Глобальна кампанія збору облікових даних під назвою FortiBleed атакувала понад 430 000 міжмережевих екранів FortiGate по всьому світу. За даними дослідників безпеки, за цією масштабною операцією стоїть російськомовний брокер початкового доступу (Initial Access Broker, IAB), який керується виключно фінансовими мотивами. Кампанія, що залишається активною щонайменше з лютого 2026 року, вже призвела до збору гігантської бази, яка налічує понад 110 мільйонів облікових даних, що ставить під загрозу тисячі корпоративних мереж.

Кампанія FortiBleed компрометує понад 430 тисяч пристроїв FortiGate

Методологія атаки у рамках FortiBleed є комплексною та багатокроковою. Спочатку зловмисники проводять широкомасштабне сканування глобальної мережі з метою виявлення активних інтерфейсів пристроїв FortiGate, зокрема інтерфейсів керування та порталів SSL VPN. Після формування списку потенційних цілей у хід запускаються автоматизовані інструменти для підбору паролів (brute-force) та атаки типу credential stuffing (перевірка раніше витеклих паролів із наявних баз даних). Для оптимізації цього процесу брокери використовують заздалегідь підготовлені списки компрометованих облікових записів.

Окрім стандартних методів перебору, оператори FortiBleed розгортають спеціалізоване, розроблене під замовлення програмне забезпечення (bespoke tools). Ці утиліти дозволяють автоматизувати взаємодію з інтерфейсами FortiGate, обходити базові системи виявлення аномальних запитів та швидко витягувати конфігураційні файли або сесійні токени у разі успішного входу. Отриманий у такий спосіб доступ до брандмауерів FortiGate є надзвичайно цінним товаром на тіньовому ринку, оскільки ці пристрої контролюють весь мережевий трафік організації та забезпечують віддалений доступ для співробітників.

Брокери початкового доступу (IAB) відіграють ключову роль у сучасній екосистемі кіберзлочинності. Вони не проводять фінальну стадію атаки (наприклад, шифрування мережі програмами-вимагачами або крадіжку конфіденційних даних), а натомість продають валідовані доступи іншим угрупованням. Купівля доступу до скомпрометованого пристрою FortiGate дозволяє операторам ransomware або шпигунським групам миттєво потрапити у внутрішню мережу жертви в обхід будь-яких зовнішніх систем захисту, що значно скорочує час до повного розгортання шифрувальника.

Масштаб кампанії FortiBleed свідчить про те, що багато організацій досі нехтують базовою гігієною кібербезпеки на рівні своїх периметрових пристроїв. Слабкі паролі адміністраторів, відсутність багатофакторної автентифікації на інтерфейсах керування та відкритий доступ до панелей адміністрування з будь-якої точки світу роблять FortiGate легкою здобиччю для автоматизованих систем зловмисників. Зважаючи на те, що кампанія триває тривалий час і постійно розширюється, кожній компанії, яка використовує рішення Fortinet, слід негайно перевірити стан безпеки своїх пристроїв.

Що це означає на практиці

Для захисту ваших пристроїв FortiGate від компрометації в межах кампанії FortiBleed пентест-команда vapan наполегливо рекомендує виконати такі кроки:

  • Увімкнути багатофакторну автентифікацію (MFA). Це критичний крок, який нівелює загрозу від простого підбору паролів чи використання витеклих облікових даних (credential stuffing). Налаштуйте обов'язкову MFA для всіх облікових записів адміністраторів та користувачів SSL VPN на пристроях FortiGate.
  • Обмежити доступ до інтерфейсу керування (HTTPS/SSH). Заборонюйте будь-який доступ до панелі адміністрування пристрою з публічного інтернету. Якщо віддалене керування необхідне, використовуйте локальні політики (Local In Policies) на FortiGate, щоб дозволити підключення лише з довірених статичних IP-адрес або через окремий виділений канал зв'язку.
  • Впровадити сувору політику паролів та провести аудит. Змініть усі стандартні паролі та перевірте наявні облікові записи на відповідність вимогам складності. Облікові записи з простими паролями мають бути негайно заблоковані або оновлені. Також видаліть усі невикористовувані або застарілі облікові записи.
  • Налаштувати блокування за спроби підбору паролів. Перевірте конфігурацію захисту від brute-force атак на FortiGate. Увімкніть лімітування спроб входу (login attempt limits) та тимчасове блокування IP-адрес джерела після кількох невдалих спроб авторизації.
  • Аналізувати логи автентифікації на наявність аномалій. Регулярно перевіряйте журнали подій FortiGate на предмет численних невдалих спроб входу від різних користувачів, спроб авторизації в неробочий час або з нетипових географічних локацій. Інтегруйте лог-файли з FortiGate до вашої SIEM-системи для виявлення ознак сканування FortiBleed у реальному часі.