Ir para o conteúdo
ittechwire

Notícias de tecnologia com fontes claras

  1. Início
  2. Segurança

Segurança

FBI alerta que a campanha FortiBleed continua ativa e está bloqueando o acesso de administradores a dispositivos FortiGate

Um alerta conjunto do FBI e da agência norte-americana USSS afirma que os atacantes continuam acessando firewalls Fortinet expostos com credenciais coletadas e, em alguns casos, removem ou alteram as contas de administrador originais.

Redação ittechwire5 min de leituraFontes: 3Tradução com IA · original em English
Painel frontal de um firewall de rack Fortinet FortiGate 6501F branco, com alças e fileiras de portas de rede, sobre um carpete bege, emoldurado por barras cinza-claro; mostra a linha de produtos, não um dispositivo afetado pela campanha.
Premeditated (letterboxed by ittechwire) · CC BY-SA 4.0

Pontos principais

  1. 1Segundo o FBI e o USSS, a campanha FortiBleed contra firewalls FortiGate e gateways SSL VPN expostos continua ativa.
  2. 2Em alguns incidentes, os atacantes excluem as contas de administrador originais ou alteram seus dados de login, bloqueando o acesso dos administradores legítimos aos próprios dispositivos.
  3. 3Segundo o FBI, a cadeia de ataque serviu como ponto de entrada para afiliados de ransomware; INC/Lynx e Payload são citados.
  4. 4A SOCRadar contabiliza mais de 86.644 dispositivos comprometidos em 194 países e pelo menos 12 implantações de ransomware ligadas ao acesso.
  5. 5As medidas recomendadas incluem cortar o gerenciamento exposto à internet, encerrar sessões, redefinir credenciais, MFA resistente a phishing e armazenamento de credenciais com PBKDF2.

A notícia completa

O FBI e a agência norte-americana USSS alertaram que o FortiBleed, uma campanha de coleta de credenciais (credential harvesting) voltada para firewalls Fortinet FortiGate e gateways SSL VPN acessíveis pela internet, ainda está em andamento. Segundo a SOCRadar, o alerta conjunto foi publicado em 6 de outubro de 2026. As agências afirmaram que os atacantes continuam varrendo firewalls Fortinet expostos e testando credenciais obtidas anteriormente, conforme noticiado pelo The Hacker News. Não foi possível analisar o próprio alerta para esta reportagem; seu conteúdo aqui se baseia na forma como The Hacker News, BleepingComputer e SOCRadar o descrevem.

A principal mudança está no impacto sobre as vítimas. Depois de entrar, os atacantes criam novas contas de administrador que não existiam antes no dispositivo. Em alguns incidentes, eles então excluem as contas de administrador originais ou alteram seus dados de login, de modo que a equipe de TI legítima não consegue mais gerenciar o próprio firewall enquanto os invasores mantêm o controle e tentam avançar mais na rede, afirmaram o FBI e o USSS, segundo The Hacker News e BleepingComputer. As agências alertam que a recuperação pode exigir mais do que aplicar patches e redefinir as credenciais Fortinet. A SOCRadar aconselha os defensores a garantir que disponham de um meio out-of-band para recuperar o controle administrativo dos dispositivos de borda.

Segundo as reportagens, os atacantes obtêm o primeiro ponto de apoio com credenciais de vazamentos anteriores ou de logs de infostealers, ou por meio de credential stuffing e spraying. Em seguida, extraem mais dados de autenticação dos dispositivos comprometidos; o The Hacker News descreve uma ferramenta escrita em Go chamada FortigateSniffer, que captura passivamente o tráfego de login em 24 protocolos. Os hashes de credenciais são quebrados offline em um cluster distribuído de GPU que executa Hashcat e Hashtopolis. As agências afirmaram que a campanha se aproveita de credenciais reutilizadas ou expostas anteriormente e do armazenamento legado em SHA-256 nos dispositivos. Scripts então descartam honeypots, mapeiam as organizações por trás de cada dispositivo e classificam os alvos por faturamento e estrutura de rede. O BleepingComputer informa que esses detalhes vieram à tona depois que os operadores expuseram acidentalmente o próprio servidor de backend.

O FBI afirmou que “a cadeia de ataque FortiBleed foi observada como ponto de entrada inicial para afiliados de ransomware”. Segundo a SOCRadar, o alerta indica que esses afiliados a jusante incluem atualmente os ransomwares INC/Lynx e Payload. Suspeita-se que o operador atue como initial access broker, reunindo configurações de VPN funcionais e listas de alvos para venda a outros criminosos. A SOCRadar, que documentou o FortiBleed pela primeira vez em junho, contabiliza mais de 86.644 dispositivos comprometidos em 194 países e ressalta que esse número abrange comprometimentos confirmados, não uma estimativa de exposição. A empresa disse ao The Hacker News que confirmou pelo menos 12 implantações de ransomware originadas desse acesso, com centenas de endpoints criptografados. O CISO da SOCRadar, Ensar Seker, afirmou que o alerta respalda a visão da empresa de que “o FortiBleed deve ser tratado como uma operação de acesso ativa, e não como um vazamento de credenciais pontual”.

As medidas recomendadas vão além da redefinição de credenciais. Segundo as reportagens, incluem limitar ou remover o acesso de gerenciamento pela internet, encerrar todas as sessões VPN e administrativas ativas, redefinir as credenciais de VPN e de administrador da Fortinet, impor autenticação multifator resistente a phishing, comparar as configurações com uma linha de base confiável e conhecida e verificar os logs de firewall, VPN, autenticação e do controlador de domínio em busca de alterações não autorizadas. As credenciais de administrador devem ser armazenadas com PBKDF2 em vez de hashes SHA-256 legados, que os atacantes podem quebrar offline. A SOCRadar afirma que o alerta também aponta para o SSH, que os agentes podem ter explorado onde a porta foi deixada aberta, e para credenciais de REST API não autorizadas que persistem após uma redefinição. As organizações que detectarem um possível comprometimento são orientadas a isolar os dispositivos afetados, coletar logs e artefatos e comunicar o incidente ao FBI e ao USSS. Ben Bernstein, da Huntress, afirmou: “Quando você não tem mais acesso ao seu próprio firewall, não pode simplesmente aplicar um patch de software e seguir em frente”.

Por que isso importa

Muitas organizações tratam um patch ou uma redefinição de credenciais como a solução para um dispositivo de borda comprometido. Conforme as fontes descrevem o alerta, isso não basta quando os atacantes já têm suas próprias contas de administrador ou bloquearam o acesso dos proprietários, e a Huntress afirma que as organizações afetadas podem ter de fazer um factory reset e reconstruir o hardware. A SOCRadar alerta que dispositivos invadidos há meses continuam no inventário dos atacantes e que a lista de clientes de ransomware pode crescer com o tempo. Não foi possível analisar o texto do alerta para esta reportagem, portanto seus detalhes se baseiam nas reportagens citadas.

Linha do tempo

  1. · Publicado

Tópicos#FortiBleed#Fortinet#FBI#Ransomware#Acesso inicial

Fontes

Esta notícia se baseia nas fontes a seguir. Leia-as para ter o contexto completo.

  1. 1BleepingComputer · ReportagemFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
  2. 2The Hacker News · ReportagemFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
  3. 3SOCRadar · AnáliseFortiBleed Is Still Active, Locking Organizations Outsocradar.io