80 000 межсетевых экранов Fortinet скомпрометированы из-за плохого управления паролями
Неделю назад была выявлена масштабная кампания атак, направленная на межсетевые экраны Fortinet. В результате хакеры скомпрометировали 80 000 паролей, что составляет примерно половину всех устройств Fortinet, доступных из интернета.
Эту атаку обнаружил исследователь Владимир Дьяченко (часто упоминаемый как Боб). 15 июня в своей публикации на LinkedIn он предупредил о «масштабной кампании по подбору паролей/эксплуатации уязвимостей», активно нацеленной на межсетевые экраны Fortinet. Он упомянул 21 634 уникальных доменных имени, связанных с такими компаниями, как Chevron и даже сама Fortinet. Пароли были получены путем взлома хешей, а затем использованы для доступа к данным и установления контроля над внутренними сетями.
По данным исследователей из SOCRadar, методы и следы, оставленные злоумышленниками, указывают на причастность российских киберпреступных групп. Атака описывается как чрезвычайно сложная, в результате которой был получен пакет данных, включающий как пароли, так и учетные данные SSL VPN из скомпрометированных файлов конфигурации.
Также, согласно SOCRadar, атакованное оборудование было распределено по 194 странам. Наиболее пострадавшими оказались Индия, США и Мексика, где было скомпрометировано почти 12 000 учетных данных. Франция также присутствует в списке с 1116 скомпрометированными учетными записями.
Распределение по типу «учетных данных» показывает преобладание организационных аккаунтов, что указывает на целенаправленную атаку на предприятия. Среди пострадавших — Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture и Oracle, а также многочисленные государственные структуры и операторы критически важной инфраструктуры. Турецкий подрядчик НАТО также оказался в числе целей.
Сочетание системных недочетов
Хотя атака получила название FortiBleed, она не имеет ничего общего с Heartbleed. Речь идет о целенаправленной кампании по краже и использованию учетных данных. В основе атаки лежит не одна критическая уязвимость, а совокупность системных недочетов, связанных с цифровой гигиеной.
По словам исследователя Кевина Бомонта, изложенным в его статье от 18 июня, хакеры начали с поиска в интернете публично доступных экземпляров Fortinet с открытым интерфейсом управления FortiGate. Затем они сосредоточились на тех, которые соответствовали определенному профилю.
В версиях FortiOS 7.2.11, 7.4.8 и 7.6.1 (операционная система, используемая в межсетевых экранах Fortinet) компания внедрила функцию хеширования PBKDF2 для учетных данных администраторов, заменив устаревший SHA-256. Однако при обновлении с более ранних версий существующие пароли продолжали храниться в формате SHA-256 до тех пор, пока администратор не выполнял повторный вход после операции. Таким образом, многие организации установили обновленную версию, не инициировав повторное хеширование, и их межсетевые экраны, несмотря на обновление, оставались уязвимыми.
Масштабность амбиций
Хакеры действовали не вслепую. Они использовали учетные данные, уже полученные из нескольких источников: утечку Fortinet 2021 года, затронувшую около 500 000 учетных записей FortiGate VPN, данные, полученные после эксплуатации 0-day уязвимости в 2022 году, а также другие существующие базы данных. Таким образом, тестируемые пароли не были случайными: они уже работали на устройствах Fortinet в прошлом.
Масштаб атаки стал известен, поскольку исследователи смогли выйти на российских хакеров, так как их собственный сервер был публично доступен. По данным сайта InfoStealers, восстановленные журналы показали около 1,16 миллиарда попыток идентификации против 320 777 целей FortiGate, а также 2,1 миллиарда дополнительных попыток против более чем 163 650 серверов Microsoft SQL Server. Согласно Кевину Бомонту, группа перехватывала хеши аутентификации SSL VPN и взламывала их на специализированном кластере из 45 GPU, управляемом через Hashtopolis.
По крайней мере, одна из существующих уязвимостей могла быть использована: CVE-2026-24858, которая позволяет обойти аутентификацию SAML SSO FortiCloud и классифицируется как критическая, с оценкой CVSS 9,8 из 10, как сообщает RansomNews. Она была выявлена в январе и уже исправлена, но некоторые устройства могли пропустить обновление. В SOCRadar также отмечают, что в этот период активно эксплуатировались две другие уязвимости, CVE-2026-21643 и CVE-2026-35616. Они касаются FortiClient EMS, но связь с FortiBleed не подтверждена. Похоже, уязвимостей нулевого дня не использовалось.
Рекомендации ясны:
- немедленно сбросить все пароли администраторов и VPN (особенно для устройств, доступных из интернета);
- включить многофакторную аутентификацию для всех учетных записей администраторов и удаленного доступа;
- ограничить доступ к интерфейсу управления только для доверенных внутренних сетей;
- обновить FortiOS до версии, поддерживающей PBKDF2, и убедиться, что каждый администратор после этого повторно войдет в систему для запуска нового хеширования.
Со стороны Fortinet заявляют, что речь идет лишь об эксплуатации старых баз данных. «Согласно нашему анализу, задействованные данные представляют собой смесь информации из предыдущих инцидентов, а также результат брутфорса учетных данных, и не связаны с недавним инцидентом или предупреждением. Организации, которые следуют лучшим практикам, включая регулярное обновление учетных данных безопасности, […] подвергаются минимальному риску, связанному с деталями компрометации учетных данных, упомянутыми в отчетах», — заявила компания TechRadar 18 июня. Однако она добавила, что расследование продолжается, и безопасность клиентов остается их приоритетом.
Кевин Бомонт поставил под сомнение эти заявления, уточнив, что утечки содержат и более свежие данные.
Свежие материалы — Новости IT-индустрии

Apple выпустила iOS 27, macOS 27 и все свои операционные системы версии 27
Сегодня Apple представила новые версии своих операционных систем. Все они получили номер «27» и предлагают множество улучшений. Обновления уже доступны для скачивания. 14 сентября, 19:00: Apple выпустила финальные версии iOS 27, iPadOS 27, macOS 27 Golden Gate, watchOS 27, tvOS 27, vis

Apple Watch может слушать ваши разговоры, но обещает ничего не сохранять
«Большие уши» умных часов Открыла ли Apple «ящик Пандоры» с функцией Audio Intelligence? Новейшие смарт-часы от компании оснащены комплексом функций искусственного интеллекта, объединенных под названием Audio Intelligence. Некоторые из них кажутся безобидными, тогда как другие вызывают

Meta вытеснила группу Muse из аккаунтов в соцсетях
На этой неделе Meta представила Muse — своего нового ИИ-агента для широкой публики, предназначенного для автономного выполнения повседневных задач. Этот запуск, стратегически важный для амбиций Марка Цукерберга в области генеративного искусственного интеллекта (и пока доступный только в США),

Расследование цифровых вмешательств в кампании Габриэля Атталя и Эдуара Филиппа
Парижская прокуратура объявила о начале расследования по подозрению в цифровых вмешательствах, направленных против предвыборных кампаний Габриэля Атталя и Эдуара Филиппа. Секция по защите основных свобод прокуратуры, как сообщили агентству AFP, действовала «по собственной инициативе».

OVHcloud: Цены на выделенные серверы стремительно растут
OVHcloud осуществляет второе повышение цен в текущем году, затронувшее как выделенные серверы, так и услуги публичного облака. Повышенные тарифы вводятся поэтапно, и компания рекомендует существующим клиентам продлевать контракты заранее, чтобы минимизировать рост стоимости.

App Store Apple: Прибыль под давлением регуляторов
Apple признаёт, что растущее давление со стороны регуляторов по всему миру теперь оказывает существенное влияние на финансовые показатели App Store. В условиях действия европейского Закона о цифровых рынках (DMA), аналогичных законодательных актов в Бразилии и Японии, а также неблагоприятных су