
FortiBleed bị liên kết với hoạt động ransomware INC và Lynx
"SOCRadar linked the FortiBleed credential-theft campaign to INC and Lynx ransomware operations, showing that stolen FortiGate credentials were used for follow-on intrusions and ransomware deployment. The campaign targeted exposed FortiGate portals at scale, harvested credentials via custom sniffers, and also involved exploitation of Fortinet FortiClient EMS CVE-2026-35616 to deploy EKZ Stealer; the article notes an additional suspected Nextcloud zero-day under active vendor coordination."
Rủi ro đánh cắp thông tin xác thực và xâm nhập theo chuỗi ở quy mô lớn; có liên quan đến ransomware và khai thác CVE-2026-35616.
Có thể gây mã hóa hàng loạt endpoint, gián đoạn vận hành và phát sinh chi phí ứng phó sự cố; các ngành sản xuất, công nghệ và logistics có nguy cơ cao hơn.
SOCRadar cho biết chiến dịch FortiBleed đánh cắp thông tin xác thực đã được liên kết với các hoạt động ransomware INC và Lynx, cho thấy dữ liệu lấy cắp được dùng cho các đợt xâm nhập tiếp theo và triển khai mã độc tống tiền. Theo báo cáo, chiến dịch đã quét khoảng 11.250 cổng FortiGate tại hơn 150 quốc gia, ghi nhận truy cập cấp quản trị trên 409 mục tiêu và hoàn tất chuỗi tấn công trên 354 hệ thống.
Nhóm tấn công được cho là đã nhắm tới khoảng 430.000 tường lửa FortiGate và thu thập hơn 110 triệu thông tin xác thực bằng cách quét các thiết bị Fortinet lộ diện trên Internet, thử các tổ hợp đăng nhập phổ biến và triển khai bộ nghe gói tin tùy chỉnh để thu thập dữ liệu xác thực từ lưu lượng mạng. SOCRadar cũng cho biết một tác nhân liên quan đến hạ tầng này đã đăng nhập vào bảng điều khiển đàm phán của cả INC Ransom và Lynx.
Ngoài ra, Fortinet FortiClient EMS CVE-2026-35616 bị ghi nhận bị khai thác để triển khai EKZ Stealer. Một lỗ hổng zero-day nghi ngờ trong Nextcloud cũng đang được phối hợp xử lý với nhà cung cấp. Khuyến nghị: kiểm tra phơi lộ Internet, xoay vòng thông tin xác thực, vá hệ thống Fortinet, và giám sát đăng nhập bất thường cùng lưu lượng ra ngoài.