FBI varuje, že kampaň FortiBleed stále pokračuje a odřezává administrátory od zařízení FortiGate
Společné upozornění FBI a americké agentury USSS uvádí, že útočníci se stále přihlašují do vystavených firewallů Fortinet pomocí získaných přihlašovacích údajů a v některých případech odstraňují nebo mění původní administrátorské účty.

Klíčové body
- 1FBI a USSS uvádějí, že kampaň FortiBleed proti vystaveným firewallům FortiGate a branám SSL VPN je stále aktivní.
- 2Při některých incidentech útočníci mažou původní administrátorské účty nebo mění jejich přihlašovací údaje, čímž legitimním administrátorům znemožní přístup k jejich vlastním zařízením.
- 3Podle FBI řetězec útoků posloužil jako vstupní bod pro ransomwarové afilianty; jmenovány jsou INC/Lynx a Payload.
- 4SOCRadar napočítal více než 86 644 kompromitovaných zařízení ve 194 zemích a nejméně 12 nasazení ransomwaru spojených s tímto přístupem.
- 5Doporučené kroky zahrnují zrušení správy přístupné z internetu, ukončení relací, reset přihlašovacích údajů, MFA odolné vůči phishingu a ukládání přihlašovacích údajů pomocí PBKDF2.
Celá zpráva
FBI a americká agentura USSS varovaly, že FortiBleed, kampaň zaměřená na sběr přihlašovacích údajů (credential harvesting campaign), která cílí na firewally Fortinet FortiGate a brány SSL VPN dostupné z internetu, stále probíhá. Podle SOCRadar bylo společné upozornění zveřejněno 6. října 2026. Agentury uvedly, že útočníci nadále skenují vystavené firewally Fortinet a zkoušejí přihlašovací údaje, které získali dříve, jak informoval The Hacker News. Samotné upozornění nebylo pro tento článek možné prověřit; jeho obsah zde vychází z toho, jak ho popisují The Hacker News, BleepingComputer a SOCRadar.
Hlavní změna se týká dopadu na oběti. Po proniknutí útočníci zakládají nové administrátorské účty, které na zařízení dříve neexistovaly. Při některých incidentech pak původní administrátorské účty smažou nebo změní jejich přihlašovací údaje, takže legitimní IT tým už nemůže spravovat vlastní firewall, zatímco vetřelci si udržují kontrolu a snaží se proniknout dál do sítě, uvedly podle The Hacker News a BleepingComputer FBI a USSS. Agentury varují, že obnova může vyžadovat víc než instalaci záplat a reset přihlašovacích údajů Fortinet. SOCRadar doporučuje obráncům, aby se ujistili, že mají k dispozici out-of-band způsob, jak znovu získat administrátorskou kontrolu nad okrajovými zařízeními.
Podle zpráv útočníci získávají první oporu pomocí přihlašovacích údajů z dřívějších úniků nebo z logů infostealerů, případně prostřednictvím credential stuffingu a sprayingu. Poté z kompromitovaných zařízení stahují další autentizační data; The Hacker News popisuje nástroj napsaný v jazyce Go s názvem FortigateSniffer, který pasivně zachytává přihlašovací provoz napříč 24 protokoly. Hashe přihlašovacích údajů jsou prolamovány offline na distribuovaném GPU clusteru s nástroji Hashcat a Hashtopolis. Agentury uvedly, že kampaň využívá opakovaně používané nebo dříve uniklé přihlašovací údaje a zastaralé ukládání pomocí SHA-256 na zařízeních. Skripty pak vyřazují honeypoty, mapují organizace stojící za jednotlivými zařízeními a řadí cíle podle tržeb a struktury sítě. BleepingComputer uvádí, že tyto podrobnosti vyšly najevo poté, co provozovatelé omylem odhalili vlastní backendový server.
FBI uvedla, že „řetězec útoků FortiBleed byl pozorován jako počáteční vstupní bod pro ransomwarové afilianty“. Podle SOCRadar upozornění uvádí, že mezi tyto navazující afilianty (downstream affiliates) v současnosti patří INC/Lynx a ransomware Payload. Provozovatel je podezřelý z toho, že působí jako initial access broker (zprostředkovatel počátečního přístupu), který sdružuje funkční konfigurace VPN a seznamy cílů k prodeji dalším zločincům. SOCRadar, který FortiBleed poprvé zdokumentoval v červnu, napočítal více než 86 644 kompromitovaných zařízení ve 194 zemích a zdůrazňuje, že toto číslo zahrnuje potvrzené kompromitace, nikoli odhad vystavení. Firma serveru The Hacker News sdělila, že potvrdila nejméně 12 nasazení ransomwaru, která z tohoto přístupu vzešla, přičemž byly zašifrovány stovky koncových zařízení. CISO společnosti SOCRadar Ensar Seker uvedl, že upozornění podporuje názor firmy, že „FortiBleed by měl být považován za aktivní přístupovou operaci, nikoli za jednorázový únik přihlašovacích údajů“.
Doporučené kroky jdou nad rámec resetu přihlašovacích údajů. Podle zpráv zahrnují omezení nebo odstranění správy přístupné z internetu, ukončení všech aktivních VPN a administrátorských relací, reset přihlašovacích údajů pro VPN a administraci Fortinet, vynucení vícefaktorového ověřování odolného vůči phishingu, porovnání konfigurací se známým bezpečným výchozím stavem (known-good baseline) a kontrolu logů firewallu, VPN, ověřování a řadiče domény kvůli neoprávněným změnám. Administrátorské přihlašovací údaje by měly být ukládány pomocí PBKDF2 místo zastaralých hashů SHA-256, které útočníci dokážou prolomit offline. SOCRadar uvádí, že upozornění poukazuje také na SSH, které mohli aktéři zneužít tam, kde port zůstal otevřený, a na podvržené přihlašovací údaje k REST API, které přetrvávají i po resetu. Organizace, které zjistí možnou kompromitaci, mají izolovat postižená zařízení, shromáždit logy a artefakty a nahlásit incident FBI a USSS. Ben Bernstein ze společnosti Huntress řekl: „Když už nemáte přístup ke svému vlastnímu firewallu, nemůžete jen nainstalovat softwarovou záplatu a jít dál“.
Proč na tom záleží
Mnoho organizací považuje záplatu nebo reset přihlašovacích údajů za řešení kompromitovaného okrajového zařízení. Podle popisu upozornění ve zdrojích to nestačí, jakmile útočníci drží vlastní administrátorské účty nebo vlastníkům zablokovali přístup, a Huntress uvádí, že postižené organizace možná budou muset zařízení obnovit do továrního nastavení (factory reset) a hardware znovu sestavit. SOCRadar varuje, že zařízení napadená před měsíci zůstávají v inventáři útočníků a že seznam ransomwarových zákazníků se může časem rozrůstat. Samotný text upozornění nebylo pro tento článek možné prověřit, takže jeho podrobnosti vycházejí z citovaných zpráv.
Časová osa
· Publikováno
Témata#FortiBleed#Fortinet#FBI#Ransomware#Počáteční přístup
Zdroje
Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.
- 1BleepingComputer · ZpravodajstvíFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · ZpravodajstvíFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · AnalýzaFortiBleed Is Still Active, Locking Organizations Outsocradar.io



