متحمس دائماً للمشاريع الجديدة والتعاون مع الأفكار المبتكرة.
+968 97716144
contact@aljulanda.info
https://aljulanda.info
سلطنة عمان - نزوى
حملة نشطة تكشف بيانات اعتماد المسؤولين على جدران حماية FortiGate المتصلة بالإنترنت حول العالم. إليك ما حدث والدروس العملية المستقلة عن المورّد لكل من يدير أجهزة الحافة في عُمان والخليج.
إذا كنت تشغّل جهاز FortiGate على حافة شبكتك، فتوقف بعد دقيقة واذهب لفحص حسابات المسؤولين لديك. حملة نشطة تُسمى FortiBleed، مرتبطة بثغرة تجاوز مصادقة تحمل الرقم CVE-2026-24858، كانت تجمع بهدوء بيانات اعتماد المسؤولين الموثّقة من جدران الحماية المتصلة بالإنترنت في 194 دولة. هذه ليست ثغرة نظرية تنتظر شيفرة إثبات المفهوم؛ المهاجمون كانوا بالفعل داخل الأجهزة ينشئون حسابات مسؤول محلية قبل أن يسمع معظم الناس بالاسم.
أدير أجهزة الحافة لعدة مواقع، وهذه الحادثة دفعتني لإعادة تدقيق كل جهاز حافة أتعامل معه. فيما يلي ما حدث، ولماذا يتجاوز الأمر Fortinet وحدها، والخطوات الملموسة الواجب اتخاذها اليوم.
ثغرة CVE-2026-24858 هي تجاوز للمصادقة بدرجة خطورة CVSS تبلغ 9.4، مرتبطة بالدخول الموحّد (SSO) في FortiOS. وهي لا تؤثر على FortiGate فحسب — بل تشمل أيضاً FortiManager وFortiAnalyzer، وهذا مهم لأن هذه هي الأجهزة التي تدير بها كل شيء آخر مركزياً.
الجزء المقلق هو التسلسل الزمني. في 20 يناير 2026 أبلغ العملاء عن مهاجمين ينشئون حسابات مسؤول محلية جديدة رغم تشغيلهم أحدث إصدار من FortiOS آنذاك. بعبارة أخرى، كون النظام محدّثاً بالكامل حينها لم يكن كافياً — كانت ثغرة يوم صفر. جرى إيقاف حسابين خبيثين على FortiCloud استُخدما في الهجوم في 22 يناير 2026، ثم بدأت Fortinet في إصدار التصحيحات.
حملة FortiBleed الأوسع كشفت بيانات اعتماد مسؤولين موثّقة لجدران حماية FortiGate المتصلة بالإنترنت في 194 دولة. ومن الثغرات ذات الصلة المستغلة في المجموعة نفسها CVE-2025-59718 وCVE-2025-59719. وبشكل منفصل، رصدت استخبارات التهديدات في Amazon حملة موازية بين 11 يناير و18 فبراير 2026 استخدمت أدوات مدعومة بالذكاء لتعداد منافذ الإدارة المكشوفة ومحاولة الوصول عبر بيانات الاعتماد.
حظي الأمر باهتمام رسمي سريع. أضافت CISA الثغرة CVE-2026-24858 إلى كتالوج الثغرات المستغلة المعروفة (KEV) في 27 يناير 2026، مع موعد نهائي للمعالجة الفيدرالية في 30 يناير 2026. حين تمنحك CISA ثلاثة أيام فقط، فهذا يقول كل شيء عن مدى نشاط الاستغلال.
صححت Fortinet الثغرة في FortiOS v7.6.6. والفروع المصححة الموصى بها هي:
إذا لم تستطع التصحيح فوراً، فالحل المؤقت واضح: عطّل FortiCloud SSO على أي جهاز مفعّل عليه. هذا يغلق الباب المحدد المستخدَم بينما تجدول الترقية.
هنا الجزء الذي أريد أن يستوعبه كل مختص شبكات في الخليج. الخلل المحدد يخص Fortinet، لكن المشكلة الجذرية عالمية: نضع ثقة كبيرة وبيانات اعتماد كثيرة على الحافة، ونكشف مستوى الإدارة للإنترنت.
لوحة إدارة جدار حماية يمكن الوصول إليها من أي عنوان IP هي دعوة دائمة. لا يهم إن كان الجهاز من Fortinet أو MikroTik أو Cisco أو pfSense أو SonicWall. من الأخطاء التي أراها باستمرار في الشبكات التي أُستدعى لإصلاحها واجهة إدارة — HTTPS للإدارة أو SSH أو بوابة VPN — تستمع على منفذ WAN وليس أمامها سوى كلمة مرور. حين تظهر ثغرة تجاوز كهذه تتوقف كلمة المرور عن الأهمية كلياً، ويدخل المهاجم وينشئ حساب مسؤول خاصاً به.
حملة الفحص المدعومة بالذكاء تزيد الأمر سوءاً. تُعدّ منافذ الإدارة المكشوفة على نطاق واسع وبشكل آلي. إن كان جهازك قابلاً للاكتشاف، فافترض أنه فُحص بالفعل.
إذا كنت تمتلك أجهزة FortiGate أو FortiManager أو FortiAnalyzer، نفّذ ما يلي بالترتيب:
أياً كانت العلامة التجارية على حافتك، تنطبق هذه المبادئ. هكذا أُحصّن الشبكات متعددة الفروع كي لا تتحول ثغرة مورّد واحد إلى اختراق يطال الشركة كلها.
يجب ألا تستجيب واجهة الإدارة للإنترنت المفتوح أبداً. في FortiGate استخدم سياسات local-in لقصر وصول الإدارة على نطاقات IP داخلية موثوقة. في المنصات الأخرى للميزة اسم مختلف لكن المبدأ نفسه: وصول إداري من عناوين مصدر محددة فقط، ويُفضّل عبر VPN مخصص أو خارج النطاق.
كلمات المرور وحدها انتهى دورها على الحافة. افرض MFA مقاوماً للتصيّد / FIDO2 على كل تسجيل دخول إداري. مع ملاحظة صريحة: ثغرة تجاوز المصادقة كهذه قد تتخطى MFA على مستوى البروتوكول — لكن MFA يظل يوقف الهجمات الأكثر شيوعاً القائمة على إعادة استخدام كلمات المرور وسرقتها، لذا يبقى إلزامياً.
اجعل تدوير بيانات الاعتماد جزءاً من روتينك، وضمّن دائماً حسابات خدمة AD/LDAP التي تربط بها أجهزة الحافة. في أحد المشاريع التي عملت عليها كانت كلمة مرور جدار الحماية قوية، لكن حساب ربط LDAP لم يُغيَّر منذ سنوات — وكان ذلك الحساب هو الجائزة الحقيقية.
أرسل سجلات جدار الحماية وVPN ووحدات التحكم بالنطاق إلى مكان تقرأه فعلاً. تسجيلات الدخول الإدارية خارج الساعات وحسابات المسؤول المفاجئة هي أبكر إشارة ستحصل عليها.
ستختفي FortiBleed من العناوين، لكن الدرس لن يختفي. جدار حمايتك قوي بقدر أضعف واجهة إدارة مكشوفة فيه. عامل الحافة كأرض معادية، واحتفظ بمستوى الإدارة خاصاً، ودوّر بيانات الاعتماد التي قد يسلّمها الاختراق. افعل ذلك وتصبح ثغرة المورّد التالية مهمة صيانة مجدولة بدلاً من حالة طوارئ.
مصدر الصورة: DaveHabben — BY
لن يتم نشر عنوان بريدك الإلكتروني. الحقول المطلوبة مشار إليها بـ *
Cookie preferences