КИБЕРБЕЗОПАСНОСТЬ

CISA предупредило о FortiBleed: утекли данные почти 74 тысяч Fortinet

Почти 74 тысячи учетных данных Fortinet оказались в утечке FortiBleed. CISA советует срочно сбросить пароли, завершить сессии и закрыть доступ извне.

✍️ Редакция iTech News | 20.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔒

Утечка FortiBleed затронула почти 74 тысячи устройств Fortinet: в открытом доступе оказались логины, e-mail и пароли от firewall и VPN-шлюзов. Для компаний, которые держат FortiGate на периметре и до сих пор позволяют управлять им через интернет, это не очередная новость из мира threat intelligence, а вполне приземленный сценарий компрометации с понятным списком срочных действий.

Агентство CISA выпустило предупреждение после того, как злоумышленники начали использовать скомпрометированные учетные данные против доступных из интернета устройств Fortinet в государственных и частных организациях по всему миру, по данным BleepingComputer. Речь идет о массиве, который связывают с FortiBleed: в нем фигурируют учетные данные примерно для 74 тысяч устройств, включая межсетевые экраны и SSL VPN-шлюзы.

CISA рекомендует владельцам таких систем не ограничиваться формальным «сменить пароль». В списке мер: завершить все SSL VPN- и административные сессии, сбросить пароли администраторов и пользователей VPN, включить устойчивую к фишингу многофакторную аутентификацию, проверить журналы на предмет несанкционированного доступа и бокового перемещения по сети. Отдельно агентство советует хранить администраторские учетные данные с использованием PBKDF2 и убрать интерфейсы управления firewall из публичного интернета. Плюс базовая, но почему-то вечно актуальная гигиена: удалить неавторизованные учетные записи и сократить поверхность атаки там, где это вообще возможно.

Масштаб истории добавляет ей неприятной конкретики. Исследователь Volodymyr «Bob» Diachenko обнаружил сервер с тем, что выглядело как валидные VPN-учетные данные Fortinet. В выборке было 73 932 URL firewall-устройств по всему миру, а вместе с ними usernames, адреса электронной почты и пароли в открытом виде. Более того, в наборе были и метаданные об организациях: отрасль, выручка и численность сотрудников. По словам Diachenko, такая информация выглядит не как случайный мусор, а как подготовка к более точному выбору целей и приоритезации атак.

Компания Hudson Rock, которая тоже изучила массив, оценила его как одну из крупнейших известных коллекций скомпрометированных учетных данных Fortinet. В базе фигурируют 21 632 уникальных домена из 194 стран. Среди организаций, чьи данные представлены в наборе, названы Samsung, Mercedes-Benz, Foxconn, Chevron, Comcast, AT&T и Toyota, а также государственные структуры и операторы критической инфраструктуры в телекоме, здравоохранении, финансовом секторе и промышленности. Больше всего затронутых устройств, по данным исследователей, пришлось на Индию, США, Тайвань, Мексику, Турцию, Таиланд, Колумбию, Малайзию, Чили и ОАЭ.

Откуда взялись данные и почему это тревожно

Главная неприятность в этой истории даже не в количестве записей, а в том, что источник данных до сих пор не установлен. Diachenko связывает операцию с русскоязычной группой и утверждает, что злоумышленники провели около 1,16 миллиарда попыток с учетными данными против более чем 320 тысяч целей FortiGate, чтобы перехватывать хэши аутентификации SSL VPN. Но на каком именно этапе и каким способом были получены конфигурации и сами креды, пока неясно.

Эту неопределенность подтвердил и специалист по кибербезопасности Kevin Beaumont, который независимо проверил часть данных и пришел к выводу, что они подлинные. По его оценке, речь идет примерно о 75 тысячах устройств, и почти все они все еще находятся онлайн. При этом сам набор, как он считает, выглядит свежим, а происхождение данных может быть связано как с уже известными уязвимостями Fortinet, так и с новым, еще не раскрытым вектором атаки. Возможен и третий, более скучный, но не менее болезненный вариант: компрометация конфигураций где-то в цепочке хранения и администрирования.

Для ИБ-команд здесь плохая новость простая: даже если у вас нет подтверждения эксплуатации конкретной CVE, это не означает, что инцидента нет. Когда в открытый доступ попадают рабочие пароли и адреса устройств, атакующему уже не обязательно быть виртуозом эксплойтов. Иногда достаточно найти живой VPN-шлюз, попробовать учетку, а дальше двигаться по сети с вполне легитимной сессией. Именно поэтому CISA в своем уведомлении делает упор не только на патчи, но и на завершение действующих сессий, анализ логов и исключение публичного доступа к административным интерфейсам.

Контекст у Fortinet, мягко говоря, небезоблачный и без FortiBleed. Как отмечает BleepingComputer, на этой неделе компания Defused сообщила, что несколько критических уязвимостей в FortiSandbox уже используются в атаках. А всего CISA отслеживает 26 уязвимостей Fortinet, которые в последние годы эксплуатировались в реальных инцидентах; 13 из них применялись в атаках с вымогателями. Это уже не серия разрозненных эпизодов, а устойчивый паттерн: устройства на периметре остаются слишком вкусной целью, особенно когда они доступны из интернета, давно не пересматривались и живут на настройках «лишь бы не трогать, работает же».

Что это значит для бизнеса и ИТ-команд

Для русскоязычной ИТ-аудитории вывод здесь предельно практический. Если Fortinet используется в офисах, филиалах, дата-центре или у подрядчиков, проверять нужно не только основную площадку, но и весь хвост инфраструктуры, который обычно вспоминают в последнюю очередь: резервные VPN, старые административные учетки, временные доступы интеграторов, локальные админы, забытые тестовые коробки. Утечка FortiBleed бьет именно по этой зоне комфорта, где защиту часто подменяют надеждой, что «никому не интересно».

Технически список приоритетов выглядит так: немедленный сброс VPN- и админских паролей, отзыв всех активных сессий, включение phishing-resistant MFA, ревизия учеток, вынос management-интерфейсов из публичного сегмента и просмотр логов на предмет входов с нетипичных адресов, смены конфигурации и признаков lateral movement. Если в компании есть SOC или подрядчик по мониторингу, это хороший момент не просто передать тикет, а потребовать ретроспективную проверку по индикаторам доступа к FortiGate. Потому что история с «мы сменили пароль, значит все чисто» обычно заканчивается неприятным разбором через пару недель.

Отдельный сигнал для CIO, CISO и техдиректоров: периметр снова напоминает, что он не стал менее опасным только потому, что разговоры на рынке ушли в сторону AI и внутренней разработки платформ. Fortinet остается массовым инфраструктурным стеком, а значит любой крупный слив по этой экосистеме автоматически превращается в проблему не только для ИБ, но и для бизнеса, который рискует получить простой, утечку данных или дорогое восстановление после вторжения. Вопрос теперь не в том, появятся ли новые попытки использовать массив FortiBleed, а в том, сколько компаний успеют убрать свои Fortinet-узлы из категории «удобная цель» раньше, чем это сделают атакующие.

Поделиться: Telegram X LinkedIn