Атака FortiBleed уже вышла далеко за рамки очередной истории про взлом сетевого периметра: по оценке исследователей, злоумышленники нацелились более чем на 430 тысяч межсетевых экранов FortiGate и успели собрать свыше 110 миллионов учетных данных. Для русскоязычной IT-аудитории это неприятный, но полезный сигнал: устройство, которое обычно считают последней линией обороны, в этой схеме само становится тихим сборщиком логинов, паролей и сессионных артефактов.
О кампании сообщает Dark Reading со ссылкой на исследование SOCRadar. Исследователи разобрали цепочку атаки и пришли к выводу, что за ней, вероятнее всего, стоит initial access broker, то есть игрок, который зарабатывает не на одном громком шифровальщике, а на продаже первичного доступа в чужие сети. Это объясняет и масштаб, и терпение атакующих: операция идет как минимум с февраля 2026 года, а ее ценность не в одном инциденте, а в потоке валидных учетных данных, которые потом можно перепродавать, использовать для бокового перемещения или готовить под вымогательство.
Главный технический элемент кампании выглядит особенно неприятно. SOCRadar обнаружила инструмент FortigateSniffer, написанный на Go. Вместо привычной установки вредоноса он использует штатную диагностическую команду FortiOS -diagnose sniffer packet и превращает уже скомпрометированный FortiGate в пассивный перехватчик аутентификационного трафика. По данным исследователей, инструмент умеет мониторить 24 протокола, вытаскивать учетные данные из сетевых потоков и собирать не только пароли, но и хэши, cookies, а также идентификационные данные. То есть речь не про шумный malware в духе «зашел, зашифровал, ушел», а про аккуратный промышленный сбор материала для следующих этапов атаки.
Масштаб здесь тоже не для красного словца. Исследователи насчитали 659 конвейеров для кражи учетных данных и более 110 миллионов похищенных записей, включая материалы RADIUS, NTLM и Kerberos. География почти глобальная: затронуты организации почти в 200 странах. Среди пострадавших упоминается подрядчик в оборонной сфере, связанный с НАТО. При этом заметная часть целей, по данным SOCRadar, приходится на малый и средний бизнес с численностью менее 200 сотрудников, особенно в США и Индии. Отдельно исследователи выделяют сектор IT-услуг: логика понятна, если атакующему нужен не один клиент, а доступ ко всей цепочке downstream-подрядчиков и заказчиков.
Цепочка атаки собрана без особых сюрпризов, но именно это и тревожит. Сначала идет разведка: поиск открытых в интернете FortiGate и других edge-сервисов, затем обогащение найденных целей данными об организациях и их выручке, после чего приоритизация по потенциальной ценности. Дальше используются credential stuffing и brute force против административных интерфейсов FortiGate и SSH. После получения доступа разворачивается сниффер, который уже без лишнего шума слушает трафик и извлекает из него все полезное. Следующий этап еще практичнее: хэши отправляются на распределенную GPU-инфраструктуру для взлома, а подтвержденные учетные данные идут в password spraying, перечисление Active Directory, доступ по SMB и дальнейшее движение внутри сети. Финал предсказуемый: кража файлов, повторное использование web-cookies для входа во внутренние приложения и подготовка площадки либо под вымогательство, либо под продажу доступа.
В этой истории важна не только сама атака FortiBleed, но и то, насколько буднично она обходит защитные ожидания команд эксплуатации. Множество компаний по-прежнему воспринимают сетевой шлюз как коробку, которую надо однажды правильно настроить и время от времени обновлять. Но если компрометируется сам узел, который видит аутентификационный трафик, он становится точкой наблюдения за всей инфраструктурой. Причем без установки «традиционного» вредоносного ПО, которое могли бы заметить EDR, антивирус или типовые SOC-правила. Для разработчиков, DevOps-команд и IT-директоров вывод прямой: безопасность периметра уже давно нельзя отделять от безопасности идентичности. Если скомпрометирован gateway, проблема быстро перестает быть проблемой только сетевиков.
На это же указывает и реакция рынка. В материале приводится оценка Джина Муди, field CTO компании Action1: массивы украденных учетных данных сами по себе нужно считать активным риском, сопоставимым по масштабу с исходным вектором атаки. Логика простая и жесткая. Такие базы не лежат мертвым грузом, их агрегируют, переупаковывают и продают на подпольных площадках. Это снижает порог входа для менее квалифицированных атакующих: одному не нужно уметь взламывать FortiGate, если другой уже собрал и монетизировал доступ. В результате после первой волны инцидента часто приходит вторая, а потом третья, и каждая выглядит как отдельная история, хотя источник у них один и тот же.
Отсюда и рекомендации, которые звучат без особой дипломатии. Организациям советуют немедленно ротировать все учетные данные, связанные с VPN и административными интерфейсами Fortinet, включать MFA, убирать management-интерфейсы FortiGate из прямой интернет-экспозиции и пересматривать журналы gateway и систем аутентификации на предмет подозрительной активности. Причем даже если компрометация пока не подтверждена, это не повод откладывать ротацию. В случае с кражей учетных данных ущерб редко заканчивается в день обнаружения: злоумышленник может вернуться позже, зайти «как легитимный администратор» в необычное время, из необычного места и формально не вызвать мгновенной тревоги.
Отдельная деталь, которая добавляет истории фактуры, но не должна превращаться в дешевую геополитику: SOCRadar предполагает, что участники кампании могут быть связаны с Россией, поскольку в комментариях к инструментам использовалась кириллица. Это пока именно гипотеза, а не доказанная атрибуция. Гораздо важнее другое: в кампании такого масштаба атакующим уже не требуется экзотика. Достаточно взять открытый в интернет периметр, валидные или подобранные учетные данные и встроенные диагностические возможности устройства, чтобы превратить защитный контур в источник доступа к внутренней сети.
Если этот подход закрепится, рынок получит еще один сдвиг в модели угроз: атаки на edge-устройства окончательно перестанут быть прологом к взлому и станут самостоятельной платформой для тихой промышленной кражи идентичностей. Для бизнеса это означает, что вопрос будет звучать уже не «обновлен ли FortiGate», а «сколько доверия мы по-прежнему безоговорочно отдаем устройству, через которое проходит вся аутентификация». Подробности кампании собраны в материале .