Новости IT-индустрии

80 000 межсетевых экранов Fortinet скомпрометированы из-за плохого управления паролями

22 июня 2026 г.Валерий Светозаров4 мин

Неделю назад была выявлена масштабная кампания атак, направленная на межсетевые экраны Fortinet. В результате хакеры скомпрометировали 80 000 паролей, что составляет примерно половину всех устройств Fortinet, доступных из интернета.

Эту атаку обнаружил исследователь Владимир Дьяченко (часто упоминаемый как Боб). 15 июня в своей публикации на LinkedIn он предупредил о «масштабной кампании по подбору паролей/эксплуатации уязвимостей», активно нацеленной на межсетевые экраны Fortinet. Он упомянул 21 634 уникальных доменных имени, связанных с такими компаниями, как Chevron и даже сама Fortinet. Пароли были получены путем взлома хешей, а затем использованы для доступа к данным и установления контроля над внутренними сетями.

По данным исследователей из SOCRadar, методы и следы, оставленные злоумышленниками, указывают на причастность российских киберпреступных групп. Атака описывается как чрезвычайно сложная, в результате которой был получен пакет данных, включающий как пароли, так и учетные данные SSL VPN из скомпрометированных файлов конфигурации.

Также, согласно SOCRadar, атакованное оборудование было распределено по 194 странам. Наиболее пострадавшими оказались Индия, США и Мексика, где было скомпрометировано почти 12 000 учетных данных. Франция также присутствует в списке с 1116 скомпрометированными учетными записями.

Распределение по типу «учетных данных» показывает преобладание организационных аккаунтов, что указывает на целенаправленную атаку на предприятия. Среди пострадавших — Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture и Oracle, а также многочисленные государственные структуры и операторы критически важной инфраструктуры. Турецкий подрядчик НАТО также оказался в числе целей.

Сочетание системных недочетов

Хотя атака получила название FortiBleed, она не имеет ничего общего с Heartbleed. Речь идет о целенаправленной кампании по краже и использованию учетных данных. В основе атаки лежит не одна критическая уязвимость, а совокупность системных недочетов, связанных с цифровой гигиеной.

По словам исследователя Кевина Бомонта, изложенным в его статье от 18 июня, хакеры начали с поиска в интернете публично доступных экземпляров Fortinet с открытым интерфейсом управления FortiGate. Затем они сосредоточились на тех, которые соответствовали определенному профилю.

В версиях FortiOS 7.2.11, 7.4.8 и 7.6.1 (операционная система, используемая в межсетевых экранах Fortinet) компания внедрила функцию хеширования PBKDF2 для учетных данных администраторов, заменив устаревший SHA-256. Однако при обновлении с более ранних версий существующие пароли продолжали храниться в формате SHA-256 до тех пор, пока администратор не выполнял повторный вход после операции. Таким образом, многие организации установили обновленную версию, не инициировав повторное хеширование, и их межсетевые экраны, несмотря на обновление, оставались уязвимыми.

Масштабность амбиций

Хакеры действовали не вслепую. Они использовали учетные данные, уже полученные из нескольких источников: утечку Fortinet 2021 года, затронувшую около 500 000 учетных записей FortiGate VPN, данные, полученные после эксплуатации 0-day уязвимости в 2022 году, а также другие существующие базы данных. Таким образом, тестируемые пароли не были случайными: они уже работали на устройствах Fortinet в прошлом.

Масштаб атаки стал известен, поскольку исследователи смогли выйти на российских хакеров, так как их собственный сервер был публично доступен. По данным сайта InfoStealers, восстановленные журналы показали около 1,16 миллиарда попыток идентификации против 320 777 целей FortiGate, а также 2,1 миллиарда дополнительных попыток против более чем 163 650 серверов Microsoft SQL Server. Согласно Кевину Бомонту, группа перехватывала хеши аутентификации SSL VPN и взламывала их на специализированном кластере из 45 GPU, управляемом через Hashtopolis.

По крайней мере, одна из существующих уязвимостей могла быть использована: CVE-2026-24858, которая позволяет обойти аутентификацию SAML SSO FortiCloud и классифицируется как критическая, с оценкой CVSS 9,8 из 10, как сообщает RansomNews. Она была выявлена в январе и уже исправлена, но некоторые устройства могли пропустить обновление. В SOCRadar также отмечают, что в этот период активно эксплуатировались две другие уязвимости, CVE-2026-21643 и CVE-2026-35616. Они касаются FortiClient EMS, но связь с FortiBleed не подтверждена. Похоже, уязвимостей нулевого дня не использовалось.

Рекомендации ясны:

  • немедленно сбросить все пароли администраторов и VPN (особенно для устройств, доступных из интернета);
  • включить многофакторную аутентификацию для всех учетных записей администраторов и удаленного доступа;
  • ограничить доступ к интерфейсу управления только для доверенных внутренних сетей;
  • обновить FortiOS до версии, поддерживающей PBKDF2, и убедиться, что каждый администратор после этого повторно войдет в систему для запуска нового хеширования.

Со стороны Fortinet заявляют, что речь идет лишь об эксплуатации старых баз данных. «Согласно нашему анализу, задействованные данные представляют собой смесь информации из предыдущих инцидентов, а также результат брутфорса учетных данных, и не связаны с недавним инцидентом или предупреждением. Организации, которые следуют лучшим практикам, включая регулярное обновление учетных данных безопасности, […] подвергаются минимальному риску, связанному с деталями компрометации учетных данных, упомянутыми в отчетах», — заявила компания TechRadar 18 июня. Однако она добавила, что расследование продолжается, и безопасность клиентов остается их приоритетом.

Кевин Бомонт поставил под сомнение эти заявления, уточнив, что утечки содержат и более свежие данные.