80 000 межсетевых экранов Fortinet скомпрометированы из-за плохого управления паролями
Неделю назад была выявлена масштабная кампания атак, направленная на межсетевые экраны Fortinet. В результате хакеры скомпрометировали 80 000 паролей, что составляет примерно половину всех устройств Fortinet, доступных из интернета.
Эту атаку обнаружил исследователь Владимир Дьяченко (часто упоминаемый как Боб). 15 июня в своей публикации на LinkedIn он предупредил о «масштабной кампании по подбору паролей/эксплуатации уязвимостей», активно нацеленной на межсетевые экраны Fortinet. Он упомянул 21 634 уникальных доменных имени, связанных с такими компаниями, как Chevron и даже сама Fortinet. Пароли были получены путем взлома хешей, а затем использованы для доступа к данным и установления контроля над внутренними сетями.
По данным исследователей из SOCRadar, методы и следы, оставленные злоумышленниками, указывают на причастность российских киберпреступных групп. Атака описывается как чрезвычайно сложная, в результате которой был получен пакет данных, включающий как пароли, так и учетные данные SSL VPN из скомпрометированных файлов конфигурации.
Также, согласно SOCRadar, атакованное оборудование было распределено по 194 странам. Наиболее пострадавшими оказались Индия, США и Мексика, где было скомпрометировано почти 12 000 учетных данных. Франция также присутствует в списке с 1116 скомпрометированными учетными записями.
Распределение по типу «учетных данных» показывает преобладание организационных аккаунтов, что указывает на целенаправленную атаку на предприятия. Среди пострадавших — Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture и Oracle, а также многочисленные государственные структуры и операторы критически важной инфраструктуры. Турецкий подрядчик НАТО также оказался в числе целей.
Сочетание системных недочетов
Хотя атака получила название FortiBleed, она не имеет ничего общего с Heartbleed. Речь идет о целенаправленной кампании по краже и использованию учетных данных. В основе атаки лежит не одна критическая уязвимость, а совокупность системных недочетов, связанных с цифровой гигиеной.
По словам исследователя Кевина Бомонта, изложенным в его статье от 18 июня, хакеры начали с поиска в интернете публично доступных экземпляров Fortinet с открытым интерфейсом управления FortiGate. Затем они сосредоточились на тех, которые соответствовали определенному профилю.
В версиях FortiOS 7.2.11, 7.4.8 и 7.6.1 (операционная система, используемая в межсетевых экранах Fortinet) компания внедрила функцию хеширования PBKDF2 для учетных данных администраторов, заменив устаревший SHA-256. Однако при обновлении с более ранних версий существующие пароли продолжали храниться в формате SHA-256 до тех пор, пока администратор не выполнял повторный вход после операции. Таким образом, многие организации установили обновленную версию, не инициировав повторное хеширование, и их межсетевые экраны, несмотря на обновление, оставались уязвимыми.
Масштабность амбиций
Хакеры действовали не вслепую. Они использовали учетные данные, уже полученные из нескольких источников: утечку Fortinet 2021 года, затронувшую около 500 000 учетных записей FortiGate VPN, данные, полученные после эксплуатации 0-day уязвимости в 2022 году, а также другие существующие базы данных. Таким образом, тестируемые пароли не были случайными: они уже работали на устройствах Fortinet в прошлом.
Масштаб атаки стал известен, поскольку исследователи смогли выйти на российских хакеров, так как их собственный сервер был публично доступен. По данным сайта InfoStealers, восстановленные журналы показали около 1,16 миллиарда попыток идентификации против 320 777 целей FortiGate, а также 2,1 миллиарда дополнительных попыток против более чем 163 650 серверов Microsoft SQL Server. Согласно Кевину Бомонту, группа перехватывала хеши аутентификации SSL VPN и взламывала их на специализированном кластере из 45 GPU, управляемом через Hashtopolis.
По крайней мере, одна из существующих уязвимостей могла быть использована: CVE-2026-24858, которая позволяет обойти аутентификацию SAML SSO FortiCloud и классифицируется как критическая, с оценкой CVSS 9,8 из 10, как сообщает RansomNews. Она была выявлена в январе и уже исправлена, но некоторые устройства могли пропустить обновление. В SOCRadar также отмечают, что в этот период активно эксплуатировались две другие уязвимости, CVE-2026-21643 и CVE-2026-35616. Они касаются FortiClient EMS, но связь с FortiBleed не подтверждена. Похоже, уязвимостей нулевого дня не использовалось.
Рекомендации ясны:
- немедленно сбросить все пароли администраторов и VPN (особенно для устройств, доступных из интернета);
- включить многофакторную аутентификацию для всех учетных записей администраторов и удаленного доступа;
- ограничить доступ к интерфейсу управления только для доверенных внутренних сетей;
- обновить FortiOS до версии, поддерживающей PBKDF2, и убедиться, что каждый администратор после этого повторно войдет в систему для запуска нового хеширования.
Со стороны Fortinet заявляют, что речь идет лишь об эксплуатации старых баз данных. «Согласно нашему анализу, задействованные данные представляют собой смесь информации из предыдущих инцидентов, а также результат брутфорса учетных данных, и не связаны с недавним инцидентом или предупреждением. Организации, которые следуют лучшим практикам, включая регулярное обновление учетных данных безопасности, […] подвергаются минимальному риску, связанному с деталями компрометации учетных данных, упомянутыми в отчетах», — заявила компания TechRadar 18 июня. Однако она добавила, что расследование продолжается, и безопасность клиентов остается их приоритетом.
Кевин Бомонт поставил под сомнение эти заявления, уточнив, что утечки содержат и более свежие данные.
Свежие материалы — Новости IT-индустрии

США блокируют новые иностранные роботы: от гуманоидов до роботов-пылесосов и газонокосилок
Соединенные Штаты, через своего регулятора связи FCC, с начала этой недели запретили выход на американский рынок новых моделей «передовых мобильных роботов» иностранного производства. Это касается не только гуманоидных и четвероногих роботов, но также... роботов-пылесосов и газонокосилок.

Disney+ Premium лишается 4K и HDR, но сохраняет прежнюю цену
Что останется подписчикам Disney+ Premium? Не так уж много: после исчезновения Dolby Vision в июне этого года, теперь и 4K с HDR10 стали недоступны. Это, по меньшей мере, неприятно, поскольку именно эти функции были последними существенными преимуществами самой дорогой подписки на стриминговый

LinkedIn добавляет кнопку для сообщения о «некачественном ИИ-контенте»
LinkedIn внедряет новую функцию, позволяющую пользователям сообщать о так называемом «AI slop» — низкокачественном контенте, созданном искусственным интеллектом. Нажав на соответствующую кнопку, пользователи информируют платформу о публикации, которая, по их мнению, была написана ИИ. Эта

Infomaniak из Швейцарии готовится к публичному размещению акций
Infomaniak активно готовится к выходу на фондовую биржу. Швейцарская компания заключила соглашение об обратном слиянии с Perrot Duval Holding, другой швейцарской компанией, котирующейся на бирже с 1905 года. Ожидается, что это позволит Infomaniak выйти на швейцарский рынок до конца текущего го

Шифрование: Claude взламывает HAWK и находит уязвимость в уменьшенной версии AES, но без паники
Команда Frontier Red Team компании Anthropic опубликовала отчет, в котором описывает свои открытия относительно двух алгоритмов кибербезопасности: HAWK и AES. Хотя эти открытия и подтверждены, их последствия не столь драматичны, как иногда описывается. Однако и полностью незначительными их назв

GrapheneOS против прецедента: Защита данных и 'пароль принуждения' в суде США
Команда GrapheneOS внезапно представила подробный обзор своих мер безопасности 26 июля, особенно акцентируя внимание на управлении паролями. Выбор времени неслучаен: впервые в США Министерство юстиции преследует американского гражданина за предполагаемое уничтожение данных с помощью «пароля при