FBI предупреждает: кампания FortiBleed продолжается и лишает администраторов доступа к устройствам FortiGate
Согласно совместному предупреждению FBI и американского ведомства USSS, злоумышленники по-прежнему входят в открытые межсетевые экраны Fortinet с собранными учетными данными, а иногда удаляют или меняют исходные учетные записи администраторов.

Ключевые факты
- 1FBI и USSS заявляют, что кампания FortiBleed против открытых межсетевых экранов FortiGate и шлюзов SSL VPN все еще активна.
- 2В ряде инцидентов злоумышленники удаляют исходные учетные записи администраторов или меняют их данные для входа, лишая легитимных администраторов доступа к собственным устройствам.
- 3По словам FBI, цепочка атак служила точкой входа для аффилиатов программ-вымогателей; названы INC/Lynx и Payload.
- 4SOCRadar насчитывает более 86 644 скомпрометированных устройств в 194 странах и как минимум 12 развертываний программ-вымогателей, связанных с этим доступом.
- 5Рекомендуемые меры включают отключение доступа к управлению из интернета, завершение сессий, сброс учетных данных, устойчивую к фишингу многофакторную аутентификацию и хранение учетных данных с PBKDF2.
Полный текст
FBI и американское ведомство USSS предупредили, что FortiBleed — кампания по сбору учетных данных, нацеленная на межсетевые экраны Fortinet FortiGate и шлюзы SSL VPN, доступные из интернета, — все еще продолжается. По данным SOCRadar, совместное предупреждение было опубликовано 6 октября 2026 года. Как сообщает The Hacker News, по словам ведомств, злоумышленники продолжают сканировать открытые межсетевые экраны Fortinet и пробовать ранее полученные учетные данные. Ознакомиться с самим предупреждением при подготовке этого материала не удалось; его содержание изложено здесь на основе того, как его описывают The Hacker News, BleepingComputer и SOCRadar.
Главное изменение касается последствий для жертв. Проникнув в систему, злоумышленники создают новые учетные записи администраторов, которых ранее на устройстве не было. В ряде инцидентов они затем удаляют исходные учетные записи администраторов или меняют их данные для входа, так что легитимная ИТ-команда больше не может управлять собственным межсетевым экраном, а злоумышленники сохраняют контроль и пытаются продвинуться дальше по сети, — заявили FBI и USSS, как сообщают The Hacker News и BleepingComputer. Ведомства предупреждают, что для восстановления может потребоваться нечто большее, чем установка исправлений и сброс учетных данных Fortinet. SOCRadar советует специалистам по защите убедиться, что у них есть внеполосный (out-of-band) способ восстановить административный контроль над периферийными устройствами.
Согласно публикациям, первоначальный доступ злоумышленники получают с помощью учетных данных из прежних утечек или журналов инфостилеров, а также посредством подстановки учетных данных (credential stuffing) и распыления паролей (spraying). Затем они извлекают дополнительные данные аутентификации со взломанных устройств; The Hacker News описывает написанный на Go инструмент FortigateSniffer, который пассивно перехватывает трафик входа в систему по 24 протоколам. Хеши учетных данных взламываются офлайн на распределенном GPU-кластере под управлением Hashcat и Hashtopolis. По словам ведомств, кампания использует повторно применяемые или ранее раскрытые учетные данные, а также устаревшее хранение на основе SHA-256 на устройствах. Затем скрипты отсеивают ханипоты (honeypots), определяют организации, стоящие за каждым устройством, и ранжируют цели по выручке и структуре сети. По данным BleepingComputer, эти подробности стали известны после того, как операторы случайно раскрыли собственный бэкенд-сервер.
FBI заявило, что «цепочка атак FortiBleed наблюдалась в качестве начальной точки входа для аффилиатов программ-вымогателей». По данным SOCRadar, в предупреждении в числе этих нижестоящих аффилиатов (downstream affiliates) в настоящее время указаны программы-вымогатели INC/Lynx и Payload. Оператора подозревают в том, что он действует как брокер первичного доступа, который формирует пакеты из работающих конфигураций VPN и списков целей для продажи другим преступникам. SOCRadar, впервые задокументировавшая FortiBleed в июне, насчитывает более 86 644 скомпрометированных устройств в 194 странах и подчеркивает, что эта цифра охватывает подтвержденные случаи компрометации, а не оценку числа открытых устройств. Компания сообщила The Hacker News, что подтвердила как минимум 12 развертываний программ-вымогателей, ставших результатом этого доступа, при этом были зашифрованы сотни конечных точек. CISO SOCRadar Ensar Seker заявил, что предупреждение подтверждает позицию компании: «FortiBleed следует рассматривать как активную операцию по получению доступа, а не как разовую утечку учетных данных».
Рекомендуемые меры выходят за рамки сброса учетных данных. Согласно публикациям, они включают ограничение или отключение доступа к управлению из интернета, завершение всех активных VPN- и административных сессий, сброс учетных данных VPN и администраторов Fortinet, обязательное применение устойчивой к фишингу многофакторной аутентификации, сравнение конфигураций с заведомо надежной эталонной конфигурацией (known-good baseline) и проверку журналов межсетевого экрана, VPN, аутентификации и контроллера домена на наличие несанкционированных изменений. Учетные данные администраторов следует хранить с использованием PBKDF2, а не устаревших хешей SHA-256, которые злоумышленники могут взломать офлайн. По словам SOCRadar, в предупреждении также указывается на SSH, которым злоумышленники могли злоупотреблять там, где порт оставался открытым, и на несанкционированные учетные данные REST API, сохраняющиеся после сброса. Организациям, обнаружившим возможную компрометацию, рекомендуется изолировать затронутые устройства, собрать журналы и артефакты и сообщить об инциденте в FBI и USSS. Ben Bernstein из Huntress сказал: «Когда у вас больше нет доступа к собственному межсетевому экрану, нельзя просто установить программный патч и двигаться дальше».
Почему это важно
Многие организации считают патч или сброс учетных данных решением для взломанного периферийного устройства. Как источники описывают предупреждение, этого недостаточно, если у злоумышленников есть свои учетные записи администраторов или они лишили владельцев доступа; Huntress отмечает, что пострадавшим организациям, возможно, придется сбросить оборудование к заводским настройкам и пересобрать его. SOCRadar предупреждает, что взломанные месяцы назад устройства остаются в инвентаре злоумышленников, а список клиентов-вымогателей со временем может расти. Сам текст предупреждения для этого материала изучить не удалось, поэтому его подробности опираются на цитируемые публикации.
Хронология
· Опубликовано
Темы#FortiBleed#Fortinet#FBI#Программы-вымогатели#Первичный доступ
Источники
Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.
- 1BleepingComputer · Новостной материалFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · Новостной материалFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · АналитикаFortiBleed Is Still Active, Locking Organizations Outsocradar.io



