КИБЕРБЕЗОПАСНОСТЬ

Утечка паролей Fortinet затронула 75 тысяч FortiGate

75 тысяч Fortinet FortiGate оказались в базе с украденными паролями: исследователи говорят о 194 странах и риске полного захвата сети.

✍️ Редакция iTech News | 18.06.2026 | ⏱ 5 мин | Источник: The Register
🛡

Утечка паролей Fortinet затронула около 75 тысяч интернет-доступных межсетевых экранов FortiGate по всему миру. Для ИТ-команд это не просто очередная история про дарквеб: в базе оказались рабочие логины и пароли от VPN и административных интерфейсов, а значит у части компаний вопрос уже не в том, «уязвимы ли мы», а в том, успели ли злоумышленники зайти дальше периметра.

По данным The Register, исследователи подтвердили подлинность массива учетных данных, связанного с 21 632 уникальными доменами в 194 странах. В выборке фигурируют аккаунты, относящиеся к крупным международным компаниям, включая FoxConn, Samsung, Comcast, Siemens, Lenovo, FedEx, Accenture и Oracle. Практический вывод для бизнеса довольно скучный, но срочный: если у вас есть Fortinet на краю сети, надо немедленно менять пароли, включать MFA везде, где он еще почему-то выключен, и проверять, не использовались ли эти учетные данные повторно в других системах.

Ключевая неприятность здесь в том, что речь идет не о теоретической возможности атаки, а о базе уже проверенных доступов. Компания Hudson Rock, анализировавшая утечку, пишет о «верифицированной базе рабочих credentials» для крупных предприятий из самых разных отраслей. То есть злоумышленники не просто собрали набор хэшей и надежд. Они, по сути, получили список дверей, к которым уже подобран ключ. А если на FortiGate через SSL VPN заходят администраторы, подрядчики и сотрудники с широкими правами, такая утечка быстро перестает быть локальной проблемой сетевой команды.

Что известно об атаке

Исследователь Владимир Дьяченко, известный как Bob Diachenko, первым заметил кампанию и связал ее с русскоязычной группой. По его описанию, злоумышленники перехватывали аутентификацию SSL VPN, взламывали хэши на кластере из 45 GPU под управлением Hashtopolis, а затем двигались внутрь корпоративных Active Directory. Масштаб тоже выглядит не как работа пары энтузиастов на выходных: по словам Дьяченко, операция прогнала 1,16 млрд попыток подбора по 320 777 целям FortiGate и еще 2,1 млрд попыток против 163 650 серверов MSSQL.

Самая тревожная часть истории не в количестве попыток, а в последствиях. Дьяченко утверждает, что преступники полностью скомпрометировали как минимум четыре организации. В одном из случаев, по его словам, пострадал турецкий оборонный подрядчик, работающий с НАТО, а среди похищенного были секретные документы. Эти детали важно читать аккуратно: они исходят от исследователя, а не из официального расследования регулятора или самой компании-жертвы. Но даже в смягченном виде картина выглядит скверно: цепочка «периметр — VPN — Active Directory — внутренние документы» снова сработала именно так, как ее рисуют на учениях по ИБ.

Независимое подтверждение дал британский эксперт Кевин Бомонт. Он прямо написал, что данные «настоящие», и добавил, что работал с несколькими организациями из списка, где логины и пароли совпали с реальными. Еще один неприятный штрих: часть устройств из выборки была обновлена до относительно свежих патчей. Это важный момент для всех, кто привык закрывать инцидент фразой «мы уже поставили обновления». Патч может закрыть дыру в продукте, но он не отзывает учетные данные, которые уже утекли, были перехвачены или подобраны ранее. Если пароль скомпрометирован, обновление прошивки само по себе ничего не лечит.

Дополнительный масштаб придал поисковик устройств Shodan. По его данным, 75 тысяч устройств — это примерно половина всех Fortinet firewall, доступных из интернета. Бомонт также отметил, что большая часть затронутых устройств по-прежнему находится онлайн. Проще говоря, речь идет не об архивной базе, которая лежит в подпольном форуме как исторический сувенир. Значительная доля потенциальных целей все еще торчит в сети и, вероятно, продолжает принимать те же учетные данные, что уже попали в чужие руки.

Почему это важно не только для сетевиков

Fortinet после публикации выступила с ожидаемо более сдержанной версией. В компании заявили, что не видят признаков нового инцидента и считают, что данные в дарквебе представляют собой повторное распространение сведений из прошлых компрометаций, дополненное brute force-подбором учетных данных. Формально это важное уточнение: на момент публикации нет подтверждения, что произошел один свежий массовый взлом платформы FortiGate как таковой. Но для клиента на земле спор о хронологии не меняет почти ничего. Если ваш логин и пароль уже в обороте, то источник их появления интересен юристам и PR, а ИБ-службе нужно делать совершенно другие вещи: отзывать доступ, проверять журналы входа, пересматривать внешнюю экспозицию и охоту за lateral movement внутри сети.

Для разработчиков, продактов и ИТ-руководителей здесь есть неприятный, но полезный урок. Периметр больше нельзя считать «сетевой коробкой, которой занимается отдельная команда». Утечка паролей Fortinet быстро становится проблемой CI/CD, корпоративной почты, облачных консолей, ERP, внутренних Git-репозиториев и всего остального, куда ведет единая учетная запись или связанный SSO-контур. Если учетные данные от VPN совпадают с паролем администратора домена, локального админа, сервисной учетной записи или доступа подрядчика, вы уже не обсуждаете firewall. Вы обсуждаете полный маршрут атакующего от входной двери до самых дорогих данных компании.

Для HR и руководителей функций это тоже история не только про «безопасников». Массовые кампании такого типа отлично бьют по компаниям, где администраторский доступ живет дольше проектов, где подрядчикам не закрывают учетные записи после завершения работ, а MFA считается опцией для избранных. С технологической стороны базовый чек-лист известен много лет: ротация паролей, обязательная многофакторная аутентификация, запрет повторного использования учетных данных, ограничение доступа к административным интерфейсам, инвентаризация интернет-экспонированных устройств, контроль аномальных входов, сегментация сети. Проблема не в том, что отрасль не знает этих мер. Проблема в том, что они часто существуют на слайдах лучше, чем в продакшене.

История с FortiGate хорошо показывает, как меняется экономика атак: злоумышленникам уже недостаточно одной громкой уязвимости, они системно собирают, проверяют и монетизируют рабочие доступы в промышленном масштабе. На таком рынке побеждает не тот, у кого красивее пресс-релиз про свежие патчи, а тот, кто умеет считать каждый внешний вход временным и потенциально скомпрометированным. Утечка паролей Fortinet здесь выглядит не исключением, а неприятно логичным продолжением тренда, где главный дефицит в ИБ — не средства защиты, а дисциплина их применения.

Поделиться: Telegram X LinkedIn