FBI waarschuwt: FortiBleed-campagne nog actief en sluit beheerders buiten van FortiGate-apparaten
Volgens een gezamenlijke waarschuwing van de FBI en de Amerikaanse dienst USSS loggen aanvallers nog steeds in op blootgestelde Fortinet-firewalls met verzamelde inloggegevens en verwijderen of wijzigen ze soms de oorspronkelijke beheerdersaccounts.

Belangrijkste punten
- 1Volgens de FBI en de USSS is de FortiBleed-campagne tegen blootgestelde FortiGate-firewalls en SSL VPN-gateways nog steeds actief.
- 2Bij sommige incidenten verwijderen aanvallers de oorspronkelijke beheerdersaccounts of wijzigen ze de inloggegevens daarvan, waardoor legitieme beheerders worden buitengesloten van hun eigen apparaten.
- 3Volgens de FBI heeft de aanvalsketen gediend als toegangspunt voor ransomware-affiliates; INC/Lynx en Payload worden genoemd.
- 4SOCRadar telt meer dan 86.644 gecompromitteerde apparaten in 194 landen en ten minste 12 aan de toegang gekoppelde gevallen waarin ransomware werd ingezet.
- 5Geadviseerde stappen zijn onder meer het afsluiten van beheer vanaf het internet, het beëindigen van sessies, het resetten van inloggegevens, phishingbestendige MFA en opslag van inloggegevens met PBKDF2.
Het volledige bericht
De FBI en de Amerikaanse dienst USSS waarschuwen dat FortiBleed nog steeds gaande is, een campagne voor het verzamelen van inloggegevens (credential harvesting) die gericht is op Fortinet FortiGate-firewalls en SSL VPN-gateways die vanaf het internet bereikbaar zijn. Volgens SOCRadar is de gezamenlijke waarschuwing op 6 oktober 2026 gepubliceerd. Volgens de diensten blijven aanvallers blootgestelde Fortinet-firewalls scannen en inloggegevens uitproberen die ze eerder hebben bemachtigd, zo meldt The Hacker News. De waarschuwing zelf kon voor dit artikel niet worden ingezien; de inhoud ervan is hier gebaseerd op hoe The Hacker News, BleepingComputer en SOCRadar haar beschrijven.
De belangrijkste verandering zit in de gevolgen voor slachtoffers. Na het binnendringen maken de aanvallers nieuwe beheerdersaccounts aan die eerder niet op het apparaat bestonden. Bij sommige incidenten verwijderen ze daarna de oorspronkelijke beheerdersaccounts of wijzigen ze de inloggegevens daarvan, zodat het legitieme IT-team zijn eigen firewall niet meer kan beheren, terwijl de indringers de controle behouden en verder in het netwerk proberen door te dringen, aldus de FBI en de USSS volgens The Hacker News en BleepingComputer. De diensten waarschuwen dat herstel meer kan vergen dan het installeren van patches en het opnieuw instellen van Fortinet-inloggegevens. SOCRadar adviseert verdedigers ervoor te zorgen dat ze over een out-of-band-mogelijkheid beschikken om de beheercontrole over edge-apparaten terug te krijgen.
Volgens de berichten verschaffen de aanvallers zich een eerste toegang met inloggegevens uit eerdere lekken of infostealer-logs, of via credential stuffing en spraying. Daarna halen ze verdere authenticatiegegevens uit gecompromitteerde apparaten; The Hacker News beschrijft een in Go geschreven tool genaamd FortigateSniffer die passief inlogverkeer via 24 protocollen onderschept. Hashes van inloggegevens worden offline gekraakt op een gedistribueerd GPU-cluster met Hashcat en Hashtopolis. Volgens de diensten maakt de campagne gebruik van hergebruikte of eerder uitgelekte inloggegevens en van verouderde SHA-256-opslag op de apparaten. Scripts filteren vervolgens honeypots eruit, brengen de organisaties achter elk apparaat in kaart en rangschikken doelwitten op omzet en netwerkstructuur. BleepingComputer meldt dat deze details aan het licht kwamen nadat de operators per ongeluk hun eigen backendserver hadden blootgesteld.
De FBI verklaarde dat „de FortiBleed-aanvalsketen is waargenomen als eerste toegangspunt voor ransomware-affiliates”. Volgens SOCRadar noemt de waarschuwing als deze downstream-affiliates momenteel onder meer INC/Lynx en de ransomware Payload. De operator wordt ervan verdacht te werken als initial access broker die werkende VPN-configuraties en doelwitlijsten bundelt om ze aan andere criminelen te verkopen. SOCRadar, dat FortiBleed in juni als eerste documenteerde, telt meer dan 86.644 gecompromitteerde apparaten in 194 landen en benadrukt dat dit cijfer bevestigde compromitteringen betreft en geen schatting van blootstelling. Het bedrijf vertelde The Hacker News dat het ten minste 12 gevallen heeft bevestigd waarin vanuit deze toegang ransomware werd ingezet, waarbij honderden endpoints werden versleuteld. SOCRadar-CISO Ensar Seker zei dat de waarschuwing de opvatting van het bedrijf ondersteunt dat „FortiBleed moet worden behandeld als een actieve toegangsoperatie, niet als een eenmalig lek van inloggegevens”.
De aanbevolen maatregelen gaan verder dan het opnieuw instellen van inloggegevens. Volgens de berichten omvatten ze het beperken of verwijderen van beheertoegang vanaf het internet, het beëindigen van alle actieve VPN- en beheersessies, het opnieuw instellen van Fortinet-VPN- en beheerdersinloggegevens, het afdwingen van phishingbestendige multifactorauthenticatie, het vergelijken van configuraties met een bekende goede basislijn (known-good baseline) en het controleren van firewall-, VPN-, authenticatie- en domeincontrollerlogs op ongeautoriseerde wijzigingen. Inloggegevens van beheerders moeten worden opgeslagen met PBKDF2 in plaats van met verouderde SHA-256-hashes, die aanvallers offline kunnen kraken. SOCRadar zegt dat de waarschuwing ook wijst op SSH, dat aanvallers mogelijk hebben misbruikt waar de poort openstond, en op malafide REST API-inloggegevens die na een reset blijven bestaan. Organisaties die een mogelijke compromittering ontdekken, wordt gevraagd getroffen apparaten te isoleren, logs en artefacten te verzamelen en het incident te melden bij de FBI en de USSS. Ben Bernstein van Huntress zei: „Als je geen toegang meer hebt tot je eigen firewall, kun je niet gewoon een softwarepatch installeren en verdergaan”.
Waarom het ertoe doet
Veel organisaties zien een patch of een reset van inloggegevens als de oplossing voor een gecompromitteerd edge-apparaat. Zoals de bronnen de waarschuwing beschrijven, is dat niet genoeg zodra aanvallers eigen beheerdersaccounts hebben of de eigenaren hebben buitengesloten, en volgens Huntress moeten getroffen organisaties de hardware mogelijk terugzetten naar fabrieksinstellingen en opnieuw opbouwen. SOCRadar waarschuwt dat apparaten die maanden geleden zijn gehackt in de inventaris van de aanvallers blijven en dat de lijst met ransomwareklanten na verloop van tijd kan groeien. De tekst van de waarschuwing zelf kon voor dit artikel niet worden ingezien, dus de details berusten op de aangehaalde berichten.
Tijdlijn
· Gepubliceerd
Onderwerpen#FortiBleed#Fortinet#FBI#Ransomware#Initiële toegang
Bronnen
Dit bericht is gebaseerd op de volgende bronnen. Lees ze voor de volledige context.
- 1BleepingComputer · NieuwsberichtFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · NieuwsberichtFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · AnalyseFortiBleed Is Still Active, Locking Organizations Outsocradar.io



