Le FBI avertit que la campagne FortiBleed est toujours active et bloque l’accès des administrateurs aux équipements FortiGate
Selon un avis conjoint du FBI et de l’agence américaine USSS, des attaquants continuent de se connecter à des pare-feu Fortinet exposés avec des identifiants collectés et, dans certains cas, suppriment ou modifient les comptes administrateur d’origine.

Points clés
- 1Le FBI et l’USSS affirment que la campagne FortiBleed contre les pare-feu FortiGate et les passerelles SSL VPN exposés est toujours active.
- 2Dans certains incidents, les attaquants suppriment les comptes admin d’origine ou modifient leurs données de connexion, privant les administrateurs légitimes de l’accès à leurs propres appareils.
- 3Selon le FBI, la chaîne d’attaque a servi de point d’entrée à des affiliés de ransomware ; INC/Lynx et Payload sont cités.
- 4SOCRadar recense plus de 86 644 appareils compromis dans 194 pays et au moins 12 déploiements de ransomware liés à cet accès.
- 5Parmi les mesures conseillées : couper la gestion exposée à Internet, mettre fin aux sessions, réinitialiser les identifiants, imposer une MFA résistante au phishing et stocker les identifiants avec PBKDF2.
L'article complet
Le FBI et l’agence américaine USSS ont averti que FortiBleed, une campagne de collecte d’identifiants visant les pare-feu Fortinet FortiGate et les passerelles SSL VPN accessibles depuis Internet, est toujours en cours. Selon SOCRadar, l’avis conjoint a été publié le 6 octobre 2026. Les agences ont indiqué que les attaquants continuent de scanner les pare-feu Fortinet exposés et d’essayer des identifiants obtenus auparavant, comme l’a rapporté The Hacker News. L’avis lui-même n’a pas pu être consulté pour cet article ; son contenu est présenté ici d’après la description qu’en font The Hacker News, BleepingComputer et SOCRadar.
Le principal changement concerne l’impact sur les victimes. Une fois entrés, les attaquants créent de nouveaux comptes administrateur qui n’existaient pas auparavant sur l’appareil. Dans certains incidents, ils suppriment ensuite les comptes admin d’origine ou modifient leurs données de connexion, de sorte que l’équipe informatique légitime ne peut plus gérer son propre pare-feu, tandis que les intrus en gardent le contrôle et tentent de progresser dans le réseau, ont indiqué le FBI et l’USSS selon The Hacker News et BleepingComputer. Les agences préviennent que la remédiation pourrait demander davantage que l’application de correctifs et la réinitialisation des identifiants Fortinet. SOCRadar conseille aux défenseurs de s’assurer qu’ils disposent d’un moyen hors bande de reprendre le contrôle administratif des équipements de périphérie.
Selon les reportages, les attaquants obtiennent leur premier point d’appui grâce à des identifiants issus de fuites antérieures ou de journaux d’infostealers, ou par credential stuffing et spraying d’identifiants. Ils extraient ensuite d’autres données d’authentification des appareils compromis ; The Hacker News décrit un outil écrit en Go, appelé FortigateSniffer, qui capture passivement le trafic de connexion sur 24 protocoles. Les hachages d’identifiants sont cassés hors ligne sur une grappe distribuée de GPU utilisant Hashcat et Hashtopolis. Les agences ont indiqué que la campagne tire parti d’identifiants réutilisés ou déjà exposés, ainsi que du stockage SHA-256 obsolète sur les appareils. Des scripts éliminent ensuite les honeypots, identifient les organisations derrière chaque appareil et classent les cibles selon leur chiffre d’affaires et la structure de leur réseau. BleepingComputer rapporte que ces détails ont été révélés après que les opérateurs ont accidentellement exposé leur propre serveur backend.
Le FBI a déclaré que « la chaîne d’attaque FortiBleed a été observée comme point d’entrée initial pour des affiliés de ransomware ». Selon SOCRadar, l’avis indique que ces affiliés en aval comprennent actuellement les ransomwares INC/Lynx et Payload. L’opérateur est soupçonné d’agir comme courtier en accès initial, regroupant des configurations VPN fonctionnelles et des listes de cibles pour les vendre à d’autres criminels. SOCRadar, qui a documenté FortiBleed pour la première fois en juin, recense plus de 86 644 appareils compromis dans 194 pays et souligne que ce chiffre correspond à des compromissions confirmées, et non à une estimation de l’exposition. L’entreprise a indiqué à The Hacker News avoir confirmé au moins 12 déploiements de ransomware issus de cet accès, avec des centaines de terminaux chiffrés. Le CISO de SOCRadar, Ensar Seker, a déclaré que l’avis conforte l’analyse de l’entreprise selon laquelle « FortiBleed doit être traité comme une opération d’accès active, et non comme une fuite d’identifiants ponctuelle ».
Les mesures recommandées vont au-delà de la réinitialisation des identifiants. Selon les reportages, il s’agit notamment de limiter ou supprimer l’accès de gestion depuis Internet, de mettre fin à toutes les sessions VPN et administrateur actives, de réinitialiser les identifiants VPN et administrateur Fortinet, d’imposer une authentification multifacteur résistante au phishing, de comparer les configurations à une référence saine connue et de vérifier les journaux du pare-feu, du VPN, de l’authentification et du contrôleur de domaine pour repérer des modifications non autorisées. Les identifiants admin devraient être stockés avec PBKDF2 plutôt qu’en hachages SHA-256 obsolètes, que les attaquants peuvent casser hors ligne. Selon SOCRadar, l’avis signale aussi SSH, que des acteurs pourraient avoir exploité là où le port était resté ouvert, ainsi que des identifiants REST API illégitimes qui persistent après une réinitialisation. Les organisations qui détectent une possible compromission sont invitées à isoler les appareils touchés, à collecter journaux et artefacts, et à signaler l’incident au FBI et à l’USSS. Ben Bernstein, de Huntress, a déclaré : « Quand vous n’avez plus accès à votre propre pare-feu, vous ne pouvez pas simplement appliquer un correctif logiciel et passer à autre chose ».
Pourquoi c’est important
Beaucoup d’organisations voient dans un correctif ou une réinitialisation des identifiants la solution à un équipement de périphérie compromis. D’après la description de l’avis par les sources, cela ne suffit pas une fois que les attaquants ont leurs propres comptes admin ou ont exclu les propriétaires ; Huntress indique que les organisations touchées pourraient devoir faire une réinitialisation d’usine et reconstruire le matériel. SOCRadar avertit que les appareils compromis il y a des mois restent dans l’inventaire des attaquants et que la liste des clients ransomware peut s’allonger avec le temps. Le texte de l’avis n’a pas pu être consulté pour cet article ; ses détails reposent sur les reportages cités.
Chronologie
· Publié
Sujets#FortiBleed#Fortinet#FBI#Ransomware#Accès initial
Sources
Cet article s'appuie sur les sources suivantes. Consultez-les pour le contexte complet.
- 1BleepingComputer · Article de presseFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · Article de presseFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · AnalyseFortiBleed Is Still Active, Locking Organizations Outsocradar.io



