्ड रीसेट करने से प्रक्रिया के दौरान उपयोगकर्ताओं के काम में व्यवधान आता है।

सावधानी

यह लेख शैक्षिक उद्देश्यों के लिए है और सरल भाषा में एक सार्वजनिक एडवाइज़री का सारांश प्रस्तुत करता है। यह आधिकारिक FBI और Secret Service एडवाइज़री या Fortinet के अपने मार्गदर्शन का विकल्प नहीं है, जिसे कार्रवाई करने से पहले पूरा पढ़ा जाना चाहिए। यहाँ दिए गए किसी भी नाम, सेटिंग या उदाहरण की आपके अपने परिवेश और वर्तमान विक्रेता दस्तावेज़ीकरण से जाँच की जानी चाहिए। यदि आपको सेंधमारी का संदेह है, तो योग्य इंसिडेंट रिस्पॉन्डर्स को शामिल करें और अपने संगठन की प्रक्रियाओं का पालन करें।

अक्सर पूछे जाने वाले प्रश्न

  • FortiBleed क्या है? — यह इंटरनेट-फ़ेसिंग Fortinet FortiGate फ़ायरवॉल और SSL VPN गेटवे के ख़िलाफ़ एक क्रेडेंशियल-आधारित अभियान है, जिसमें किसी नए सॉफ़्टवेयर दोष के बजाय लीक, पुन: उपयोग किए गए और क्रैक किए गए पासवर्ड का उपयोग किया जाता है।
  • क्या FortiBleed कोई नई Fortinet कमज़ोरी है? — नहीं। Fortinet का कहना है कि यह गतिविधि पुन: उपयोग किए गए क्रेडेंशियल्स और कमज़ोर पासवर्ड तथा बिना MFA वाले डिवाइसों के ख़िलाफ़ ब्रूट-फ़ोर्स प्रयासों को दर्शाती है।
  • 6 अक्टूबर, 2026 की एडवाइज़री में क्या नया जोड़ा गया? — यह चेतावनी देती है कि हमलावर अपने खुद के एडमिन खाते बनाते हैं और असली खातों को हटाते या बदलते हैं, जिससे वैध एडमिनिस्ट्रेटर अपने डिवाइस से बाहर लॉक हो जाते हैं।
  • क्या FortiOS को अपडेट करने से हमला रुक जाएगा? — अपडेट करने से मदद मिलती है, लेकिन यह चुराए गए पासवर्ड को रद्द नहीं करता, हमलावर द्वारा बनाए गए खाते को नहीं हटाता या अज्ञात API की को रद्द नहीं करता, इसलिए उनकी अलग से समीक्षा करने की आवश्यकता होती है।
  • PBKDF2 क्या है और यह यहाँ क्यों महत्वपूर्ण है? — यह पासवर्ड संग्रहीत करने का एक अधिक मज़बूत तरीका है जो क्रैकिंग को धीमा बनाता है; अपग्रेड के बाद, पुराने एडमिन हैश तब तक बने रह सकते हैं जब तक कि पासवर्ड बदले न जाएं या लेगेसी हैश हटा न दिए जाएं।
  • क्या 86,644 का मतलब है कि 86,644 कंपनियों में सेंध लगाई गई थी? — नहीं। यह शोधकर्ताओं द्वारा पाए गए काम करने वाले डिवाइस क्रेडेंशियल्स को संदर्भित करता है, जो कंपनी नेटवर्क में पुष्ट घुसपैठ से अलग है।
  • कौन से रैनसमवेयर समूह FortiBleed से जुड़े हैं? — एजेंसियों का कहना है कि अभियान से मिला एक्सेस INC/Lynx और Payload रैनसमवेयर के सहयोगियों तक पहुँच चुका है।
  • पीड़ितों को FortiBleed की घटना की रिपोर्ट कहाँ करनी चाहिए? — अमेरिका में, FBI के Internet Crime Complaint Center या स्थानीय FBI या Secret Service फ़ील्ड कार्यालय के माध्यम से।

टैग्स

#FortiBleed #Fortinet #FortiGate #CyberSecurity #IncidentResponse #Ransomware #CredentialStuffing #MFA #NetworkSecurity #FBI

Free field guide

Docker Security Checklist

Lock down your containers from build to runtime — 29 practical controls covering images, runtime flags, secrets, and the daemon. Enter your email — you'll get the PDF instantly, plus new posts on Docker, Linux & security.