סערת סייבר כפולה: דלף FortiBleed מסכן 851 ארגונים בישראל וחולשה קריטית ב-Splunk

סוכנות הסייבר האמריקאית (CISA) פרסמה בימים האחרונים שתי התרעות דחופות על חולשות אבטחה שכבר מנוצלות בפועל על ידי תוקפים. במוקד הרעש: דלף ענק בשם FortiBleed החושף פרטי גישה לעשרות אלפי מכשירי Fortinet ברחבי העולם, לצד חולשה קריטית במערכות Splunk Enterprise הדורשת טיפול מיידי.

דלף FortiBleed: מיליארד ניסיונות פריצה וסכנה מוחשית

החוקרים חשפו מאגר עצום הכולל פרטי הזדהות בטקסט גלוי (שמות משתמש, כתובות דוא"ל וסיסמאות) עבור שירותי ה-VPN וממשקי הניהול של חומות האש מבית FortiGate. הנתונים נשאבו ישירות מקובצי התצורה (Config Exports) של המכשירים, עובדה המעידה על כך שלתוקפים הייתה גישה ממשית ועמוקה למערכות הפנימיות.

  • מעל 73,000 כתובות IP נחשפו ב-194 מדינות, מתוכן 851 ממשקים של ארגונים בישראל.
  • המאגר שדלף מכסה כ-50% מכלל חומות האש מתוצרת Fortinet שחשופים כיום לאינטרנט.
  • מאחורי המתקפה עומדת קבוצת תקיפה דוברת רוסית, שהשאירה בטעות ספרייה פתוחה החושפת כ-1.16 מיליארד ניסיונות התחברות (Credential Stuffing) נגד מטרות FortiGate.
  • בין החברות שנחשפו במאגר נמצאות ענקיות כמו Samsung, AT&T, Chevron ו-Foxconn, לצד סוכנויות ממשלתיות, תשתיות קריטיות וקבלני ביטחון.

חולשה קריטית ב-Splunk Enterprise

במקביל לדלף בפורטינט, CISA הוסיפה לקטלוג החולשות המנוצלות (KEV) את פגיעות CVE-2026-20253. החולשה קיבלה ציון חומרה קריטי של 9.8, עם דרישה לתיקון מיידי עד ה-21 ביוני.

  • מדובר באימות לקוי בשירות ה-PostgreSQL Sidecar, המאפשר לתוקף ללא הרשאות (Unauthenticated) ליצור או למחוק קבצים מרחוק.
  • הגרסאות הפגיעות הן Splunk Enterprise מסדרה 10.2 (לפני 10.2.4) וסדרה 10.0 (לפני 10.0.7).
  • צוות האבטחה של Splunk אישר כי קיים ניצול פעיל של החולשה. ארגונים שאינם יכולים לעדכן גרסה באופן מיידי נדרשים להשבית לחלוטין את שירות ה-Sidecar.

צעדי מנע מיידיים (לפי הנחיות CISA)

  • יש לנתק באופן מיידי את כל ה-Sessions הפעילים של ממשקי הניהול ושל ה-SSL VPN.
  • חובה לאפס את כל סיסמאות הניהול וה-VPN במכשירים, ולוודא שכל מנהל רשת מתחבר מחדש כדי להפעיל הצפנת גיבוב מעודכנת.
  • חברת Hudson Rock שחררה כלי חינמי לבדיקת חשיפת הדומיין הארגוני בכתובת hudsonrock.com/fortinet.
  • אם זוהתה התחברות לא צפויה למשתמש ניהול, יש להניח שהמכשיר נפרץ ולשקול את החלפתו.

בואו נדבר

הצעד הראשון שלכם להתחבר לשירותי מחשוב לעובדים

הערך המוסף של ERG: הגנה היקפית, מנוהלת ובלתי מתפשרת

שמירה על פרטי הגישה לפיירוול היא אכן קריטית לאור ההדלפות האחרונות, אך בעולם שבו איומי הסייבר מתפתחים בקצב מסחרר, אי אפשר להסתמך על סיסמאות בלבד. כדי להבטיח שהארגון שלכם חסין באמת, חברת ERG מיישמת מתודולוגיית עבודה מחמירה ותצורה (Best Practices) קפדנית לכל חומות האש שאנו מנהלים:

  • חסימת כניסות ללא אימות כפול: אנו לא מאפשרים גישה לממשק הניהול של הפיירוול ללא מנגנון אימות דו-שלבי מלא הדורש שם משתמש, סיסמה חזקה ומזהה טוקן דינמי.
  • סגירת משטח התקיפה: ERG חוסמת את האפשרות לגשת לממשק הניהול של הפיירוול מהאינטרנט הפתוח. הגישה מתאפשרת אך ורק מכתובות IP קבועות מראש או מתוך הרשת הפנימית המאובטחת.
  • הגנה הרמטית על ה-VPN: אנו מוודאים שכל עובד או משתמש המתחבר מרחוק מחויב להזדהות באמצעות אימות כפול (MFA) – ללא פשרות וללא חריגים.
  • ניטור מתמיד ועמידה בתקנים: הצוות שלנו מבטיח שחומות האש ירוצו תמיד על הגרסה המעודכנת והבטוחה ביותר. בנוסף, אנו מגדירים שמירת לוגים רציפה בשירות ענן חיצוני לתקופה של שנה לפחות, מה שמאפשר תחקור זיהוי אנומליות ועמידה בדרישות הרגולציה.
  • הגדרות סינון עומק (Deep Packet Inspection): חומת אש אינה רק "דלת"; היא צריכה להיות סלקטור חכם. אנו מקנפגים עבורכם הגנות IPsec מתקדמות, הפעלת סינון תכנים (Web Filtering), חסימת אפליקציות לא מורשות, וסינון קבצים מדויק המותאם פרטנית לקבוצות המשתמשים השונות בארגון.

אל תשאירו את הדלת של הארגון פתוחה לרווחה. ציוד תקשורת שלא מוגדר נכון הוא פצצה מתקתקת. צרו קשר עוד היום עם המומחים של ERG, ויחד נבנה מעטפת תקשורת מאובטחת שתוודא שהמידע והתשתיות שלכם נמצאים תמיד בידיים הנכונות.

הכתבה הועילה לכם? שתפו...

דילוג לתוכן