КИБЕРБЕЗОПАСНОСТЬ

Утечка взлома Fortinet затронула 74 тысячи устройств в 194 странах

74 тысячи устройств Fortinet в 194 странах оказались скомпрометированы: в сеть утекли рабочие учетные данные крупных компаний и подрядчиков.

✍️ Редакция iTech News | 18.06.2026 | ⏱ 5 мин | Источник: Ars Technica
🦠

Исследователи обнаружили один из самых неприятных инцидентов этого года: взлом Fortinet привел к компрометации почти 74 тысяч устройств в 194 странах, а в открытом доступе оказались учетные данные для доступа к сетям Oracle, Lenovo, FedEx, Chevron, подрядчика НАТО и даже самой Fortinet. Для русскоязычной IT-аудитории это плохая, но полезная новость: периметр по-прежнему ломают не «нулевыми днями из кино», а массовой автоматизацией, слабой гигиеной паролей и недооценкой VPN-шлюзов.

О находке сообщает Ars Technica со ссылкой на исследователя Боба Дьяченко из SecurityDiscovery.com. По его данным, злоумышленники скомпрометировали 73 958 устройств Fortinet, связанных более чем с 21 тысячей IP-адресов. В базе, которую исследователи получили после доступа к инфраструктуре самих атакующих, лежали не только логины и пароли в открытом виде, но и дополнительные сведения о жертвах: отрасль, выручка и численность сотрудников. Набор выглядит как инвентаризация для последующей продажи, шантажа или тихого повторного доступа через месяцы после первой атаки.

Масштаб особенно неприятен из-за того, что речь идет не о разовом попадании в один дата-центр и не о цепочке случайных жертв. По оценке независимого исследователя Кевина Бомонта, к середине недели «почти все» скомпрометированные устройства все еще были доступны онлайн. Он также подтвердил у нескольких организаций из журналов атакующих, что учетные данные подлинные и актуальные. Это важная деталь: мы имеем дело не с архивной утечкой из старого дампа, а с рабочим набором доступа, который можно использовать прямо сейчас.

Схема атаки при этом выглядит пугающе прагматично. Группа, которую Дьяченко описывает как криминально мотивированную и русскоязычную, сначала массово сканировала интернет в поисках удаленных точек входа FortiGate. Затем в ход пошел кастомный бинарник с 25 тысячами потоков, который перебирал сотни тысяч таких узлов, распыляя по ним тысячи сочетаний логинов и паролей. Когда подбор срабатывал, злоумышленники получали, по сути, точку наблюдения и входа внутрь корпоративной сети. Дальше они перехватывали хэши аутентификации SSL VPN и пытались вскрыть их на выделенном кластере из 45 GPU под управлением Hashtopolis.

На этом история не заканчивалась. После получения паролей атакующие в ряде случаев переходили к централизованным системам аутентификации, включая Radius-серверы и Microsoft Active Directory. Иначе говоря, взлом Fortinet был не конечной целью, а только входной дверью. Дальше начиналось привычное lateral movement: движение по сети, захват доменной инфраструктуры и выход к более ценным системам. Hudson Rock, также анализировавшая массив данных, пишет, что у злоумышленников сформировалась проверенная база рабочих учетных данных для одних из крупнейших компаний мира. Среди прочих в ней фигурировали Foxconn, Samsung, Comcast, Siemens, PwC и Accenture, а также, по словам исследователей, крупные госструктуры и операторы критической инфраструктуры.

Отдельно впечатляет не столько сам перебор, сколько его инженерная упаковка. Исследователи описывают «12-уровневую рекурсивную систему» генерации кандидатов на пароли. Это был не тупой словарь на миллион строк, а цепочка, в которой использовались собственные словари из фраз до восьми слов, типовые клавиатурные паттерны и правила мутаций. Каждое успешное совпадение возвращалось обратно в систему как новое зерно для следующего раунда. Проще говоря, чем больше группа угадывала, тем умнее становился ее следующий перебор. Для защитников это неприятный сигнал: классическая политика «пароль вроде бы сложный, значит выдержит» все хуже работает против атак, которые учатся на ходу.

При этом у всей операции была почти комичная обратная сторона. По словам Дьяченко, атакующие оставили на своем сервере артефакты, которые и позволили исследователям добраться до внутренностей кампании. Для сообщества атакующих это скорее любительская ошибка, чем признак высокого класса. Но парадокс в том, что плохая операционная дисциплина группы никак не мешала ей добиваться результатов в огромном масштабе. Иногда индустрии полезно напоминать себе неприятную вещь: для массового ущерба не нужен «гений в худи», достаточно команды, которая автоматизировала рутину лучше, чем жертвы автоматизировали защиту.

По данным Hudson Rock, чаще всего скомпрометированные устройства находили в Индии, США, на Тайване, в Мексике, Турции и Таиланде. По отраслям список тоже показательный: IT-услуги, строительные материалы, телеком, строительство и инжиниринг, промышленное оборудование, финансовые сервисы. Это значит, что атака била не по экзотическим нишам, а по обычной корпоративной инфраструктуре, где VPN и межсетевые экраны давно стали фоном и редко воспринимаются как самые хрупкие элементы. Самый тревожный эпизод, который приводит Hudson Rock, связан с турецким оборонным подрядчиком НАТО: исследование указывает, что у группы получилось вывести оттуда секретные оборонные документы.

Для разработчиков, продуктовых команд, IT-директоров и фаундеров здесь довольно прямой вывод. Если на периметре стоит Fortinet, вопрос уже не в том, «насколько надежен вендор», а в том, были ли скомпрометированы конкретные узлы, не ушли ли учетные данные дальше по цепочке и не превратился ли VPN-шлюз в вход в домен. Проверять придется не только сам firewall, но и все, к чему он мог открыть дорогу: Active Directory, RADIUS, внутренние админки, сервисные аккаунты, журналы аутентификации и следы необычного перемещения по сети. Индустрия много лет повторяет, что межсетевые экраны любят злоумышленники, потому что они стоят на границе, смотрят в интернет и при этом знают дорогу к внутренним ресурсам. Этот кейс показывает, что даже в 2026 году проблема не устарела ни на один процент.

Взлом Fortinet в этой истории важен не только своими цифрами, но и тем, что ломает удобную иллюзию зрелости корпоративной защиты. Если почти половину доступных из интернета Fortinet-устройств можно было зацепить, а затем использовать как стартовую площадку для атаки на доменную инфраструктуру, значит рынок все еще плохо умеет защищать самые очевидные точки входа. Следующий большой вопрос уже не про эту конкретную группу, а про то, сколько других команд успели подобрать себе такие же учетные данные, пока база лежала без присмотра.

Поделиться: Telegram X LinkedIn