Dacă organizația ta folosește firewall-uri Fortinet FortiGate, acesta este articolul pe care trebuie să îl citești astăzi. Campania FortiBleed — activă din februarie 2026 și descoperită public pe 13 iunie — a compromis credențialele de administrare a 86.644 de dispozitive Fortinet din 194 de țări. CISA a emis un advisory de urgență pe 18 iunie. Campania este încă în desfășurare.

Ce este FortiBleed și de unde vine numele

FortiBleed este o campanie de compromitere în masă a dispozitivelor Fortinet FortiGate, orchestrată de un grup multi-operator vorbitor de limbă rusă. Numele a fost dat de cercetătorii de securitate prin analogie cu Heartbleed — o vulnerabilitate care a expus masiv date sensibile — deoarece și FortiBleed a dus la exfiltrarea în masă a credențialelor de administrare și VPN din configurațiile dispozitivelor compromise.

Campania a fost descoperită pe 13 iunie 2026 de cercetătorul Volodymyr „Bob" Diachenko, care a găsit un server al atacatorilor expus pe internet, conținând o bază de date structurată cu credențiale validate și tooling de automatizare. Cercetătorii Kevin Beaumont și Hudson Rock au validat independent porțiuni din dataset, confirmând că credențialele sunt autentice și că dispozitivele afectate sunt online.

Vulnerabilitatea la baza atacului — CVE-2026-24858

Vectorul principal de intrare este CVE-2026-24858, o vulnerabilitate de tip authentication bypass în componenta FortiCloud SSO, care folosește protocolul SAML. CVSS: 9.4–9.8 (Critical). Vulnerabilitatea permite unui atacator să se autentifice ca administrator pe un dispozitiv FortiGate expus pe internet, fără a cunoaște credențialele — prin exploatarea unui defect de validare în fluxul SAML.

Fortinet a divulgat public vulnerabilitatea pe 27 ianuarie 2026 și a publicat patch-uri. CISA a adăugat-o în catalogul Known Exploited Vulnerabilities tot pe 27 ianuarie, cu deadline de remediere 30 ianuarie 2026. Faptul că mii de organizații nu au aplicat patch-ul în cinci luni de la publicare explică amploarea campaniei.

Pe lângă CVE-2026-24858, grupul exploatează simultan trei vulnerabilități în FortiSandbox (CVE-2026-25089, CVE-2026-39813, CVE-2026-39808), toate cu CVSS 9.1, care permit execuție de comenzi OS și path traversal fără autentificare.

Versiuni vulnerabile și versiuni patch-uite

ProdusVersiuni vulnerabileVersiune sigură
FortiOS / FortiGate 7.6.x7.6.0 – 7.6.57.6.6+
FortiOS / FortiGate 7.4.x7.4.0 – 7.4.107.4.11+
FortiAnalyzer7.4.0–7.4.9, 7.6.0–7.6.57.4.10+, 7.6.6+
FortiManager7.4.0–7.4.9, 7.6.0–7.6.57.4.10+, 7.6.6+
FortiProxyversiuni anterioare 7.4.137.4.13+, 7.6.5+

Atenție critică privind hash-urile: Fortinet a migrat algoritmul de stocare a parolelor de la SHA-256 la PBKDF2 în versiunile 7.2.11, 7.4.8 și 7.6.1 (lansate în a doua jumătate a lui 2025). Problema: migrarea hash-urilor nu este automată — se aplică doar conturilor ale căror parole sunt schimbate sau ale căror titulari se autentifică după upgrade. Conturile cu parole neschimbate rămân stocate cu SHA-256 crackabil chiar și pe firmware patch-uit. Implicație directă: patch-ul singur nu este suficient — toate parolele trebuie resetate forțat.

Cum funcționează campania — 5 etape

Etapa 1 — Scanare masivă: Grupul rulează scanere automate pe internet, identificând dispozitive FortiGate cu interfețe de management sau SSL VPN expuse public. Infrastructura lor a procesat 1,16 miliarde de tentative de autentificare împotriva a 320.777 de ținte FortiGate.

Etapa 2 — Intrarea inițială (două metode paralele): Pe dispozitivele cu FortiCloud SSO activ, atacatorul exploatează CVE-2026-24858 pentru acces fără credențiale. Pe restul, folosește credential stuffing cu liste de parole implicite Fortinet și credențiale din breach-uri anterioare.

Etapa 3 — Exfiltrarea configurației: Odată autentificat, atacatorul exportă fișierul de configurare al dispozitivului, care conține hash-urile parolelor tuturor administratorilor și utilizatorilor VPN, topologia rețelei interne și politicile de firewall.

Etapa 4 — Crackarea hash-urilor offline: Hash-urile SHA-256 sunt procesate offline printr-un cluster de 45 GPU-uri gestionat prin Hashtopolis. GPU-urile moderne evaluează miliarde de candidați SHA-256 pe secundă, recuperând parolele în text clar fără nicio interacțiune ulterioară cu victima.

Etapa 5 — Persistență și amplificare: Pe dispozitivele compromise se creează conturi locale de administrator pentru persistență, iar dispozitivele sunt transformate în puncte de interceptare SSL VPN. Credențialele interceptate din traficul legitim sunt introduse înapoi în infrastructura de scanare, extinzând campania automat.

Amploarea compromiterii

Cifrele variază între surse deoarece baza de date a crescut activ în timp: BleepingComputer a raportat 73.932 de URL-uri unice pe 13–18 iunie, iar SOCRadar și Arctic Wolf au confirmat 86.644 de credențiale funcționale pe 19 iunie. Ambele cifre sunt reale — reflectă momente diferite din desfășurarea campaniei.

Printre organizațiile confirmate ca afectate de cercetători se numără Samsung, Oracle, Foxconn, Siemens, Comcast, PwC, Accenture, Mercedes-Benz, Toyota, precum și agenții guvernamentale și contractori de apărare NATO. Un contractor de apărare turc legat de NATO a confirmat exfiltrarea de documente clasificate.

Distribuția geografică acoperă 194 de țări. Top țări după numărul de dispozitive compromise: India, SUA, Taiwan, Mexic, Turcia, Tailanda, Columbia, Malaezia, Chile, Emiratele Arabe Unite. România nu apare în top 10, dar distribuția pe 194 de țări implică prezența victimelor din Europa de Est.

Atribuire

Cercetătorii atribuie campania unui grup multi-operator vorbitor de limbă rusă, pe baza tooling-ului și a alegerii infrastructurii. Targetarea concentrată pe țări membre NATO sugerează o dimensiune geopolitică pe lângă motivele financiare. Nu există o atribuire la un grup APT specific (APT28, Sandworm etc.) — sursele descriu un sindicat cu posibilă suprapunere de interese cu serviciile de informații, nu neapărat o operațiune de stat directă.

Ce trebuie să faci dacă administrezi dispozitive Fortinet

CISA a emis un advisory de urgență pe 18 iunie 2026. Pașii recomandați, în ordinea priorității:

Imediat (în ore, nu zile):

  • Termină toate sesiunile active SSL VPN și de administrare de pe dispozitivele expuse pe internet
  • Resetează toate parolele — administratori, utilizatori VPN, conturi de servicii asociate Fortinet
  • Auditează log-urile de autentificare și modificări de configurație pentru intervalul 1–21 iunie 2026: login-uri în afara orelor normale, accesuri din IP-uri neobișnuite, conturi locale de administrator create recent
  • Verifică că nu există conturi locale de admin necunoscute — crearea lor este indicatorul cheie al compromiterii post-CVE-2026-24858

Pe termen scurt (în zile):

  • Actualizează firmware-ul la FortiOS 7.6.6+ (ramura 7.6) sau 7.4.11+ (ramura 7.4)
  • După upgrade, fiecare administrator trebuie să se autentifice pentru a-și migra hash-ul de la SHA-256 la PBKDF2 — această migrare nu se face automat
  • Activează MFA pe toate conturile: metoda preferată este FIDO2 sau certificate; alternativă acceptabilă este TOTP (aplicație authenticator); evită SMS (vulnerabil la SIM swapping)
  • Restricționează sau elimină accesul din internet la interfețele de management — managementul nu ar trebui să fie accesibil niciodată din internet
  • Dacă dispozitivul prezintă semne de compromitere, ia în considerare înlocuirea fizică — un device compromis poate reține backdoor-uri în firmware

Verificare expunere: SOCRadar oferă un tool gratuit de verificare dacă domeniul sau IP-ul organizației tale apare în dataset-ul FortiBleed: socradar.io/free-tools/fortibleed.

Context: CISA urmărește 26 de vulnerabilități Fortinet

FortiBleed nu este un incident izolat. CISA menționează că urmărește 26 de vulnerabilități Fortinet exploatate în sălbăticie, dintre care 13 au fost utilizate în atacuri ransomware. Dispozitivele Fortinet sunt ținte constante tocmai pentru că sunt frecvent instalate la perimetrul rețelelor de întreprinderi — compromiterea lor oferă acces direct la infrastructura internă.

Relevanță pentru România

Fortinet este una dintre cele mai folosite platforme de firewall și VPN în companiile românești de dimensiuni medii și mari, ISP-uri și instituții publice. Companiile cu dispozitive FortiGate expuse pe internet trebuie să trateze această alertă ca pe o urgență operațională, nu ca pe o informare de rutină. Directiva NIS2, transpusă în România, impune termene stricte de răspuns la vulnerabilități cunoscute — ignorarea unui advisory CISA pentru o vulnerabilitate cu CVSS 9.8 poate atrage consecințe regulatorii.

Concluzie

FortiBleed este una dintre cele mai mari campanii de compromitere a infrastructurii de rețea din ultimii ani. 86.644 de dispozitive din 194 de țări, credențiale reale de administrator și VPN, o buclă auto-amplificatoare care extinde campania fără efort suplimentar de targeting — tabloul este serios. Patch-ul există din ianuarie 2026. Dacă nu a fost aplicat până acum, fiecare zi suplimentară crește riscul de compromitere sau confirmă că aceasta a avut deja loc.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
3 - 2 = ?