Атака FortiBleed, о которой заговорили 17 июня, оказалась неприятнее, чем выглядело на старте: исследователи нашли связку между инфраструктурой кампании и сразу двумя ransomware-группами, INC Ransom и Lynx. Для компаний с FortiGate это меняет акцент: речь уже не про абстрактную утечку учетных данных, а про вполне прикладной путь к шифровальщику, доменному администратору и остановке бизнеса.
Как пишет The Register, аналитики SOC Radar Threat Research Unit несколько недель разбирали инфраструктуру FortiBleed по сотням серверов и в итоге поймали редкий для таких историй момент чужой халатности. На одном из серверов из-за провала в операционной безопасности они получили доступ к внутренним файлам и логам группы, которую считают initial access broker, то есть посредником по продаже первичного доступа. В этих логах обнаружился по крайней мере один оператор, который одновременно был залогинен в партнерские панели INC Ransom и Lynx. Для исследователей это не косвенный сигнал, а почти учебный пример того, как украденные через FortiGate данные либо передавались дальше, либо использовались напрямую для развертывания вымогателя.
Цифры тоже выглядят уже не как шум вокруг громкой кампании. STRU сканировала 11 250 порталов Fortinet, хотя под ударом, по ее оценке, было более 430 тысяч межсетевых экранов. Подтвержденный административный доступ нашли на 409 целях, а на 354 из них злоумышленники прошли всю цепочку: скомпрометировали VPN, добрались до контроллеров домена и получили права domain admin. Дополнительно команда связала как минимум 12 атак с вымогателями с жертвами FortiBleed. На этом фоне ранние оценки в более чем 70 тысяч успешных атак уже не выглядят главным сюжетом. Главный сюжет в другом: даже если компрометация не дошла до шифрования сразу, инфраструктура и процессы для этого у атакующих уже были.
Технически история тоже обидная, и именно поэтому полезная для ИТ-команд. FortiBleed не строился на какой-то новой «магической» уязвимости. Кампания перехватывала хэши аутентификации SSL VPN, после чего их брутфорсили на кластере Hashtopolis с 45 GPU. Затем полученные учетные данные использовали для входа в среду жертвы, закрепления и движения в сторону Active Directory. Fortinet еще в начале 2025 года попыталась прикрыть этот класс проблем, добавив PBKDF2 для хранения учетных данных. Но был нюанс, который в таких инцидентах обычно и становится самым дорогим: новые параметры применялись только после повторного входа администратора. То есть у части организаций в продакшене вполне мог остаться старый вариант с SHA-256 и солью, который brute force переваривает заметно охотнее.
На практике это плохая новость не только для безопасников, но и для тех, кто отвечает за эксплуатацию, разработку внутренних сервисов и непрерывность бизнеса. Если initial access broker уже не просто продает логины на стороне, а работает в связке с активными ransomware-брендами, окно между компрометацией VPN и полноценным кризисом становится короче. Для ИТ-директора это означает, что «сменим пароли на выходных» больше не выглядит достаточным ответом. Для инфраструктурных команд это повод проверить, когда именно администраторы FortiGate в последний раз логинились после обновлений, какие механизмы аутентификации реально используются сейчас и нет ли следов доступа к доменным контроллерам с нетипичных узлов. Для разработчиков и DevOps тут тоже есть вполне земной вывод: если корпоративный VPN и AD являются точкой входа в CI/CD, внутренние репозитории и секреты, то удар по периметру быстро превращается в удар по цепочке поставки внутри самой компании.
Отдельно показателен контекст вокруг масштабов. В ранних сообщениях о кампании фигурировали длинные списки крупных компаний, среди которых называли FoxConn, Samsung, Comcast, Siemens, Lenovo, FedEx, PwC, Accenture и Oracle. Также упоминался неназванный турецкий оборонный подрядчик НАТО, у которого исследователи якобы увидели признаки копирования секретных файлов. Но даже если отложить самые громкие имена в сторону и держаться только за подтвержденные данные STRU, картина не становится мягче. 409 целей с админским доступом и 354 полных компрометации — это уже не те числа, которые можно успокаивающе списать на телеметрию, ложные срабатывания или «маркетинг исследователей».
Для рынка киберпреступности эта история тоже довольно показательна. Последние годы initial access brokers, ботнет-операторы и группы-вымогатели все чаще работают как специализирующиеся подрядчики, а не как монолитные банды из кино. FortiBleed хорошо ложится в эту модель: одни собирают доступ, другие монетизируют его через шифрование, переговоры и публикации на leak-сайтах. Ошибка одного оператора, который зашел сразу в две партнерские панели, просто сняла с этой схемы маску. И если раньше компании могли мысленно делить риск на «утекли логины» и «пришел ransomware», то здесь граница между этапами почти стерлась.
Самый неприятный вывод в том, что атака FortiBleed выглядит не разовой вспышкой, а моделью будущих кампаний против сетевой инфраструктуры: без экзотики, без zero-day, зато с хорошей автоматизацией, дешевой вычислительной мощностью и понятной экономикой перепродажи доступа. В такой модели слабым местом становится не только сам периметр, но и привычка считать компрометацию учетных данных чем-то вторичным по сравнению с полноценной атакой. Судя по этой истории, между первым и вторым этапом теперь слишком мало воздуха.