FBI peringatkan kampanye FortiBleed masih aktif dan mengunci admin dari perangkat FortiGate
Advisory bersama FBI dan badan AS USSS menyebutkan bahwa penyerang masih masuk ke firewall Fortinet yang terekspos dengan kredensial yang telah dikumpulkan, dan dalam beberapa kasus menghapus atau mengubah akun admin asli.

Poin penting
- 1FBI dan USSS menyatakan bahwa kampanye FortiBleed terhadap firewall FortiGate dan gateway SSL VPN yang terekspos masih aktif.
- 2Dalam beberapa insiden, penyerang menghapus akun admin asli atau mengubah data login-nya, sehingga administrator yang sah terkunci dari perangkat mereka sendiri.
- 3FBI menyebut rantai serangan ini telah menjadi titik masuk bagi afiliasi ransomware; INC/Lynx dan Payload disebutkan namanya.
- 4SOCRadar menghitung lebih dari 86.644 perangkat yang disusupi di 194 negara dan setidaknya 12 penerapan ransomware yang terkait dengan akses tersebut.
- 5Langkah yang disarankan mencakup memutus manajemen yang menghadap internet, mengakhiri sesi, mengatur ulang kredensial, MFA tahan phishing, dan penyimpanan kredensial dengan PBKDF2.
Berita selengkapnya
FBI dan badan AS USSS memperingatkan bahwa FortiBleed, kampanye pengumpulan kredensial (credential harvesting) yang menyasar firewall Fortinet FortiGate dan gateway SSL VPN yang dapat dijangkau dari internet, masih berlangsung. Menurut SOCRadar, advisory bersama itu diterbitkan pada 6 Oktober 2026. Kedua badan tersebut menyatakan bahwa penyerang terus memindai firewall Fortinet yang terekspos dan mencoba kredensial yang telah mereka peroleh sebelumnya, seperti dilaporkan The Hacker News. Advisory itu sendiri tidak dapat ditinjau untuk berita ini; isinya di sini didasarkan pada uraian The Hacker News, BleepingComputer, dan SOCRadar.
Perubahan utama terletak pada dampaknya bagi korban. Setelah berhasil masuk, penyerang membuat akun administrator baru yang sebelumnya tidak ada di perangkat. Dalam beberapa insiden, mereka kemudian menghapus akun admin asli atau mengubah data login-nya, sehingga tim TI yang sah tidak lagi dapat mengelola firewall miliknya sendiri, sementara penyusup tetap memegang kendali dan berusaha bergerak lebih jauh ke dalam jaringan, kata FBI dan USSS menurut The Hacker News dan BleepingComputer. Kedua badan itu memperingatkan bahwa pemulihan mungkin memerlukan lebih dari sekadar menerapkan patch dan mengatur ulang kredensial Fortinet. SOCRadar menyarankan para pembela untuk memastikan bahwa mereka memiliki cara out-of-band untuk merebut kembali kendali administratif atas perangkat edge.
Menurut laporan-laporan tersebut, penyerang memperoleh pijakan awal dengan kredensial dari kebocoran sebelumnya atau log infostealer, atau melalui credential stuffing dan spraying. Mereka kemudian menarik data autentikasi tambahan dari perangkat yang telah disusupi; The Hacker News menggambarkan alat berbasis Go bernama FortigateSniffer yang secara pasif menangkap lalu lintas login pada 24 protokol. Hash kredensial dipecahkan secara offline pada klaster GPU terdistribusi yang menjalankan Hashcat dan Hashtopolis. Kedua badan itu menyatakan bahwa kampanye ini memanfaatkan kredensial yang digunakan ulang atau yang sebelumnya terekspos, serta penyimpanan SHA-256 lama (legacy) pada perangkat. Skrip kemudian menyaring honeypot, memetakan organisasi di balik setiap perangkat, dan mengurutkan target berdasarkan pendapatan dan struktur jaringan. BleepingComputer melaporkan bahwa detail ini terungkap setelah para operator secara tidak sengaja mengekspos server backend mereka sendiri.
FBI menyatakan bahwa “rantai serangan FortiBleed telah teramati sebagai titik masuk awal bagi afiliasi ransomware”. Menurut SOCRadar, advisory tersebut menyebutkan bahwa afiliasi hilir (downstream affiliates) itu saat ini mencakup ransomware INC/Lynx dan Payload. Operatornya diduga bekerja sebagai initial access broker yang mengemas konfigurasi VPN yang berfungsi dan daftar target untuk dijual kepada penjahat lain. SOCRadar, yang pertama kali mendokumentasikan FortiBleed pada bulan Juni, menghitung lebih dari 86.644 perangkat yang disusupi di 194 negara dan menegaskan bahwa angka ini mencakup penyusupan yang terkonfirmasi, bukan perkiraan paparan. Perusahaan itu mengatakan kepada The Hacker News bahwa pihaknya telah mengonfirmasi setidaknya 12 penerapan ransomware yang berasal dari akses ini, dengan ratusan endpoint terenkripsi. CISO SOCRadar Ensar Seker mengatakan advisory tersebut mendukung pandangan perusahaan bahwa “FortiBleed harus diperlakukan sebagai operasi akses yang aktif, bukan sebagai kebocoran kredensial satu kali”.
Langkah-langkah yang direkomendasikan lebih dari sekadar mengatur ulang kredensial. Menurut laporan-laporan tersebut, langkah itu mencakup membatasi atau menghapus akses manajemen dari internet, mengakhiri semua sesi VPN dan admin yang aktif, mengatur ulang kredensial VPN dan admin Fortinet, menerapkan autentikasi multifaktor yang tahan phishing, membandingkan konfigurasi dengan baseline yang diketahui baik (known-good), serta memeriksa log firewall, VPN, autentikasi, dan domain controller untuk menemukan perubahan tanpa izin. Kredensial administrator sebaiknya disimpan dengan PBKDF2, bukan dengan hash SHA-256 lama yang dapat dipecahkan penyerang secara offline. SOCRadar mengatakan advisory itu juga menyoroti SSH, yang mungkin telah disalahgunakan pelaku ketika port-nya dibiarkan terbuka, serta kredensial REST API liar yang tetap ada setelah reset. Organisasi yang mendeteksi kemungkinan penyusupan diminta mengisolasi perangkat yang terdampak, mengumpulkan log dan artefak, serta melaporkan insiden tersebut kepada FBI dan USSS. Ben Bernstein dari Huntress mengatakan: “Ketika Anda tidak lagi memiliki akses ke firewall Anda sendiri, Anda tidak bisa begitu saja menerapkan patch perangkat lunak lalu melanjutkan”.
Mengapa ini penting
Banyak organisasi menganggap patch atau pengaturan ulang kredensial sebagai solusi untuk perangkat edge yang disusupi. Menurut gambaran sumber-sumber tentang advisory tersebut, hal itu tidak cukup begitu penyerang memiliki akun admin sendiri atau telah mengunci pemiliknya, dan Huntress mengatakan organisasi yang terdampak mungkin harus melakukan factory reset dan membangun ulang perangkat kerasnya. SOCRadar memperingatkan bahwa perangkat yang dibobol berbulan-bulan lalu tetap berada dalam inventaris penyerang dan daftar pelanggan ransomware dapat bertambah seiring waktu. Teks advisory itu sendiri tidak dapat ditinjau untuk berita ini, sehingga detailnya bergantung pada laporan yang dikutip.
Linimasa
· Diterbitkan
Topik#FortiBleed#Fortinet#FBI#Ransomware#Akses awal
Sumber
Berita ini bersumber dari rujukan berikut. Bacalah untuk konteks selengkapnya.
- 1BleepingComputer · Laporan beritaFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · Laporan beritaFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · AnalisisFortiBleed Is Still Active, Locking Organizations Outsocradar.io



