FBI upozorava: FortiBleed i dalje ugrožava Fortinet uređaje

FBI i Tajna služba SAD upozorili su da je FortiBleed i dalje aktivna kampanja usmerena na javno dostupne Fortinet FortiGate zaštitne zidove i SSL VPN pristupnike. Operacija je, prema stanju od 19. juna 2026, prikupila više od 86.644 važeća kredencijala za uređaje u 194 zemlje.
Kampanja koristi ponovo korišćene ili procurele lozinke, kao i nasleđeni način čuvanja lozinki zasnovan na SHA-256, što napadačima omogućava prikupljanje i razbijanje podataka za prijavu u velikom obimu. Agencije navode da se i dalje skeniraju Fortinet zaštitni zidovi dostupni sa interneta korišćenjem prethodno kompromitovanih naloga.
Pet faza napada na FortiGate i SSL VPN
FortiBleed je prvi put dokumentovan u junu 2026. kroz nalaze kompanija SOCRadar i Hudson Rock. Reč je o kampanji koja najpre obavlja široko izviđanje kako bi pronašla izložene portale, a potom pokušava prijavu metodama credential stuffing i password spraying, oslanjajući se na ranija curenja podataka i dnevnike infostealer malvera.
Nakon početnog pristupa, akteri koriste alat FortigateSniffer, napisan u programskom jeziku Go, za pasivno presretanje autentifikacionog saobraćaja kroz 24 protokola. Prikupljeni kredencijali i hash vrednosti lozinki zatim se šalju na GPU ubrzani klaster za offline razbijanje, uz alate Hashmat i Hashtopolis.
Uspešno razbijeni nalozi služe za dalje kretanje kroz okruženje, nabrajanje Active Directory resursa, proveru Kerberos naloga i SMB autentifikaciju. U završnoj fazi napadači iznose osetljive podatke sa mrežnih deljenja i koriste ukradene kolačiće sesija kako bi zadržali autentifikovani pristup.
Trajnost pristupa i rizik od zaključavanja administratora
FBI i USSS navode da operateri sortiraju i proveravaju razbijene naloge, filtriraju honeypot sisteme, mapiraju organizacije i određuju prioritet ciljeva prema prihodu i strukturi mreže. Na uređajima su primećeni i novi administratorski nalozi, kreirani radi održavanja trajnog pristupa.
U pojedinim slučajevima napadači menjaju ili brišu postojeće naloge. Posledica može biti gubitak pristupa organizacije sopstvenim Fortinet uređajima, dok napadači pokušavaju lateralno kretanje i traže privilegovane naloge. Agencije sumnjaju da akteri funkcionišu kao posrednik za početni pristup, koji prikupljene podatke prodaje drugim kriminalnim grupama; uočena su i preklapanja sa operacijama ransomware grupa INC i Lynx.
Koraci za odgovor na sumnju na kompromitaciju
CISA je Fortinet korisnicima preporučila autentifikaciju otpornu na phishing, prekid aktivnih SSL VPN i administratorskih sesija, resetovanje VPN i administratorskih lozinki, kao i korišćenje PBKDF2 algoritma za čuvanje administratorskih kredencijala. Važno je pregledati logove zbog neuobičajenih prijava, novih naloga i drugih pokazatelja sumnjive aktivnosti.
Kada postoji sumnja na kompromitaciju, pogođene uređaje treba izolovati, sačuvati potrebne artefakte i zapise, prijaviti incident FBI-ju i USSS-u i primeniti odgovarajuće mere ublažavanja. Za poslovanje je prioritet da proveri izložene FortiGate i SSL VPN tačke, kontroliše naloge i sesije te brzo ograniči svaki neovlašćeni pristup.

