FortiBleed لیک نے 73,000 سے زائد ڈیوائسز کے لیے Fortinet اور FortiGate VPN اسناد بے نقاب کر دیں

FortiBleed لیک نے دسوں ہزاروں VPN اسناد منظرِ عام پر لا دیں
ایک حال ہی میں دریافت شدہ ڈیٹا لیک جسے 'FortiBleed' کہا گیا ہے نے بظاہر ایک بڑی مقدار میں Fortinet اور FortiGate VPN اسناد کو بے نقاب کر دیا ہے جو دنیا بھر کے اداروں میں موجود 73,932 فائر وال URLs سے منسلک ہیں۔
سیکیورٹی ریسرچر Bob Diachenko نے کہا کہ اُنہوں نے سب سے پہلے ایک سرور پایا جس میں بظاہر درست Fortinet VPN اسناد موجود تھیں، جن میں یوزر نیم، ای میل ایڈریسز اور plaintext پاس ورڈز شامل تھے۔ اُنہوں نے جو اسکرین شاٹس اور تفصیلات شیئر کیں اُن میں Chevron، Samsung، Foxconn، Comcast، AT&T، Mercedes-Benz، Toyota، Sinopec اور State Grid سمیت کئی کمپنیوں سے منسلک انٹریز دکھائی دیتی ہیں۔
“Massive Fortinet/FortiGate bruteforce/active exploitation campaign uncovered in action,” Diazchenko نے LinkedIn پر لکھا۔
اُن کے بقول ایک ہی فائل میں 21,634 ڈومین نام تھے، جو مختلف نوعیت کے اداروں پر مشتمل تھے اور اس میں Fortinet خود بھی شامل تھا۔ بے نقاب کیے گئے ریکارڈز میں ہر ہدف کی صنعت، آمدنی اور ملازمین کی تعداد لکھے ہوئے تبصرے بھی شامل تھے، جو ظاہر کرتا ہے کہ ڈیٹا کو حملے کی منصوبہ بندی کے لیے منظم کیا گیا تھا۔
Diachenko نے بعد میں کہا کہ یہ آپریشن بظاہر ایک روسی زبان بولنے والے متعدد آپریٹرز پر مشتمل تھریٹ گروپ کی جانب سے چلایا گیا تھا جس نے FortiGate SSL VPN ڈیوائسز کے لیے اسناد حاصل کیں۔ اُن کے بیان کے مطابق، حملہ آوروں نے 320,777 FortiGate ہدفوں کے خلاف تقریباً 1.16 بلین اسناد کے اٹسیمپٹس کیے، اور ساتھ ہی 163,650 Microsoft SQL Server سسٹمز کے خلاف مزید 2.1 بلین کوششیں بھی کیں۔
اُنہوں نے یہ بھی کہا کہ گروپ نے SSL VPN آتھنٹیکیشن ہیشز کو انٹرسیپٹ کیا، انہیں Hashtopolis کے ذریعے منظم 45-GPU کلسٹر کے ذریعے کرَیک کیا، اور بازیاب شدہ اسناد کا استعمال کرتے ہوئے داخلی Active Directory ماحول میں lateral حرکت کی۔
Diachenko نے BleepingComputer کو بتایا کہ انہوں نے اسی سرور پر اضافی فائلیں بھی پائیں، جن میں آرٹیفیکٹس، کنکشن سٹرنگز، ٹولنگ، اسکرپٹس اور لاگز شامل تھے جن کی مدد سے اس سرگرمی کی دوبارہ تعمیر ممکن ہوئی۔
اپنی تحقیق کے مطابق، جاپان، تائیوان، ویتنام، عراق اور ترکی کے متعدد ادارے مکمل طور پر متاثر ہوئے، جن میں ایک ترکی کا NATO دفاعی ٹھیکیدار بھی شامل تھا جس سے مبینہ طور پر خفیہ دستاویزات چرا لی گئیں۔
بعد ازاں تھریٹ انٹیلی جنس کمپنی Hudson Rock نے Diachenko سے ڈیٹاسیٹ موصول ہونے کے بعد اپنی تحلیل شائع کی۔ اُس نے اس مجموعے کو Fortinet سے متعلق متاثرہ اسناد کے سب سے بڑے معلوم ذخائر میں سے ایک قرار دیا، بتایا کہ اس میں دنیا کے 194 ممالک میں 73,932 منفرد فائر وال URLs شامل ہیں اور یہ 21,632 منفرد ڈومینز کو متاثر کرتی ہے۔
Fortinet نے ایک بیان میں کہا کہ وہ رپورٹس سے آگاہ ہے اور یہ مسئلہ کسی Fortinet پراڈکٹ کی کمزوری سے پیدا نہیں ہوا۔
ماخذ:
مزید ٹیک خبریں پڑھیں Doppler VPN Blog پر۔