🔥 FortiBleed связали с группировками INC и Lynx С февраля 2026-го атакующие массово сканировали FortiGate и входили на устройства через дефолтные или утёкшие учётные данные. На скомпрометированные брандмауэры ставился Go-сниффер FortigateSniffer, который извлекал логины, пароли и хеши из проходящего трафика. Кампания затронула более 430 000 устройств по всему миру: собрано свыше 110 млн учётных записей, сниффер установлен примерно на 12 000 устройств. По данным xakep_ru, исследователи SOCRadar обнаружили открытый сервер самих операторов — и это вскрыло всю цепочку. На сервере лежали внутренние файлы, скрипты автоматизации, списки целей и доступ к системам общения с жертвами, где фигурировали INC Ransom и Lynx. В 409 случаях злоумышленники получили административный доступ, в 354 — развили атаку до контроллера домена и прав администратора домена. Как минимум 12 атак закончились шифрованием сотен систем. Операция, судя по документам, велась русскоязычной командой примерно из 20 человек и построена по модели брокера доступов: первичная компрометация передаётся вымогателям для финального удара. В инфраструктуре также хранился список из 29 000 IP-адресов и 37 доменов сред Citrix — явный признак активной разведки. Кроме того, у операторов обнаружена как минимум одна уязвимость нулевого дня в Nextcloud, данные уже переданы разработчикам. Когда один брокер системно вскрывает периметр и отдаёт готовый путь до доменного контроллера двум группам вымогателей, это уже не хаотичная атака, а отлаженный конвейер. Самое неприятное — возможная уязвимость нулевого дня в Nextcloud: значит, цель кампании не ограничится FortiGate и Citrix. Вопрос не в том, залатают ли очередной фаервол, а в том, сумеем ли мы разорвать этот путь до того, как учётка с периметра станет полным доменом. #FortiBleed #FortiGate #INC #Lynx #ransomware #брокердоступа