КИБЕРБЕЗОПАСНОСТЬ

ФБР: атаки FortiBleed лишают администраторов доступа к FortiGate

86 644 устройств могли быть скомпрометированы в кампании FortiBleed: злоумышленники блокируют администраторов FortiGate и готовят путь для вымогателей.

✍️ Редакция iTech News | 08.10.2026 | ⏱ 4 мин | Источник: BleepingComputer
👁

Атаки FortiBleed продолжаются: злоумышленники получают доступ к открытым в интернет шлюзам Fortinet FortiGate и SSL VPN, а затем меняют пароли или удаляют легитимные учётные записи администраторов. По данным ФБР, эта цепочка уже использовалась как начальная точка входа для партнёров программ-вымогателей — для российских IT-команд это повод проверить не только обновления FortiGate, но и то, кто прямо сейчас имеет доступ к VPN.

Об угрозе сообщает BleepingComputer. Атакующие используют ранее утёкшие пары логинов и паролей, а также данные из журналов инфостилеров, credential stuffing и password spraying. После входа они извлекают с устройства дополнительные данные аутентификации, похищают хеши паролей и пытаются подобрать их офлайн с помощью распределённого GPU-кластера на базе Hashcat и Hashtopolis.

Ключевая неприятность кампании в том, что компрометация не заканчивается успешным входом в VPN. В отдельных инцидентах злоумышленники создавали собственные администраторские аккаунты, удаляли существующие учётные записи или меняли им пароли. Организация теряет управление пограничным устройством именно в момент, когда нужно быстро ограничить доступ и расследовать атаку.

Дальше сценарий довольно предсказуем для специалистов по ИБ: закрепление в инфраструктуре, поиск соседних систем и попытка бокового перемещения. ФБР связывает цепочку с доступом, которым могут пользоваться аффилированные с вымогателями группы. Среди названных операций — INC/Lynx и Payload ransomware. Для бизнеса это означает, что FortiGate в этой истории — не обязательно конечная цель, а удобная дверь к более дорогим активам: доменной инфраструктуре, файловым хранилищам, резервным копиям и системам управления.

Утечка, которая продолжает работать

FortiBleed получила название после крупной утечки, обнаруженной в июне. Тогда в открытом доступе оказался сервер с именами пользователей и паролями в открытом виде, связанными с 73 932 URL-адресами межсетевых экранов в 194 странах. На тот момент было ясно, что речь идёт о масштабном сборе конфигурационных и учётных данных, но способ их первоначального получения оставался неясным.

В июле исследователи SOCRadar связали FortiBleed с операциями INC и Lynx, получив доступ к переговорным панелям обеих групп на сервере, использовавшемся в кампании. По последней оценке SOCRadar, затронуты 86 644 устройства. Разница с июньской цифрой важна: опубликованная база не выглядит разовой утечкой, которую можно списать на старые пароли. Похоже, операторы продолжают пополнять и использовать доступы, а часть жертв всё ещё не отозвала скомпрометированные данные.

Случайная экспозиция серверной части самих атакующих добавила деталей. На ней нашли инструменты и наборы данных для автоматического сканирования открытых FortiGate SSL VPN-порталов, проверки учётных данных и исключения honeypot-систем. Скрипты помогали идентифицировать организации и расставлять приоритеты по выручке и устройству сети. Также на сервере были рабочие VPN-конфигурации и списки целей — признаки того, что скомпрометированный доступ мог упаковываться для продажи другим преступным группам.

Это меняет практический подход к инциденту. Если компания просто установит патч и сменит пароль одного администратора, она может оставить атакующему созданную учётную запись, действующую VPN-сессию или уже украденные хеши. Более того, пароли, которые сотрудники повторно использовали в других системах, превращают проблему сетевого периметра в проблему всей идентификационной среды.

Что проверить прямо сейчас

ФБР рекомендует сократить внешний доступ к устройствам, завершить все активные VPN-сессии, включить многофакторную аутентификацию и изучить журналы на предмет несанкционированных изменений и подозрительной активности. В приоритете — аудит всех локальных и удалённых администраторских аккаунтов FortiGate, недавно созданных пользователей, изменений ролей, конфигурации VPN и правил доступа. Логи стоит сверять не только с известными IP-адресами: при валидных паролях вход атакующего внешне может выглядеть вполне штатно.

Отдельно ФБР советует использовать PBKDF2 для хранения паролей администраторов. Этот алгоритм заметно дороже для офлайн-подбора, чем устаревшие SHA-256-хеши, которые при наличии GPU можно перебирать практически. Это не замена MFA и не повод оставить прежние пароли, но важный барьер, когда хеши уже оказались за пределами контролируемой инфраструктуры.

Для разработчиков и IT-руководителей урок здесь не сводится к одной линейке сетевого оборудования. VPN и firewall давно перестали быть тихими коробками на границе сети: это высокоценные публичные сервисы с привилегированным доступом. Их нужно инвентаризировать так же тщательно, как облачные аккаунты и production-учётные записи, а план реагирования должен включать сценарий, в котором собственный администратор внезапно не может войти в устройство.

FortiBleed показывает, насколько долго живут утечки учётных данных: одна база паролей может превращаться в новые атаки месяцами, пока компании ограничиваются точечными исправлениями. Вопрос теперь не только в том, закрыт ли SSL VPN от известных уязвимостей, а в том, может ли организация быстро доказать, что её доступы не были украдены, перепроданы и использованы для закрепления в сети.

Поделиться: Telegram X LinkedIn