ФБР: кампания FortiBleed собрала 86 644 учётные данные Fortinet

ФБР и Секретная служба США предупредили, что кампания FortiBleed остаётся активной против доступных из интернета межсетевых экранов Fortinet FortiGate и SSL VPN-шлюзов. По состоянию на 19 июня 2026 года русскоязычная операция получила более 86 644 рабочих учётных данных устройств в 194 странах.
Агентства сообщают, что злоумышленники продолжают сканировать открытые Fortinet firewall, используя ранее скомпрометированные данные для входа. Кампания опирается на повторно используемые или утёкшие пароли, а также на устаревшее хранение паролей с SHA-256, что позволяет собирать и взламывать аутентификационные данные в большом масштабе.
Как развивается атака
FortiBleed впервые описали SOCRadar и Hudson Rock в июне 2026 года. Кампания состоит из пяти этапов: сначала операторы ищут открытые порталы, затем пытаются войти с помощью credential stuffing и password spraying, используя данные из старых утечек и журналов инфостилеров.
После доступа применяется написанный на Go инструмент FortigateSniffer. Он пассивно перехватывает аутентификационный трафик по 24 протоколам и собирает учётные данные и хеши паролей. Далее хеши направляются в GPU-ускоренный кластер с Hashmat и Hashtopolis для офлайн-взлома.
Полученные данные используются для дальнейшего проникновения: перечисления объектов Active Directory, проверки Kerberos, аутентификации по SMB и поиска привилегированных аккаунтов. На финальном этапе злоумышленники выгружают чувствительные данные из сетевых папок, а украденные cookies сессий помогают сохранить авторизованный доступ.
Закрепление на устройстве и риск вымогательства
ФБР и Секретная служба отмечают, что операторы обогащают, сортируют и проверяют взломанные учётные данные. Скрипты отсеивают honeypot-системы, сопоставляют цели с организациями и выделяют наиболее ценные по выручке и структуре сети. Для сохранения доступа на firewall создаются новые административные учётные записи.
В отдельных случаях атакующие удаляют или меняют пароли исходных аккаунтов. Тогда организация может потерять доступ к собственному устройству Fortinet, пока злоумышленники пытаются развить присутствие внутри сети. Пересечения операторов FortiBleed с вымогательскими операциями INC и Lynx позволяют предположить, что собранный доступ может продаваться другим участникам атак.
Что проверить организациям
CISA рекомендовало владельцам FortiGate включить устойчивую к фишингу аутентификацию, завершить действующие SSL VPN- и административные сессии, сбросить VPN- и административные пароли, а для учётных данных администраторов использовать PBKDF2. Также необходимо изучить журналы на признаки подозрительной активности.
При признаках компрометации ФБР и Секретная служба США советуют изолировать затронутые устройства, сохранить нужные артефакты и логи, сообщить об инциденте ведомствам и применить меры сдерживания. Для бизнеса практический приоритет — не ограничиваться сменой пароля: нужно проверить созданные администраторские аккаунты, активные сессии и следы дальнейшего перемещения по сети.

