FortiBleed ഇപ്പോൾ അഡ്മിനുകളെ അവരുടെ സ്വന്തം Fortinet ഫയർവാളുകളിൽ നിന്ന് ലോക്ക് ഔട്ട് ചെയ്യുന്നു

FortiBleed ഇപ്പോൾ അഡ്മിനുകളെ അവരുടെ സ്വന്തം Fortinet ഫയർവാളുകളിൽ നിന്ന് ലോക്ക് ഔട്ട് ചെയ്യുന്നു

2026 ഒക്ടോബർ 6-ലെ FBI, Secret Service എന്നിവരുടെ അഡ്വൈസറി പറയുന്നത് എന്താണ്, ഒപ്പം ഒരു പാസ്‌വേഡ് റീസെറ്റ് കൊണ്ട് മാത്രം പ്രശ്നം അവസാനിക്കാത്തത് എന്തുകൊണ്ട്

നിങ്ങളുടെ വീടിന്റെ മുൻവാതിലിലെ പൂട്ട് മാറ്റിയ ശേഷം, മോഷ്ടാവ് ഇതിനകം തന്നെ ഒരു സ്പെയർ കീ ഉണ്ടാക്കിവെക്കുകയും നിങ്ങളുടെ കീ നിശബ്ദമായി എടുത്തുമാറ്റുകയും ചെയ്തു എന്ന് കണ്ടെത്തുന്നതിനെക്കുറിച്ച് ഒന്ന് സങ്കൽപ്പിക്കുക. Fortinet ഫയർവാളുകളെക്കുറിച്ചുള്ള ഏറ്റവും പുതിയ FortiBleed മുന്നറിയിപ്പ് ഏകദേശം ഇതാണ് വിവരിക്കുന്നത്.

ഇന്ന് 2026 ഒക്ടോബർ 8. രണ്ടുദിവസം മുമ്പ്, ഒക്ടോബർ 6-ന്, FBI-യും U.S. Secret Service-ഉം ചേർന്ന് "FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts" എന്ന പേരിൽ ഒരു സംയുക്ത അഡ്വൈസറി പ്രസിദ്ധീകരിച്ചു. ഈ ക്യാമ്പയിൻ ഇപ്പോഴും സജീവമായി തുടരുന്നതിനാലും, സാധാരണ സ്വീകരിക്കുന്ന നടപടിയായ പാച്ചും പാസ്‌വേഡ് മാറ്റലും ആക്രമണകാരിയുടെ യഥാർത്ഥ പിടിവള്ളിയെ (foothold) അവിടെത്തന്നെ നിലനിർത്താൻ ഇടയാക്കുമെന്നതിനാലും, ഇത് ഇപ്പോൾ വളരെ പ്രാധാന്യമർഹിക്കുന്നു.

ഒരു ലഘു അവലോകനം: എന്താണ് FortiBleed

FortiBleed ഒരു പുതിയ സോഫ്റ്റ്‌വെയർ ബഗ്ഗല്ല. മുൻകാല സംഭവങ്ങളിൽ നിന്ന് വീണ്ടും ഉപയോഗിച്ച ക്രെഡൻഷ്യലുകളിലേക്കും, ദുർബലമായ പാസ്‌വേഡുകളുള്ളതും മൾട്ടിഫാക്ടർ ഓതന്റിക്കേഷൻ (MFA, ഫോൺ പ്രോംപ്റ്റ് പോലുള്ള തിരിച്ചറിയലിന്റെ രണ്ടാമത്തെ തെളിവ്) ഇല്ലാത്തതുമായ ഡിവൈസുകൾക്കെതിരെയുള്ള ബ്രൂട്ട്-ഫോഴ്സ് ശ്രമങ്ങളിലേക്കുമാണ് തങ്ങളുടെ കണ്ടെത്തലുകൾ വിരൽ ചൂണ്ടുന്നതെന്ന് Fortinet വ്യക്തമാക്കിയിട്ടുള്ളത്.

ആക്രമണകാരികൾ ലക്ഷ്യമിടുന്നത് ഇന്റർനെറ്റുമായി നേരിട്ട് ബന്ധിപ്പിച്ചിട്ടുള്ള FortiGate ഫയർവാളുകളെയും ഒപ്പം SSL VPN ഗേറ്റ്‌വേകളെയുമാണ്, ജീവനക്കാർക്ക് പുറത്തുനിന്ന് ഓഫീസ് നെറ്റ്‌വർക്കിലേക്ക് കണക്ട് ചെയ്യാൻ സാധിക്കുന്ന ഉപകരണങ്ങളാണിവ. അവർ പ്രധാനമായും രണ്ട് രീതികൾ ഉപയോഗിക്കുന്നു:

  • ക്രെഡൻഷ്യൽ സ്റ്റഫിംഗ്: മുമ്പ് ചോർന്നുപോയ യൂസർനെയിം, പാസ്‌വേഡ് ജോഡികൾ ഉപയോഗിച്ച് പ്രവേശിക്കാൻ ശ്രമിക്കുന്നത്.
  • പാസ്‌വേഡ് സ്‌പ്രേയിംഗ്: നിരവധി അക്കൗണ്ടുകളിലായി സാധാരണയായി ഉപയോഗിക്കുന്ന ഏതാനും പാസ്‌വേഡുകൾ നൽകി നോക്കുന്നത്.

ഇതിലൊന്നിനും പുതിയൊരു എക്സ്പ്ലോയിറ്റിന്റെ (exploit) ആവശ്യമില്ല. ഇന്റർനെറ്റിലുള്ള ഒരു ഉപകരണം, കുറ്റവാളികളുടെ പക്കൽ ഇതിനകം തന്നെയുള്ള ഒരു പാസ്‌വേഡ് സ്വീകരിക്കുകയാണെങ്കിൽ, അവർക്ക് വളരെ എളുപ്പത്തിൽ ലോഗിൻ ചെയ്യാൻ സാധിക്കും.

ഒക്ടോബറിലെ അഡ്വൈസറിയിലെ പുതിയ കാര്യം: ലോക്കൗട്ടുകൾ

ഡിവൈസിലേക്ക് കടന്നുകൂടിയ ശേഷം ആക്രമണകാരികൾ കൂടുതൽ കാര്യങ്ങൾ ചെയ്യുന്നുണ്ടെന്ന് ഏജൻസികൾ പറയുന്നു. അവർ ഡിവൈസിൽ പുതിയ അഡ്മിനിസ്ട്രേറ്റർ അക്കൗണ്ടുകൾ ഉണ്ടാക്കുന്നു. തുടർന്ന് യഥാർത്ഥ അക്കൗണ്ടുകളെ ഡിലീറ്റ് ചെയ്യുകയോ അവയുടെ പാസ്‌വേഡുകൾ മാറ്റുകയോ ചെയ്തുകൊണ്ട് തടസ്സങ്ങൾ സൃഷ്ടിക്കുന്നു.

ഇതിന്റെ അനന്തരഫലം വളരെ ഗുരുതരമാണ്. യഥാർത്ഥ ടീമിന് സ്വന്തം ഫയർവാളിലേക്ക് ലോഗിൻ ചെയ്യാൻ കഴിയാതെ വരുന്നു, അതേസമയം നുഴഞ്ഞുകയറ്റക്കാരൻ നിയന്ത്രണം നിലനിർത്തുകയും നെറ്റ്‌വർക്കിന്റെ കൂടുതൽ ഉള്ളിലേക്ക് കടക്കാൻ ശ്രമിക്കുകയും ചെയ്യുന്നു. പലപ്പോഴും ഒരു ഫയർവാൾ അല്ലെങ്കിൽ VPN ഗേറ്റ്‌വേ എന്നത് വിദൂര പ്രവേശനത്തിന്റെ (remote access) പ്രധാന കേന്ദ്രമാണ്; അതിനാൽ ഡിഫൻഡർമാർക്ക് ഏറ്റവും അത്യാവശ്യമായ ഒരു ഘട്ടത്തിൽത്തന്നെ ഇതിന്റെ നിയന്ത്രണം നഷ്ടപ്പെടുന്നത് സെറ്റിംഗ്സുകൾ പരിശോധിക്കുന്നതിനും, സംശയാസ്പദമായ ഉപയോക്താക്കളെ നീക്കം ചെയ്യുന്നതിനും, കണക്ഷനുകൾ വിച്ഛേദിക്കുന്നതിനും വലിയ ബുദ്ധിമുട്ടുണ്ടാക്കുന്നു.

ആരോഗ്യ സംരക്ഷണം, ഊർജ്ജം, സാമ്പത്തിക സേവനങ്ങൾ, വാർത്താവിനിമയം, ഗവൺമെന്റ് എന്നിവയുൾപ്പെടെയുള്ള യു.എസിലെ 16 നിർണായക അടിസ്ഥാന സൗകര്യ മേഖലകളെയും ലക്ഷ്യമിട്ടാണ് ഈ അഡ്വൈസറി തയ്യാറാക്കിയിരിക്കുന്നത്. എന്നാൽ ലോക്ക് ഔട്ട് ചെയ്യപ്പെട്ട സ്ഥാപനങ്ങളുടെ എണ്ണം ഇതിൽ നൽകിയിട്ടില്ല.

ഈ ഓപ്പറേഷൻ എങ്ങനെ പ്രവർത്തിക്കുന്നു, ഘട്ടം ഘട്ടമായി

ആക്രമണകാരികൾ അവരുടെ സ്വന്തം ബാക്കെൻഡ് സെർവർ സുരക്ഷിതമല്ലാതെ തുറന്നിട്ടതിനാൽ (exposed), അന്വേഷണ ഉദ്യോഗസ്ഥർക്ക് ഇതിന്റെ ആന്തരിക പ്രവർത്തനങ്ങൾ നേരിട്ട് കാണാൻ സാധിച്ചു. അവരുടെ ഓപ്പൺ ഡയറക്ടറി പ്രവർത്തനങ്ങളുടെ പൂർണ്ണമായ പൈപ്പ്‌ലൈൻ തന്നെ വെളിപ്പെടുത്തി:

  1. ലക്ഷ്യങ്ങളെ കണ്ടെത്തുക. ആക്‌സസ് ചെയ്യാൻ കഴിയുന്ന FortiGate SSL VPN ലോഗിൻ പേജുകൾക്കായി ഓട്ടോമേറ്റഡ് സ്കാനറുകൾ തിരച്ചിൽ നടത്തി.
  2. അറിയപ്പെടുന്ന ക്രെഡൻഷ്യലുകൾ പരീക്ഷിക്കുക. മുൻകാലത്തെ Fortinet ചോർച്ചകളിൽ നിന്നും infostealer ലോഗുകളിൽ നിന്നും (ബാധിക്കപ്പെട്ട കമ്പ്യൂട്ടറുകളിൽ നിന്ന് സേവ് ചെയ്ത പാസ്‌വേഡുകൾ ശേഖരിക്കുന്ന മാൽവെയർ) ലഭിച്ച പാസ്‌വേഡുകൾ പരീക്ഷിച്ചു നോക്കി.
  3. മോഷ്ടിച്ച ഹാഷുകൾ ക്രാക്ക് ചെയ്യുക. ഒരു പാസ്‌വേഡ് ഹാഷ് എന്നത് പാസ്‌വേഡിന്റെ സ്ക്രാംബിൾ ചെയ്ത രൂപമാണ്. അപഹരിക്കപ്പെട്ട ഉപകരണങ്ങളിൽ നിന്നുള്ള ഹാഷുകൾ ക്രാക്കിംഗ് റിഗ്ഗുകളിലേക്ക് അയച്ചു, ഇവ പ്രവർത്തിപ്പിച്ചിരുന്നത് Hashcat (പാസ്‌വേഡ് വീണ്ടെടുക്കൽ സോഫ്റ്റ്‌വെയർ) കൂടാതെ Hashtopolis (ഈ ജോലിയെ നിരവധി മെഷീനുകളിലേക്ക് വിതരണം ചെയ്യുന്ന സംവിധാനം) എന്നിവയിലായിരുന്നു; ഗ്രാഫിക്‌സ് കാർഡുകൾ ഉപയോഗിച്ച് ഇവയുടെ വേഗത വർദ്ധിപ്പിക്കുകയും ചെയ്തു.
  4. ലഭിച്ച ആക്‌സസ് പാക്കേജ് ചെയ്യുക. ലോഗിനുകൾ പ്രവർത്തിക്കുന്നുണ്ടെന്ന് സ്ക്രിപ്റ്റുകൾ പരിശോധിച്ചുറപ്പിച്ചു, സംശയാസ്പദമായ ഹണിപോട്ടുകളെ (honeypots) ഒഴിവാക്കി, ലക്ഷ്യങ്ങളെ അതാത് സ്ഥാപനങ്ങളുമായി പൊരുത്തപ്പെടുത്തി, വരുമാനത്തിന്റെയും നെറ്റ്‌വർക്ക് വലിപ്പത്തിന്റെയും അടിസ്ഥാനത്തിൽ ഇരകളെ തരംതിരിച്ചു.

ആ അവസാന ഘട്ടമാണ് ഇതിന്റെ ലക്ഷ്യം വ്യക്തമാക്കുന്നത്. ഇതൊരു initial-access broker പ്രവർത്തനമാണ്: സിസ്റ്റങ്ങളിലേക്ക് അതിക്രമിച്ചു കയറുകയും തുടർന്ന് ആ പ്രവേശന വഴി മറ്റുള്ളവർക്ക് വിൽക്കുകയും ചെയ്യുന്നവരാണിവർ. FortiBleed വഴിയുള്ള ആക്‌സസ് INC/Lynx, Payload റാൻസംവെയർ ഉൾപ്പെടെയുള്ള റാൻസംവെയർ ഗ്രൂപ്പുകളിലേക്ക് (affiliates) എത്തിയതായി ഏജൻസികൾ പറയുന്നു.

ആ വലിയ സംഖ്യയെക്കുറിച്ച്

194 രാജ്യങ്ങളിലായി പ്രവർത്തനക്ഷമമായ 86,644-ലധികം ഡിവൈസ് ക്രെഡൻഷ്യലുകളെക്കുറിച്ച് വിവരിക്കുന്ന SOCRadar-ന്റെ ഗവേഷണത്തെ ഈ അഡ്വൈസറി ഉദ്ധരിക്കുന്നുണ്ട്. ഇത് ഗൗരവമേറിയതാണെങ്കിലും, സ്ഥിരീകരിച്ച 86,644 സുരക്ഷാ ലംഘനങ്ങൾ എന്നതിന് തുല്യമല്ല ഇത്.

തുറന്നുകിടന്ന ഡയറക്ടറി പരിശോധിച്ച CloudSEK ഇതിന്റെ കാരണം ചൂണ്ടിക്കാണിക്കുന്നു. ഡാറ്റയിലെ ചില കമ്പനി പേരുകൾ കമ്പനിയുമായി നേരിട്ടല്ലാതെ കരാറുകാർ, റീസെല്ലർമാർ അല്ലെങ്കിൽ അനുബന്ധ സ്ഥാപനങ്ങൾ വഴിയാണ് ബന്ധപ്പെട്ടിരുന്നത്; കൂടാതെ അസംസ്കൃത ഡാറ്റയിൽ Fortinet അല്ലാത്ത ഉപകരണങ്ങളുടെ ക്രെഡൻഷ്യലുകളും ഉണ്ടായിരുന്നു. പ്രവർത്തനക്ഷമമായ ഒരു ഡിവൈസ് ലോഗിൻ എന്നത് ആക്രമണകാരി യഥാർത്ഥത്തിൽ ഒരു കമ്പനിയുടെ ആന്തരിക Active Directory-യിൽ എത്തുന്നതിൽ നിന്ന് തികച്ചും വ്യത്യസ്തമായ ഒരു ഘട്ടമാണ്.

അതിനാൽ ഒരു ആക്രമണകാരിയുടെ പട്ടികയിൽ നിങ്ങളുടെ പേര് ഉൾപ്പെട്ടിട്ടുണ്ടെങ്കിൽ കാര്യങ്ങൾ പരിശോധിക്കേണ്ടതുണ്ടെന്നാണ് അത് വ്യക്തമാക്കുന്നത്. എന്നാൽ അവർ എത്രത്തോളം മുന്നേറി എന്ന് അത് പറയുന്നില്ല. നിങ്ങളുടെ സ്വന്തം സിസ്റ്റങ്ങളിൽ നിന്നുള്ള തെളിവുകൾക്ക് മാത്രമേ അതിന് ഉത്തരം നൽകാൻ സാധിക്കൂ.

പാച്ചിംഗും പാസ്‌വേഡ് മാറ്റവും മാത്രം എന്തുകൊണ്ട് മതിയാകില്ല

ഇതാണ് ഈ അഡ്വൈസറിയുടെ കാതൽ.

  • ഒരു പാച്ച് മോഷ്ടിക്കപ്പെട്ട പാസ്‌വേഡിനെ അസാധുവാക്കില്ല. പാസ്‌വേഡ് നേരത്തെ തന്നെ കൈക്കലാക്കിയിട്ടുണ്ടെങ്കിൽ, അപ്‌ഡേറ്റിന് ശേഷവും അത് പ്രവർത്തിക്കും.
  • പാസ്‌വേഡ് റീസെറ്റ് ചെയ്യുന്നത് ആക്രമണകാരി ഉണ്ടാക്കിയ അക്കൗണ്ട് നീക്കം ചെയ്യില്ല. അവരുടെ സ്വന്തം അഡ്മിൻ അക്കൗണ്ട് അവിടെത്തന്നെ നിലനിൽക്കും.
  • യൂസർ പാസ്‌വേഡ് റീസെറ്റുകളെ അതിജീവിച്ച് API കീകൾ നിലനിൽക്കും. FortiGate ഡിവൈസുകൾ മാനേജ് ചെയ്യാൻ ഉപയോഗിക്കുന്നത് REST API keysആണ്, ഓട്ടോമേഷൻ, ബാക്കപ്പുകൾ, മോണിറ്ററിംഗ് എന്നിവയ്ക്കാണ് ഇവ ഉപയോഗിക്കുന്നത്. അപരിചിതമായ ഒരു കീ എന്നത് ഒരു സാധാരണ റീസെറ്റ് കൊണ്ട് തൊടാനാവാത്ത ബാക്ക് ഡോറാണ്.

സ്റ്റോറേജുമായി ബന്ധപ്പെട്ട് ശ്രദ്ധിക്കേണ്ട ഒരു സൂക്ഷ്മമായ കാര്യവുമുണ്ട്. Fortinet കൂടുതൽ ശക്തമായ പാസ്‌വേഡ് സ്റ്റോറേജ് അവതരിപ്പിച്ചത് PBKDF2 (സ്റ്റോർ ചെയ്ത പാസ്‌വേഡുകൾ ക്രാക്ക് ചെയ്യുന്നത് കൂടുതൽ ദുഷ്കരമാക്കുന്ന ഒരു രീതി) ഉപയോഗിച്ചാണ്; FortiOS 7.2.11, 7.4.8, 7.6.1 എന്നിവയിലാണ് ഇത് അവതരിപ്പിച്ചത്. ഒരു പഴയ പതിപ്പിൽ നിന്ന് അപ്‌ഗ്രേഡ് ചെയ്ത ശേഷം, ആ അഡ്മിൻ ലോഗിൻ ചെയ്യുകയോ പാസ്‌വേഡ് മാറ്റുകയോ ചെയ്യുന്നതുവരെ നിലവിലുള്ള ഒരു അഡ്മിന്റെ പാസ്‌വേഡ് പഴയ SHA-256 രൂപത്തിൽ തന്നെ തുടരും. പരിവർത്തനത്തിന് ശേഷവും പഴയ ഹാഷുകൾ ഒരു മറഞ്ഞിരിക്കുന്ന കോംപാറ്റിബിലിറ്റി സെറ്റിംഗിൽ നിലനിൽക്കാൻ സാധ്യതയുണ്ട്. അവ എങ്ങനെ നീക്കം ചെയ്യണമെന്ന് Fortinet രേഖപ്പെടുത്തിയിട്ടുണ്ട്, കൃത്യമായ സെറ്റിംഗ് ഫേംവെയർ പതിപ്പിനെ ആശ്രയിച്ചിരിക്കുന്നു.

ആ പതിപ്പ് നമ്പറുകൾ ഈ സവിശേഷത എപ്പോഴാണ് ലഭ്യമായത് എന്ന് സൂചിപ്പിക്കുന്നതാണ്, അല്ലാതെ ഏത് റിലീസ് ആണ് പ്രവർത്തിപ്പിക്കേണ്ടത് എന്നല്ല. കൂടാതെ, കൂടുതൽ ശക്തമായ സ്റ്റോറേജിന് ഒരു ആക്രമണകാരി ഇതിനകം ക്രാക്ക് ചെയ്ത ഒരു പാസ്‌വേഡിനെ തിരിച്ചെടുക്കാനും കഴിയില്ല.

പരിശോധനയും വീണ്ടെടുക്കലും: ഒരു പ്രായോഗിക ക്രമം

നിങ്ങൾ ഇന്റർനെറ്റുമായി നേരിട്ട് ബന്ധിപ്പിച്ചിട്ടുള്ള Fortinet ഗേറ്റ്‌വേകൾ ഉപയോഗിക്കുന്നുണ്ടെങ്കിൽ, അഡ്വൈസറിയുടെ നിർദ്ദേശങ്ങളുടെ ലളിതമായ രൂപം ഇതാ.

ഘട്ടം 1: എല്ലാം മായ്ച്ചുകളയുന്നതിന് മുമ്പ് പരിശോധിക്കുക

ആദ്യം തെളിവുകൾ ശേഖരിക്കുക. പുതുതായി ചേർത്ത ഉപയോക്താക്കളെയും മാറ്റം വരുത്തിയ സെറ്റിംഗ്സുകളെയും തിരിച്ചറിയാൻ ഉപകരണത്തിന്റെ കോൺഫിഗറേഷനെ കൃത്യമായി പരിശോധിച്ചുറപ്പിച്ച ഒരു കോപ്പിയുമായി താരതമ്യം ചെയ്യുക. അക്രമികളുടെ പ്രവർത്തനങ്ങൾ ആന്തരിക നെറ്റ്‌വർക്കിലേക്ക് എത്തിയോ എന്ന് കാണാൻ ഫയർവാൾ, VPN ലോഗുകളും ഡൊമെയ്ൻ കൺട്രോളർ, ഓതന്റിക്കേഷൻ ലോഗുകളും പരിശോധിക്കുക. അഡ്വൈസറിയുടെ ഇൻഡിക്കേറ്റർ പട്ടിക 2026 ജൂൺ 18-നും ജൂലൈ 23-നും ഇടയിലുള്ള പ്രവർത്തനങ്ങളെ ഉൾക്കൊള്ളുന്നു, ഇത് സൂക്ഷിച്ചിട്ടുള്ള ലോഗുകളിൽ തിരയാനുള്ള കൃത്യമായ സമയപരിധി നൽകുന്നു.

ഘട്ടം 2: ഓരോ അഡ്മിൻ അക്കൗണ്ടും API കീയും പുനഃപരിശോധിക്കുക

നിങ്ങളുടെ രേഖകളുമായി ഒത്തുനോക്കി ഓരോ അക്കൗണ്ടിന്റെയും ഉടമ, നിർമ്മിച്ച തീയതി, പ്രിവിലേജുകൾ എന്നിവ പരിശോധിക്കുക. അന്വേഷണങ്ങളിൽ കണ്ടെത്തിയ ചില അക്കൗണ്ട് പേരുകൾ അഡ്വൈസറിയിൽ നൽകിയിട്ടുണ്ട്, ഉദാഹരണത്തിന് adminin, forticloud-tech, forticloud-sync, support_fortinet, system_config കൂടാതെ adminsslvpn. ഇവയെ സൂചനകളായി മാത്രം കാണുക, അന്തിമ വിധിയായി കാണരുത്. സപ്പോർട്ട് (support) എന്ന് കേൾക്കുമ്പോൾ തോന്നുന്ന പേരുള്ളതുകൊണ്ട് മാത്രം ഒരു അക്കൗണ്ട് യഥാർത്ഥമാകണമെന്നില്ല, അതുപോലെ പേര് പൊരുത്തപ്പെട്ടു എന്നതുകൊണ്ട് മാത്രം അത് ദുരുദ്ദേശ്യപരമാണെന്ന് തെളിയുന്നതുമില്ല. അപരിചിതമായ API കീകൾ നീക്കം ചെയ്യുകയും യഥാർത്ഥ കീകൾ റിഫ്രഷ് ചെയ്യുകയും ചെയ്യുക.

ഘട്ടം 3: നിലവിലുള്ള ആക്‌സസ് വിച്ഛേദിക്കുക, തുടർന്ന് റീസെറ്റ് ചെയ്യുക

സജീവമായ അഡ്മിൻ, VPN സെഷനുകൾ അവസാനിപ്പിക്കുക, അതിലൂടെ ഇതിനകം ലോഗിൻ ചെയ്തിട്ടുള്ള ആരും പുറത്താക്കപ്പെടും. അനുബന്ധ പാസ്‌വേഡുകൾ റീസെറ്റ് ചെയ്യുക. ഡിവൈസ് Active Directory അല്ലെങ്കിൽ LDAP-ലേക്ക് കണക്ട് ചെയ്തിട്ടുണ്ടെങ്കിൽ, ആ ഇന്റഗ്രേഷൻ അക്കൗണ്ട് അപഹരിക്കപ്പെട്ടതായി കണക്കാക്കാനും മറ്റെവിടെയെങ്കിലും അത് ഉപയോഗിക്കുന്നുണ്ടോ എന്ന് നിരീക്ഷിക്കാനും Fortinet നിർദ്ദേശിക്കുന്നു.

ഘട്ടം 4: മാനേജ്‌മെന്റ് ആക്‌സസ് പൂർണ്ണമായി സുരക്ഷിതമാക്കുക

റിമോട്ട് ആക്‌സസിനും അഡ്മിനിസ്ട്രേഷനും ഫിഷിംഗ്-പ്രതിരോധശേഷിയുള്ള MFA നിർബന്ധമാക്കുക. ട്രസ്റ്റഡ് ഹോസ്റ്റുകൾ അല്ലെങ്കിൽ local-in നയങ്ങൾ ഉപയോഗിച്ച് മാനേജ്‌മെന്റ് ഇന്റർഫേസിലേക്ക് ആർക്കൊക്കെ പ്രവേശിക്കാമെന്ന് പരിമിതപ്പെടുത്തുക. അഡ്മിനിസ്ട്രേഷൻ സംവിധാനം ഇന്റർനെറ്റിലേക്ക് തുറന്നിടാതിരിക്കുക എന്നതാണ് ഏറ്റവും ശക്തമായ പ്രതിരോധ മാർഗ്ഗം.

ഘട്ടം 5: തിരച്ചിൽ നടത്തുക, പുറത്താക്കൽ ആസൂത്രണം ചെയ്യുക, റിപ്പോർട്ട് ചെയ്യുക

വിജയം പ്രഖ്യാപിക്കുന്നതിന് മുമ്പ്, ബാധിക്കപ്പെട്ട ഹോസ്റ്റുകളെ ഒറ്റപ്പെടുത്തുകയും നെറ്റ്‌വർക്കിനുള്ളിലെ സംശയാസ്പദമായ നീക്കങ്ങൾക്കായി തിരച്ചിൽ നടത്തുകയും ചെയ്യുക. ഫയർവാളിൽ വീണ്ടും പ്രവേശനം ലഭിച്ചു എന്നത് ബാക്കി സിസ്റ്റങ്ങൾ സുരക്ഷിതമാണെന്നതിനുള്ള തെളിവല്ല. FBI-യുടെ Internet Crime Complaint Center വഴിയോ പ്രാദേശിക FBI അല്ലെങ്കിൽ Secret Service ഫീൽഡ് ഓഫീസ് വഴിയോ വിവരം അറിയിക്കാൻ ഏജൻസികൾ ഇരകളോട് ആവശ്യപ്പെടുന്നു; കൂടാതെ മോചനദ്രവ്യം നൽകുന്നത് വീണ്ടെടുക്കൽ ഉറപ്പുനൽകാത്തതിനാൽ റാൻസം നൽകരുതെന്നും അവർ നിർദ്ദേശിക്കുന്നു.

സൂചകങ്ങളെക്കുറിച്ചുള്ള ഒരു കുറിപ്പ്: പട്ടികപ്പെടുത്തിയിട്ടുള്ള IP വിലാസങ്ങൾ പിന്നീട് മറ്റുള്ളവർക്ക് പുനർവിതരണം ചെയ്യപ്പെട്ട ക്ലൗഡ് ഇൻഫ്രാസ്ട്രക്ചറിന്റേതാകാം എന്ന് അഡ്വൈസറി മുന്നറിയിപ്പ് നൽകുന്നു. ആരെയും ബ്ലോക്ക് ചെയ്യുന്നതിനോ ആരോപിക്കുന്നതിനോ മുമ്പ്, ശരിയായ സമയപരിധിയും മറ്റ് തെളിവുകളുമായി അവ ഒത്തുനോക്കുക.

ഉപസംഹാരം

പാസ്‌വേഡുകൾ മോഷ്ടിക്കുന്നതിൽ നിന്ന് ഡിവൈസുകൾ പിടിച്ചെടുക്കുന്നതിലേക്കും അവയുടെ നിയന്ത്രണം നിലനിർത്തുന്നതിലേക്കും FortiBleed മാറിയിരിക്കുന്നു. ഒക്ടോബർ 6-ലെ അഡ്വൈസറി ഒരു കാര്യം വളരെ വ്യക്തമാക്കുന്നു: ഒരു അപ്‌ഡേറ്റും പുതിയ പാസ്‌വേഡും നിങ്ങൾക്ക് അറിയാവുന്ന വാതിൽ മാത്രമേ അടയ്ക്കൂ, അല്ലാതെ ആക്രമണകാരി കൂട്ടിച്ചേർത്ത വാതിലുകളെയല്ല. അക്കൗണ്ടുകൾ, കീകൾ, ലോഗുകൾ എന്നിവ പരിശോധിക്കുക, നിലവിലുള്ള സെഷനുകൾ വിച്ഛേദിക്കുക, ഡിവൈസ് ആർക്കൊക്കെ മാനേജ് ചെയ്യാൻ കഴിയുമെന്ന് നിയന്ത്രിക്കുക. സ്ഥാപന മേധാവികളെ സംബന്ധിച്ച്, "ഫയർവാൾ പാച്ച് ചെയ്തതാണോ?" എന്നതല്ല ഇനി ചോദ്യം, മറിച്ച് "മറ്റാരും ഈ കീകൾ കൈവശം വെച്ചിട്ടില്ലെന്ന് തെളിയിക്കാൻ നമുക്ക് സാധിക്കുമോ?" എന്നതാണ്.

നേട്ടങ്ങൾ

  • അഡ്വൈസറി പിന്തുടരുന്നത് പാച്ചിംഗ് കൊണ്ട് മാത്രം ഒഴിവാക്കാൻ കഴിയാത്ത ആക്രമണകാരികളുടെ പിടിവള്ളികളെ (footholds) നീക്കം ചെയ്യുന്നു.
  • MFA-യും നിയന്ത്രിത മാനേജ്‌മെന്റ് ആക്‌സസും ഏറ്റവും സാധാരണയായ പ്രവേശന മാർഗ്ഗമായ പുനരുപയോഗിച്ച പാസ്‌വേഡുകളെ തടയുന്നു.
  • കോൺഫിഗറേഷനും API കീ പരിശോധനകളും ഒളിഞ്ഞിരിക്കുന്ന ബാക്ക് ഡോറുകളെ നേരത്തെ തന്നെ കണ്ടെത്തുന്നു.
  • പ്രസിദ്ധീകരിച്ച സമയപരിധി വെച്ച് ലോഗുകളിൽ തിരയുന്നത് നിങ്ങൾ അറിയാതെ പോയ മുൻകാല നുഴഞ്ഞുകയറ്റങ്ങളെ വെളിപ്പെടുത്തും.
  • സംഭവങ്ങൾ റിപ്പോർട്ട് ചെയ്യുന്നത് ഈ ഓപ്പറേഷനെ ട്രാക്ക് ചെയ്യാനും തടസ്സപ്പെടുത്താനും ഏജൻസികളെ സഹായിക്കുന്നു.

പോരായ്മകൾ

  • ശരിയായ ഒരു അന്വേഷണത്തിന് സമയവും വിദഗ്ദ്ധരായ ആളുകളും ആവശ്യമാണ്, ചെറിയ ടീമുകൾക്ക് ഇത് ഉണ്ടായേക്കില്ല.
  • ഇന്റർനെറ്റുമായി ബന്ധിപ്പിച്ചിട്ടുള്ള അഡ്മിനിസ്ട്രേഷൻ ഒഴിവാക്കുന്നത് റിമോട്ട് മാനേജ്‌മെന്റിന്റെ സൗകര്യം കുറച്ചേക്കാം.
  • ലെഗസി ഹാഷ് കോംപാറ്റിബിലിറ്റി നീക്കം ചെയ്യുന്നത് ഉപകരണം പിന്നീട് പഴയ ഫേംവെയറിലേക്ക് മാറ്റുകയാണെങ്കിൽ പ്രശ്നങ്ങൾ ഉണ്ടാക്കാം.
  • ഇൻഡിക്കേറ്റർ ലിസ്റ്റുകൾ വേഗത്തിൽ കാലഹരണപ്പെടുന്നു, കൂടാതെ IP വിലാസങ്ങൾ പുനർവിതരണം ചെയ്യപ്പെടാനും സാധ്യതയുണ്ട്, അതിനാൽ അവ ശ്രദ്ധയോടെ കൈകാര്യം ചെയ്യേണ്ടതുണ്ട്.
  • എല്ലാ സെഷനുകളും അവസാനിപ്പിക്കുന്നതും പാസ്‌വേഡുകൾ റീസെറ്റ് ചെയ്യുന്നതും ആ സമയത്ത് ഉപയോക്താക്കൾക്ക് തടസ്സം സൃഷ്ടിക്കുന്നു.

മുന്നറിയിപ്പ്

ഈ ലേഖനം വിദ്യാഭ്യാസപരമായ ആവശ്യങ്ങൾക്കുള്ളതാണ്, ഒപ്പം ഒരു പബ്ലിക് അഡ്വൈസറിയെ ലളിതമായ ഭാഷയിൽ സംഗ്രഹിക്കുന്നതുമാണ്. നടപടികൾ സ്വീകരിക്കുന്നതിന് മുമ്പ് പൂർണ്ണമായി വായിക്കേണ്ട ഔദ്യോഗിക FBI, Secret Service അഡ്വൈസറിക്കോ Fortinet-ന്റെ സ്വന്തം മാർഗ്ഗനിർദ്ദേശങ്ങൾക്കോ പകരമല്ല ഇത്. ഇവിടെ പരാമർശിച്ചിരിക്കുന്ന ഏതൊരു പേരും സെറ്റിംഗ്സും ഉദാഹരണങ്ങളും നിങ്ങളുടെ സ്വന്തം സിസ്റ്റവുമായും നിലവിലെ വെണ്ടർ ഡോക്യുമെന്റേഷനുമായും ഒത്തുനോക്കേണ്ടതാണ്. സുരക്ഷാ ലംഘനം ഉണ്ടായതായി സംശയിക്കുന്നുവെങ്കിൽ, യോഗ്യതയുള്ള ഇൻസിഡന്റ് റെസ്‌പോണ്ടർമാരെ ഉൾപ്പെടുത്തുകയും നിങ്ങളുടെ സ്ഥാപനത്തിന്റെ നടപടിക്രമങ്ങൾ പാലിക്കുകയും ചെയ്യുക.

പതിവായി ചോദിക്കുന്ന ചോദ്യങ്ങൾ

  • എന്താണ് FortiBleed? — ഒരു പുതിയ സോഫ്റ്റ്‌വെയർ തകരാറിന് പകരമായി ചോർന്നുപോയതും, വീണ്ടും ഉപയോഗിച്ചതും, ക്രാക്ക് ചെയ്തതുമായ പാസ്‌വേഡുകൾ ഉപയോഗിച്ച് ഇന്റർനെറ്റുമായി ബന്ധിപ്പിച്ചിട്ടുള്ള Fortinet FortiGate ഫയർവാളുകൾക്കും SSL VPN ഗേറ്റ്‌വേകൾക്കും എതിരെ നടക്കുന്ന ഒരു ക്രെഡൻഷ്യൽ അധിഷ്ഠിത ക്യാമ്പയിനാണിത്.
  • FortiBleed ഒരു പുതിയ Fortinet വൾനറബിലിറ്റി (vulnerability) ആണോ? — അല്ല. ദുർബലമായ പാസ്‌വേഡുകളുള്ളതും MFA ഇല്ലാത്തതുമായ ഉപകരണങ്ങൾക്കെതിരെ വീണ്ടും ഉപയോഗിച്ച ക്രെഡൻഷ്യലുകളും ബ്രൂട്ട്-ഫോഴ്സ് ശ്രമങ്ങളുമാണ് ഈ പ്രവർത്തനത്തിന് പിന്നിലെന്ന് Fortinet പറയുന്നു.
  • 2026 ഒക്ടോബർ 6-ലെ അഡ്വൈസറി കൂട്ടിച്ചേർത്തത് എന്താണ്? — ആക്രമണകാരികൾ സ്വന്തമായി അഡ്മിൻ അക്കൗണ്ടുകൾ നിർമ്മിക്കുകയും യഥാർത്ഥ അക്കൗണ്ടുകൾ ഇല്ലാതാക്കുകയോ മാറ്റുകയോ ചെയ്തുകൊണ്ട് യഥാർത്ഥ അഡ്മിനിസ്ട്രേറ്റർമാരെ ഉപകരണങ്ങളിൽ നിന്ന് പുറത്താക്കുകയും (lock out) ചെയ്യുന്നുവെന്ന് ഇത് മുന്നറിയിപ്പ് നൽകുന്നു.
  • FortiOS അപ്‌ഡേറ്റ് ചെയ്യുന്നത് ആക്രമണം തടയുമോ? — അപ്‌ഡേറ്റ് ചെയ്യുന്നത് സഹായിക്കുമെങ്കിലും, മോഷ്ടിക്കപ്പെട്ട പാസ്‌വേഡ് റദ്ദാക്കാനോ, ആക്രമണകാരി നിർമ്മിച്ച അക്കൗണ്ട് നീക്കം ചെയ്യാനോ, അപരിചിതമായ API കീ അസാധുവാക്കാനോ അതിന് കഴിയില്ല; അതിനാൽ ഇവ പ്രത്യേകമായി പരിശോധിക്കേണ്ടതുണ്ട്.
  • എന്താണ് PBKDF2, ഇവിടെ ഇതിന്റെ പ്രസക്തി എന്താണ്? — പാസ്‌വേഡുകൾ കൂടുതൽ ശക്തമായി സംഭരിക്കാൻ സഹായിക്കുന്ന ഒരു രീതിയാണിത്, ഇത് ക്രാക്കിംഗ് വേഗത കുറയ്ക്കുന്നു; അപ്‌ഗ്രേഡിന് ശേഷവും, പാസ്‌വേഡുകൾ മാറ്റുകയോ ലെഗസി ഹാഷുകൾ നീക്കം ചെയ്യുകയോ ചെയ്യുന്നതുവരെ പഴയ അഡ്മിൻ ഹാഷുകൾ നിലനിൽക്കാൻ സാധ്യതയുണ്ട്.
  • 86,644 എന്നാൽ 86,644 കമ്പനികളുടെ സുരക്ഷ ലംഘിക്കപ്പെട്ടു എന്നാണോ? — അല്ല. ഗവേഷകർ കണ്ടെത്തിയ പ്രവർത്തനക്ഷമമായ ഡിവൈസ് ക്രെഡൻഷ്യലുകളെയാണ് ഇത് സൂചിപ്പിക്കുന്നത്, ഇത് കമ്പനി നെറ്റ്‌വർക്കുകളിലേക്ക് കടന്നുകയറിയതായി സ്ഥിരീകരിച്ച സംഭവങ്ങളിൽ നിന്ന് വ്യത്യസ്തമാണ്.
  • ഏതൊക്കെ റാൻസംവെയർ ഗ്രൂപ്പുകളാണ് FortiBleed-മായി ബന്ധപ്പെട്ടിരിക്കുന്നത്? — ഈ ക്യാമ്പയിൻ വഴിയുള്ള ആക്‌സസ് INC/Lynx, Payload റാൻസംവെയർ എന്നിവയുടെ അഫിലിയേറ്റുകളിലേക്ക് എത്തിയതായി ഏജൻസികൾ പറയുന്നു.
  • ഇരകൾ ഒരു FortiBleed സംഭവം എവിടെയാണ് റിപ്പോർട്ട് ചെയ്യേണ്ടത്? — യു.എസിൽ, FBI-യുടെ Internet Crime Complaint Center വഴിയോ പ്രാദേശിക FBI അല്ലെങ്കിൽ Secret Service ഫീൽഡ് ഓഫീസ് വഴിയോ.

ടാഗുകൾ

#FortiBleed #Fortinet #FortiGate #CyberSecurity #IncidentResponse #Ransomware #CredentialStuffing #MFA #NetworkSecurity #FBI

Free field guide

Docker Security Checklist

Lock down your containers from build to runtime — 29 practical controls covering images, runtime flags, secrets, and the daemon. Enter your email — you'll get the PDF instantly, plus new posts on Docker, Linux & security.