Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура7 октября 2026 г., среда

Кампания FortiBleed собрала учётные данные 86 тысяч устройств Fortinet

7 октября ФБР и Секретная служба США предупредили, что кампания FortiBleed продолжается. По данным The Hacker News, злоумышленники собрали действующие учётные данные 86 644 устройств Fortinet в 194 странах; доступ продаётся группировкам вымогателей INC/Lynx и Payload.

Местоположение: ВАШИНГТОН

FortiBleed, выявленная в 2026 году, — кампания по сбору учётных данных, нацеленная на открытые в интернет межсетевые экраны FortiGate и шлюзы SSL VPN, то есть точки удалённого подключения. По данным The Hacker News от 7 октября, к 19 июня злоумышленники накопили действующие учётные данные 86 644 устройств в 194 странах. По данным BleepingComputer, при первом обнаружении речь шла о 73 932 адресах межсетевых экранов. По данным The Record, как минимум 12 организаций были взломаны и зашифрованы вымогателями.

В 2026 году кампания опирается не на новую уязвимость в ПО, а на старые и утёкшие пароли. По данным BleepingComputer, злоумышленники используют слитые пароли и журналы инфостилеров, дополняя их 2 приёмами: массовой подстановкой паролей, утёкших с других сайтов, и перебором распространённых паролей по множеству учётных записей. Захваченные хеши паролей взламывают 2 открытыми инструментами, Hashcat и Hashtopolis, на распределённых GPU-кластерах. По данным The Hacker News, одна из составляющих уязвимости — устаревший способ хранения паролей SHA-256; ФБР рекомендует перевести пароли администраторов на PBKDF2.

Как сообщил BleepingComputer 7 октября, злоумышленники создают новую учётную запись администратора, удаляют существующих администраторов и блокируют организациям доступ к собственным устройствам. По данным The Record, предупреждение последовало за июньским предупреждением CISA 2026 года и более ранними предупреждениями британских властей. По данным The Record, злоумышленники оставили свой серверный бэкенд открытым; The Hacker News описывает увиденную через него правоохранителями операцию в 5 этапов. 7 октября ФБР и Секретная служба призвали проверить все учётные записи Fortinet, сбросить пароли и закрыть открытые административные VPN-сессии.

Оценка Talay

Вывод

FortiBleed показывает, что одного патча мало: пока утёкшие пароли не сменены, дверь остаётся открытой. Пул из 86 644 устройств в 194 странах — готовый запас точек входа для группировок вымогателей. Наиболее вероятный путь — в ближайшие недели станет известно о новых взломах с использованием этого доступа.

Возможные последствия

  • Критическая инфраструктура и госсетиНегативноНедели

    Сети муниципалитетов, больниц и промышленности, чей удалённый доступ построен на FortiGate VPN, остаются уязвимы для вымогателей, пока пароли не сброшены.

  • КиберстрахованиеНеопределённо1–6 месяцев

    Страховщики будут строже рассматривать претензии организаций, не сменивших пароли несмотря на известную кампанию.

  • Сети в ТурцииНегативноНедели

    Охват в 194 страны может включать и Турцию; организациям с FortiGate срочно нужно сбросить пароли и закрыть интерфейс управления от интернета.

Вероятные сценарии

  1. 1
    Объявляют о новых взломах60 %

    Используя купленный доступ, группировки INC/Lynx и Payload шифруют новые организации и публикуют их на сайтах утечек.

    Что отслеживать: Новые жертвы с доступом через Fortinet на сайтах утечек вымогателей

  2. 2
    Массовый сброс паролей ограничивает ущерб30 %

    Под давлением национальных киберагентств организации сбрасывают пароли, и стоимость проданного доступа быстро падает.

    Что отслеживать: Дополнительное распоряжение CISA для федеральных ведомств и обновлённое руководство Fortinet

  3. 3
    Исполнителей кампании задерживают10 %

    Следы с открытого сервера приводят к задержаниям или обвинительному заключению.

    Что отслеживать: Объявление Минюста США об обвинительном заключении по FortiBleed

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Устройства с собранными данными▼ 86 644
  • Затронутые страны▼ 194
  • Зашифрованные организации▼ не менее 12

Источники

  1. The Record — FBI, Secret Service add to warnings of FortiBleed credential stealing campaign
  2. The Hacker News — FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentials
  3. BleepingComputer — FBI: Ongoing FortiBleed attacks lock out FortiGate VPN admins