FortiBleed: анализ угрозы для организаций, использующих Fortinet

Об этом приходится говорить постоянно: злоумышленники опережают команды безопасности, поскольку эффективно сотрудничают между собой. В то же время они не ограничены внутренними политиками, проверками GRC, процедурами согласования или лучшими практиками безопасности. FortiBleed является предсказуемым следствием целенаправленных действий киберпреступников, направленных на получение доступа к ценным объектам любыми методами. Здесь нет нового эксплойта, который нужно срочно отслеживать. Нет CVE, который можно добавить в ячейку дешборда и ждать, пока она станет зеленой. Это история об учетных данных. Она более запутана, ее труднее обнаружить и устранить, чем классические уязвимости, к которым все привыкли.

Эта статья является анализом угрозы FortiBleed, проведенного специалистами Cynet. В ней рассмотрен масштаб раскрытия учетных данных, потенциальное влияние на организации и первоочередные действия, которые помогут снизить риски для сред с устройствами Fortinet.

О FortiBleed

В середине июня исследователь Владимир «Bob» Дяченко случайно обнаружил сервер, которым управляли злоумышленники. Этот сервер команда опрометчиво оставила открытым для интернета. На нем были скрипты сканирования, инструменты для проверки учетных данных, журналы и база данных, аккуратно отсортированная по компаниям, секторам, доходам и странам. Внутри был набор данных с рабочими именами пользователей и паролями примерно 73 932 открытых в интернет Fortinet FortiGate межсетевых экранов и SSL VPN-шлюзов в 194 странах. Согласно исследованиям SOCRadar и Hudson Rock, а также независимого исследователя Kevin Beaumont, дамп выглядит легитимным. Он происходит из экспортируемых конфигураций устройств, а не только из фишинга через страницы входа. Подавляющее большинство этих устройств все еще находятся онлайн. По оценкам аналитиков это затрагивает примерно половину всех устройств Fortinet, которые можно обнаружить в интернете.

Важная часть: FortiBleed не является новой уязвимостью zero-day. Для нее не предназначен CVE. Это крупная кампания по разоблачению и проверке учетных данных, проводимая русскоязычной группой с несколькими операторами. Они провели масштабный поиск открытых устройств Fortinet в интернете и проверили их на основе ранее попавших в сеть миллиардов учетных данных. Речь идет примерно о 1,16 млрд попыток входа относительно более 320 000 целей FortiGate, а также параллельной кампании брутфорса на 2,1 млрд попыток против более 160 000 серверов MSSQL. Там, где повторно использовать пароль не удавалось, они перехватывали хеши аутентификации SSL VPN и взламывали их офлайн на кластере GPU.

Две важные технические детали:
  • Надежные пароли никого не спасли. Значительная часть скомпрометированных учетных данных содержала очень сложные 20-символьные пароли. Длина и сложность паролей не имели значения, поскольку эти пароли уже существовали в открытом виде в дампах инфостиллеров, собранных из конечных устройств для применения любого шифрования. Сложность не имеет значения, когда учетные данные уже утекли.
  • Проблема с хешированием реальна. Более старые версии FortiOS хранили пароли администраторов как быстрые хеши SHA-256. Более новые выпуски, начиная с 7.2.11, используют PBKDF2. Однако после обновления старый слабый хеш может сохраняться до тех пор, пока администратор снова не войдет в систему или не сбросит пароль. Поэтому даже «пропатченное, актуальное» устройство может до сих пор содержать устаревший хеш, который можно сломать.

Именно поэтому периферийное оборудование является столь ценной целью. Получив доступ к устройству, злоумышленники используют его в качестве пункта наблюдения: просматривают трафик, собирают дополнительные учетные данные и возвращают их обратно в сканер. Далее злоумышленники могут быстро добраться до Active Directory. После этого отсчет к инциденту уже начнется.

Кто в зоне риска

Наличие названия организации в наборе данных не означает подтверждения компрометации. Однако охват действительно широк. Публичные сообщения Hudson Rock, SOCRadar и Tech Times указывают на раскрытые учетные данные, связанные с организациями почти из всех секторов глобальной экономики. Среди упомянутых названий: Accenture, PwC, Oracle, Samsung, Siemens, Foxconn, Lenovo, Comcast, AT&T, Chevron, Mercedes-Benz и Toyota. Речь также идет о неопределенном количестве государственных учреждений и операторов критической инфраструктуры.

  • География: 194 страны с наибольшей концентрацией устройств в Индии, США, Тайване и Мексике.
  • Наиболее уязвимые отрасли: IT-услуги, строительные материалы и телекоммуникации.
  • Плохая новость: Дяченко сообщил о подтвержденной полной компрометации сети и эксфильтрации засекреченных документов у турецкого оборонного подрядчика НАТО. Это не только атаки на доступные цели. Bitsight обнаружила, что инструменты туннелирования, связанные с государственными структурами, в частности Chisel и Neo-reGeorg, ранее наблюдавшиеся в активности Volt Typhoon, использовали тот же пул учетных данных. Иными словами, киберпреступники и хорошо обеспеченные группировки, связанные с государственными кибероперациями, берут доступы с одной и той же полки.

MSP и MSSP относятся к категории повышенного риска. Один скомпрометированный аккаунт администратора, который управляет оборудованием Fortinet для многих клиентов, может одновременно поставить под угрозу всех по цепочке ниже. В таких условиях ситуацию следует рассматривать как инцидент, касающийся многих клиентов, а не как очистку одного устройства.

Позиция Fortinet заключается в том, что данные являются повторным распространением материалов по предыдущим инцидентам вместе с учетными данными, подобранными путем брутфорса, и не связаны с каким-либо недавним предупреждением безопасности. Однако для организаций это ничего не меняет. Если действительные учетные данные к шлюзу организации находятся в обиходе, это требует срочного внимания.

Предупреждения и рекомендации правительственных органов

18 июня 2026 года CISA опубликовала предупреждение, в котором прямо упомянула FortiBleed и учетные данные, связанные примерно с 74 000 устройств Fortinet в государственных и частных сетях. Важно, что CISA рекомендует проверять журналы контроллеров домена вместе с журналами межсетевых экранов и VPN. Проще говоря, агентство не считает, что все кончается на межсетевом экране. Это инцидент учетной записи, замаскированный под инцидент сетевого устройства. Также это не первый случай, когда Fortinet попадает в поле зрения правительственных структур. Ранее Нидерланды связали отдельную кампанию против FortiGate, которая зацепила более 20 000 устройств, с Китаем.

Хотя сама FortiBleed не имеет CVE, несколько связанных с Fortinet уязвимостей активно эксплуатируются, поэтому их следует исправить в любом случае. Некоторые из них уже внесены в каталог CISA Known Exploited Vulnerabilities:

  • CVE-2026-35616 – неправильный контроль доступа в FortiClient EMS, в каталоге CISA KEV.
  • CVE-2026-24858 – обход аутентификации FortiCloud SSO в каталоге CISA KEV.
  • CVE-2026-21643 – SQL-инъекция в FortiClient EMS.
  • CVE-2026-39813 – обход пути в JRPC API FortiSandbox, CVSS 9.1.

Эти уязвимости являются отдельными от FortiBleed. Нельзя позволять утверждать, что их исправление устраняет проблему с учетными данными, ведь это не так. Но исправить их все равно нужно.

Что следует сделать командам безопасности

Следует помнить ключевую арифметику: окно от раскрытия информации до эксплуатации сократилось примерно с 32 дней до менее одного дня. Причина состоит в том, что злоумышленники используют ИИ для более быстрого обратного инжиниринга и создания рабочих средств эксплуатации. Типичные планы управления изменениями никогда не проектировались для такого темпа. Времени для медленного прохождения полного сценария реагирования нет.

В соответствии с рекомендациями CISA и консенсуса исследователей следует выполнить следующие действия:
  1. Завершить сессии и сбросить пароли. Необходимо принудительно завершить все активные SSL VPN и административные сессии, а затем сбросить все пароли Fortinet VPN и администраторов. Прежде всего, это касается систем, открытых в интернет. Любые учетные данные, которые могли попасть в набор данных, следует считать скомпрометированными независимо от того, насколько надежными они выглядели.
  2. Включить стойкую к фишингу MFA для каждого интерфейса удаленного доступа и администрирования без исключения. Именно это нейтрализует похищенный открытый пароль. Предпочтение следует отдавать сертификатам или аппаратным/программным токенам. SMS лучше избегать.
  3. Исправить хранение учетных данных. Нужно подтвердить использование PBKDF2 и удалить оставшиеся устаревшие хеши SHA-256, в соответствии с рекомендациями Fortinet для версий FortiOS 7.2.11 и выше. Не следует предполагать, что обновление сделало это автоматически.
  4. Убрать управление из интернета. Административные интерфейсы необходимо ограничить доверенными внутренними сетями с помощью local-in политик, а неактивные или ненужные учетные записи удалить или отключить. Именно в таких забытых административных аккаунтах часто и живет эта проблема.
  5. Произвести тщательный поиск признаков компрометации, а не ограничиться автоматизированной проверкой. Нужно просмотреть журналы межсетевых экранов, VPN, аутентификации и контроллеров домена на предмет входов из локаций, между которыми пользователь не мог физически переместиться за соответствующий промежуток времени, а также неожиданных административных сессий, новых учетных записей или изменения конфигурации. Успешный вредоносный вход выглядит как успешный вход, поэтому его нужно целенаправленно искать.
  6. Проверить собственную доступность через публичные инструменты проверки, в частности Fortinet Checker от Hudson Rock и breached.company. Они могут оказаться полезной отправной точкой, но отсутствие совпадений в таких сервисах еще не означает, что риск отсутствует. Это не заменяет просмотр журналов или ротацию учетных данных.
  7. Исправить связанные CVE, приведенные выше. Приоритет следует предоставить FortiClient EMS, FortiSandbox и всему, что внесено в CISA KEV.
  8. Применить подход предположения о компрометации (assume-breach) на границе VPN. Одна ротация паролей не удаляет злоумышленника, который уже закрепился в среде.

Вывод

FortiBleed не укладывается в рамки обычного сценария инцидента безопасности с номером версии и четким дедлайном для исправления. Это неудобная история о гигиене учетных записей, администрировании периферийных устройств и учетные данные, о раскрытии которых забыли. Иными словами, это новая норма критического риска. Межсетевой экран давно не является просто периметровым устройством. Теперь это брокер аккаунта и входная дверь в домен. Защищать его нужно согласно этой роли.

Не стоит паниковать, но действовать нужно срочно. Требуются четкость, процесс и дисциплина, способные соответствовать скорости и интенсивности противников по другую сторону экрана.

Вы можете получить демо XDR платформы Cynet, чтобы увидеть, как платформа помогает выявлять компрометацию, автоматизировать реагирование и усиливать защиту корпоративной среды. Для этого оставьте контактные данные в форме ниже.

Получить демо Cynet

Подписаться на новости