Более 30 791 устройства Fortinet уже фигурируют в базе с проверенными логинами и паролями, собранной в рамках действующей атаки против интернет-доступных межсетевых экранов и VPN-шлюзов. Для русскоязычных ИБ-команд и IT-руководителей это плохая, но полезная новость: проблема не в очередном «магическом» zero-day, а в куда более приземленной вещи — старых учетках, повторном использовании паролей и публично торчащем периметре.
О кампании сообщает Dark Reading со ссылкой на исследование SOCRadar, опубликованное 16 июня 2026 года. Первые признаки операции заметил консультант по безопасности Владимир Дьяченко, а затем исследователи SOCRadar нашли открытый сервер операторов атаки. Это дало им редкий для таких историй доступ не к догадкам, а к рабочей кухне злоумышленников: их инструментам, базе жертв, инфраструктуре автоматизации и хранилищу валидных учетных данных. Речь идет не о случайном списке «вдруг подойдет», а о логинах и паролях, которые атакующие сами проверили и подтвердили в автоматическом режиме.
Масштаб выглядит неприятно даже по меркам 2026 года. В базе оказались более 21 108 уникальных IP-адресов и 8 316 доменов, а география растянулась на 194 страны. Затронуты государственные структуры, телеком, здравоохранение, образование, финансовый сектор и критическая инфраструктура. Отдельно выделяется телеком: на него приходится свыше 5 600 скомпрометированных устройств. У госорганизаций SOCRadar насчитала 591 устройство в 111 доменах. Еще одна деталь, которую бизнесу вряд ли приятно читать: более 20% затронутых устройств принадлежат компаниям с годовой выручкой свыше $1 млрд. Индия и США, по данным исследователей, дают почти треть всех выявленных компрометаций.
Самое важное в этой истории — чего в ней, похоже, нет. SOCRadar отдельно подчеркивает, что не нашла признаков эксплуатации уязвимостей Fortinet как таковых. То есть перед нами не новая дыра в прошивке и не свежий zero-day, а чистая охота за учетными данными. Как пояснил Dark Reading глава инженерного направления Secure.com Васим Ахмед, эффектный ярлык FortiBleed звучит так, будто снова «что-то течет», но по сути речь идет о паролях, утекших ранее и не замененных после прошлых инцидентов. Исследователи добавляют, что на взломанных узлах часто использовались типовые администраторские аккаунты, встроенные системные учетные записи Fortinet или просто давно не ротированные пароли.
С технической стороны схема почти скучная — а значит, особенно опасная. Операция построена как самоподдерживающаяся автоматизированная цепочка: злоумышленники сканируют Интернет в поисках устройств Fortinet, затем запускают credential stuffing, password spraying и повторное использование ранее слитых логинов и паролей против публичных интерфейсов администрирования и VPN. Если вход успешен, устройство превращается в точку наблюдения: через него можно отслеживать проходящий трафик и собирать новые учетные данные. Дальше свежесобранные пароли возвращаются в ту же систему и помогают атаковать новые цели. Получается не разовая кампания, а конвейер, который питается сам собой.
Дополнительный слой тревоги — вероятная мотивация операторов. SOCRadar пишет, что технические следы указывают на русскоязычных злоумышленников, а выбор жертв заметно смещен в сторону организаций из стран НАТО. При этом исследователи не сводят все только к деньгам: среди найденных данных были учетные записи, похожие на доступ к VPN-узлу компании из оборонной отрасли. То есть история может лежать сразу в двух плоскостях: криминальная монетизация и кибершпионаж. Для корпоративной ИБ это, по сути, худший сценарий, потому что периметр могут пробовать использовать и как точку входа для шантажа, и как тихий канал для разведки.
Для разработчиков, админов и IT-директоров вывод здесь неприятно прямой. Если в компании стоят Fortinet firewall или VPN-решения, а интерфейсы доступны из Интернета, считать периметр «защищенным по умолчанию» уже нельзя. SOCRadar рекомендует немедленно сменить все административные и VPN-учетные данные, включить MFA на всех удаленных и привилегированных аккаунтах, проверить журналы аутентификации и VPN на предмет подозрительных входов, по возможности убрать административные панели из публичного доступа и обновить устройства до актуальных версий прошивки. Если признаки компрометации уже есть, разговор должен идти не о профилактике, а о полноценном incident response. Иначе компания рискует спорить не о том, был ли взлом, а о том, сколько времени злоумышленники уже жили внутри сети.
Эта кампания хорошо показывает, куда сместился центр тяжести в атаках на сетевой периметр. Не обязательно искать новую уязвимость, если у рынка по-прежнему отлично работают старые пароли, забытые сервисные аккаунты и публичные консоли управления. В этом смысле устройства Fortinet стали не исключением, а индикатором более широкой болезни: у компаний полно дорогих средств защиты, но дисциплина вокруг доступа к ним часто держится на честном слове. Подробности кейса приводит .