К содержанию

FortiBleed активна: доступ к FortiGate используют партнёры вымогателей

ФБР и Секретная служба США подтвердили, что кампания продолжается, а доступ к устройствам служит точкой входа для партнёров группировок INC/Lynx и Payload.

В Telegram
Межсетевой экран Fortinet FortiGate 6501F с разъёмами на передней панели
Архивное фото: Межсетевой экран Fortinet FortiGate 6501F с разъёмами на передней панелиPremeditated / Wikimedia Commons, CC BY-SA 4.0 · Лицензия

ФБР и Секретная служба США предупредили 6 октября, что FortiBleed, кампания против доступных из интернета устройств Fortinet FortiGate, остаётся активной. В некоторых случаях злоумышленники создают свои учётные записи администраторов, меняют пароли или удаляют прежние аккаунты, лишая владельцев доступа.

FortiGate — межсетевые экраны и шлюзы виртуальной частной сети (VPN) для защищённого удалённого доступа. По данным на 19 июня, исследователи подтвердили компрометацию 86 644 устройств в 194 странах. Это не свежий октябрьский подсчёт, а показатель масштаба кампании, обнаруженной летом.

Как проходит атака

Злоумышленники сканируют открытые в интернет интерфейсы FortiGate и используют ранее похищенные или утёкшие учётные данные, включая логины из журналов программ для кражи данных. Они также автоматически проверяют украденные пары логин-пароль и перебирают распространённые пароли. Получив доступ, атакующие могут извлечь дополнительные данные аутентификации, создать нового администратора и перейти к другим системам организации.

Читайте также

Fortinet заявляет, что FortiBleed не связана с новой уязвимостью. Компания связывает кампанию с повторным использованием похищенных учётных данных, слабыми паролями и отсутствием многофакторной аутентификации.

ФБР сообщило, что эту цепочку уже использовали как точку входа партнёры группировок-вымогателей INC/Lynx и Payload. При этом ведомство не утверждает, что каждая успешная атака заканчивается шифрованием данных.

Что это значит

  • Закрыть административный интерфейс FortiGate от публичного интернета или разрешить доступ только из доверенных сетей.
  • Завершить активные административные и VPN-сессии, сменить соответствующие пароли и включить устойчивую к фишингу многофакторную аутентификацию.
  • Проверить список администраторов, пользователей VPN, конфигурацию и журналы на неизвестные аккаунты, необычные входы и несанкционированные изменения. При таких признаках устройство следует считать скомпрометированным: одного обновления и сброса основного пароля недостаточно.
  • Использовать PBKDF2 для хранения паролей администраторов вместо устаревших хешей SHA-256.

Отдельной статистики по России в доступных материалах нет. Проверка в первую очередь нужна организациям, у которых управление FortiGate или VPN-шлюзы доступны из интернета.

Как процитировать этот материал

«FortiBleed активна: доступ к FortiGate используют партнёры вымогателей». hegai.media, 11 октября 2026 г.. https://hegai.media/novosti/fortibleed-aktivna-dostup-k-fortigate-ispolzuyut-partnery-vymogateley--14409c8a-e576-4498-bfc5-7789a50f12e1