КИБЕРБЕЗОПАСНОСТЬ

ФБР предупредило об активной кампании FortiBleed против FortiGate

86 644 рабочих учётных данных Fortinet собрала FortiBleed: ФБР советует считать возможную утечку компрометацией сети.

✍️ Редакция iTech News | 08.10.2026 | ⏱ 4 мин | Источник: The Hacker News
⚠

Кампания FortiBleed уже собрала более 86 644 рабочих учётных данных от устройств Fortinet в 194 странах и, по оценке ФБР США и Секретной службы, не прекратилась. Для компаний, у которых FortiGate или SSL VPN доступны из интернета, это означает неприятную вещь: старый пароль или незамеченная административная учётная запись могут дать злоумышленникам вход в сеть без подбора пароля и громких алертов.

О предупреждении американских ведомств сообщает The Hacker News. Атакующие продолжают сканировать внешние межсетевые экраны Fortinet и проверять ранее скомпрометированные логины и пароли; затем они могут закрепиться на устройстве, изучить доменную инфраструктуру и передать доступ партнёрам по вымогательским атакам.

Не уязвимость, а конвейер по продаже доступа

FortiBleed впервые описали SOCRadar и Hudson Rock в июне 2026 года. Исследователи связали активность с русскоязычной группой и оценили масштаб к 19 июня: десятки тысяч действующих пар учётных данных для Fortinet. Суть кампании не сводится к эксплуатации одной свежей CVE. Операторы используют данные из прежних утечек и журналов инфостилеров, а также повторное использование паролей. Отдельную роль играет устаревшее хранение паролей с SHA-256: полученные хеши можно отправить на офлайновый перебор, не создавая шума на стороне жертвы.

По данным ведомств, схема состоит из пяти этапов. Сначала идёт массовая разведка открытых порталов. Затем — credential stuffing и password spraying: проверка известных пар логин—пароль и ограниченный подбор распространённых комбинаций. После входа злоумышленники применяют написанный на Go инструмент FortigateSniffer, который пассивно перехватывает аутентификационный трафик по 24 протоколам и собирает новые пароли с хешами.

Дальше добыча уходит в кластер с GPU, где используются Hashmat и Hashtopolis для офлайнового взлома хешей. Валидные учётные данные позволяют двигаться по сети: перечислять объекты Active Directory, проверять Kerberos, аутентифицироваться по SMB и искать привилегированные аккаунты. На финальном этапе операторы забирают данные с сетевых ресурсов и сохраняют доступ через похищенные cookies сессий. ФБР и Секретная служба также сообщают о создании новых локальных администраторов на самом firewall.

Это отличает кампанию FortiBleed от обычной истории «пароль утёк, пароль сменили». Если атакующий уже вошёл на устройство, он может создать собственную учётную запись, изменить или удалить исходную и оставить IT-команду без доступа к периметровому оборудованию. Среди замеченных имён таких аккаунтов фигурируют adminin, fortiAdmin, forticloud-sync, fgtsecure, system_config и Technical_support. Список не стоит превращать в единственный детектор: имя можно поменять за минуту. Но аудит локальных и API-аккаунтов по нему начать вполне разумно.

Патч не заменит расследование

SOCRadar считает операторов вероятными initial access brokers — посредниками, которые собирают и продают доступ другим преступным группам. Компания зафиксировала пересечения с экосистемами вымогателей INC и Lynx, а также как минимум 12 развёртываний ransomware, связанных с этим доступом; в этих эпизодах были зашифрованы сотни конечных устройств. Исследователи также указывают на передачу доступа аффилиатам Payload ransomware. Это не доказывает работу FortiBleed на конкретную группировку, но показывает знакомую экономику атаки: один участник добывает вход, другой монетизирует его шифрованием и вымогательством.

Для российского бизнеса и команд эксплуатации практический вывод довольно приземлённый. Внешний VPN и firewall — не «сетевое железо, которое настроили пять лет назад», а критическая точка идентификации. Если FortiGate был доступен из интернета и есть хотя бы косвенные признаки утечки учётных данных, инцидент нужно вести как возможную компрометацию, а не как плановую смену пароля. Простое обновление прошивки здесь не удалит созданного администратора, не отзовёт cookie и не отменит уже выполненное перемещение по сети.

При подозрении на компрометацию ведомства рекомендуют изолировать затронутое устройство, сохранить необходимые артефакты и журналы, завершить активные SSL VPN- и административные сессии, а затем сбросить пароли VPN и администраторов. CISA ранее советовала перейти на PBKDF2 для хранения учётных данных администраторов и включить устойчивую к фишингу многофакторную аутентификацию. Эксперты Huntress добавляют ещё два пункта: убрать административные интерфейсы из прямого доступа к интернету и отдельно проверить недавно созданные учётные записи.

Самый неприятный сценарий начинается, когда штатные администраторы уже не могут войти в собственный FortiGate: тогда восстановление может потребовать физического сброса и полной пересборки конфигурации, а не аккуратного патча в окно работ. Кампания FortiBleed напоминает, что срок годности у украденного пароля определяется не датой утечки, а тем, действует ли он сейчас и успел ли злоумышленник закрепиться раньше защитников.

Поделиться: Telegram X LinkedIn