Утечка FortiBleed вывела в открытый доступ данные для входа как минимум к 73 932 URL межсетевых экранов Fortinet и FortiGate по всему миру. Речь не о старом списке забытых паролей из Excel, а о массиве с логинами, e-mail и паролями в открытом виде, который может затронуть и крупный бизнес, и госсектор, и подрядчиков с удалённым доступом. Для русскоязычной IT-аудитории сигнал предельно понятный: если FortiGate у вас торчит в интернет, вопрос уже не в том, «насколько надёжный пароль», а в том, кто и когда успел собрать вашу конфигурацию или перебрать учётки.
О находке первым сообщил исследователь Боб Дьяченко, а как пишет BleepingComputer, на открытом сервере лежала база с тем, что выглядело как действующие VPN-учётные данные Fortinet. По опубликованным скриншотам и описанию, в массиве фигурируют Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec, State Grid и другие организации. Внутри были не только логины и пароли, но и служебные пометки об отрасли компании, выручке и числе сотрудников. Для атакующей группы это уже не просто свалка скомпрометированных данных, а почти готовый CRM для приоритизации целей.
Дальше история становится ещё неприятнее. По словам Дьяченко, на том же сервере были случайно оставлены артефакты инфраструктуры самих злоумышленников: логи, bash history, cron-задачи, строки подключения, скрипты и аналитика. На их основе он сделал вывод, что операцию вела русскоязычная многооператорная группа, которая охотилась за SSL VPN FortiGate. Оценка масштаба выглядит как отдельный повод для головной боли: около 1,16 млрд попыток подбора учётных данных против 320 777 целей FortiGate и ещё 2,1 млрд попыток против 163 650 серверов Microsoft SQL Server. Дьяченко также утверждает, что злоумышленники перехватывали хэши аутентификации SSL VPN, затем взламывали их на кластере из 45 GPU под управлением Hashtopolis и использовали восстановленные пароли для дальнейшего движения внутрь доменов Active Directory.
Независимую проверку части данных провёл Кевин Бомонт. Он подтвердил подлинность некоторых административных логинов и паролей и позже написал, что массив выглядит свежим и относится примерно к 75 тысячам устройств Fortinet, причём большинство из них до сих пор доступны онлайн. Его важное наблюдение: утечка FortiBleed похожа не на результат банального фишинга сотрудников, а на выгрузки конфигураций Fortinet. На это указывает состав данных, включая e-mail-адреса и другие элементы, которые обычно видны именно в конфиге. Бомонт отдельно отметил, что IP-адреса в этой базе не совпадают с прошлогодней утечкой Belsen Group, о которой говорили в 2025 году, то есть перед нами, вероятно, более новый и более крупный набор.
Компания Hudson Rock, получившая датасет от Дьяченко, оценила его как одну из крупнейших известных коллекций скомпрометированных учётных данных, связанных с Fortinet. По её данным, база охватывает 73 932 уникальных URL файрволов в 194 странах и затрагивает 21 632 уникальных домена. В числе наиболее представленных стран по числу устройств названы Индия, США, Тайвань, Мексика, Турция, Таиланд, Колумбия, Малайзия, Чили и ОАЭ. По отраслям чаще всего встречаются телеком, IT-услуги, финсектор, госорганизации, здравоохранение, образование и производство. Для бизнеса тут важна не география сама по себе, а вывод: FortiGate давно перестал быть нишевой коробкой на периметре. Это массовая точка входа в корпоративную сеть, и компрометация одной такой системы может быстро превратиться в доступ к AD, внутренним сервисам и подрядным контурам.
На этом фоне особенно показательно заявление Fortinet, добавленное в публикацию 17 июня 2026 года уже после выхода материала. Вендор говорит, что не видит признаков новой уязвимости, нового инцидента или нового security advisory. По версии Fortinet, речь идёт о повторной публикации данных, собранных в прошлых инцидентах, плюс о результате brute-force-атак. Формально для заказчиков это хорошая новость: если здесь нет новой дыры нулевого дня, значит, не нужно срочно перепрошивать весь парк в аварийном режиме. Практически новость всё равно плохая. Если массив подлинный, а Бомонт подтверждает, что многие устройства остаются в сети и используют актуальные версии FortiOS, то наличие свежей прошивки само по себе не спасает, когда учётные данные уже украдены, пароль не менялся месяцами, а административный интерфейс доступен из интернета.
Для разработчиков, DevOps-команд, IT-директоров и безопасников вывод довольно приземлённый. Утечка FortiBleed бьёт не по абстрактной «киберустойчивости», а по обычной операционной дисциплине: ротации паролей, MFA на VPN и админке, сегментации доступа, журналированию входов, контролю подрядчиков и запрету на публикацию management-интерфейсов наружу без крайней необходимости. Если организация использует Fortinet, сейчас не лучший момент спорить о терминологии и классификации инцидента. Гораздо полезнее проверить, не светится ли ваш шлюз в подобных массивах, сменить учётные данные для VPN и администраторов, пересмотреть логи на аномальные входы и считать любой старый пароль потенциально скомпрометированным. Главный вопрос после этой истории уже не в том, была ли одна конкретная новая уязвимость. Вопрос в другом: сколько компаний всё ещё строят удалённый доступ так, будто периметр можно защитить одним устройством и хорошей надеждой на сложный пароль.