Кампания FortiBleed: похищено более 110 млн учетных записей, у атаки русскоязычный след

25 июня, 2026, 14:00

С февраля 2026 года злоумышленник скомпрометировал свыше 430 тыс. межсетевых экранов FortiGate, похитив более 110 млн учётных записей, а также получил доступ к сетям подрядчика оборонной промышленности, связанного с НАТО. В компании Fortinet связали активность с повторным использованием ранее скомпрометированных паролей и брутфорс-атаками на устройства со слабой парольной политикой, подчеркнув, что инцидент не связан с новыми уязвимостями.

clarkpacific.com
clarkpacific.com

Кампания FortiBleed, выявленная на прошлой неделе, представляет собой многопрофильную операцию по краже учётных данных и получению доступа к устройствам FortiGate. Как сообщает издание SecurityWeek со ссылкой на компанию-разработчика решений в сфере кибербезопасности SOCRadar, атака ведётся как минимум с февраля 2026 года, а её организатором, предположительно, является русскоязычный брокер первичного доступа (IAB), действующий из финансовых соображений.

В зоне действия кампании находятся более 430 тыс. межсетевых экранов FortiGate по всему миру. Из 80 тыс. идентифицированных целей более 19 тыс. устройств продолжают отслеживаться с помощью специализированного инструмента на Golang под названием FortigateSniffer. Этот сниффер злоупотребляет легитимной диагностической командой FortiOS для пассивного перехвата трафика аутентификации по 24 протоколам, включая MSSQL, RDP, Citrix SSL-VPN, RADIUS, NTLM и Kerberos. Как полагают в SOCRadar, инструмент мог быть создан при участии автономного агента тестирования на проникновение на базе ИИ CyberStrike.

Первоначально атака считалась нацеленной исключительно на продукты разработчика ИБ-решений Fortinet, однако в ходе расследования выявлены сотни серверов и более 650 конвейеров для сбора данных, используемых в рамках операции. Общий объём скомпрометированных учётных данных оценивается в более чем 110 млн записей.

Продолжение ниже

Злоумышленник применяет массовое сканирование с помощью Masscan (сканер сети с открытым исходным кодом) и Shodan (поисковая система, специализирующаяся на устройствах, подключённых к интернету) для выявления уязвимых FortiGate, после чего взламывает их через перебор паролей по SSH. Затем развёртываются снифферы для перехвата данных в открытом виде и хэшей паролей, которые взламываются офлайн, проверяются и используются для бокового перемещения в доменах Active Directory и других сервисах. Похищенные сессионные cookie обеспечивают постоянный доступ к скомпрометированным средам, а конфиденциальные данные из сетевых папок выгружаются.

Как сообщили в SOCRadar, кульминацией кампании стало 15 июня, когда был осуществлён успешный офлайн-взлом хэшей Kerberos и целенаправленное хищение резервных данных DFS у подрядчика оборонной промышленности, связанного с НАТО. Это позволяет предположить, что за атакой стоит русскоязычный брокер первичного доступа, который может как сотрудничать с государственными группами, так и продавать полученный доступ вымогательским группировкам.

В исследовании также отмечается, что операция в первую очередь нацелена на малые и средние предприятия с численностью сотрудников менее 200 человек, охватывая широкий спектр секторов и регионов с особым акцентом на США и Индию. Кроме того, в числе целей кампании фигурируют порталы Sophos SSL-VPN и RDWeb, а злоумышленники поддерживают два источника учётных данных: один объединяет данные из предыдущих утечек с приобретёнными наборами, другой включает 16 словарей, подобранных специально для административных учётных записей FortiGate.

Компания Fortinet подтвердила информацию о вредоносной активности, направленной на устройства FortiGate. Как указывается в сообщении компании, по результатам первичного анализа данная активность связывается с повторным использованием злоумышленниками учётных данных из предыдущих инцидентов, а также с применением методов подбора паролей (brute-force) в отношении устройств со слабой парольной дисциплиной и без использования многофакторной аутентификации (MFA). В Fortinet подчеркнули, что описанная активность не является следствием новой уязвимости и не связана с недавними инцидентами или уведомлениями безопасности. После выявления инцидента компания начала расследование и взаимодействие с государственными органами, а также уведомляет затронутых клиентов о потенциально скомпрометированных системах.

Для защиты от данной киберактивности компания рекомендует клиентам, использующим затронутые устройства FortiGate, выполнить ряд мер: завершить все сеансы администраторов и VPN, сбросить учётные данные и внедрить строгие политики паролей, а также включить MFA для всех учётных записей администраторов и пользователей VPN. Кроме того, рекомендуется обновиться до последних версий прошивок (7.4, 7.6 или 8.0), которые поддерживают хеширование учётных данных администратора с помощью PBKDF2, и удалить старые настройки паролей соответствующей командой. Также необходимо проверить конфигурацию файрволов и VPN на предмет несанкционированных изменений, уделяя особое внимание появлению неузнаваемых учётных записей, и проанализировать логи на предмет неожиданного административного доступа с неизвестных IP-адресов или признаков бокового перемещения.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

В компании также рекомендуют уменьшить поверхность атак, ограничив внешнее управление устройствами с помощью доверенных хостов, политики local-in или полного отключения управления через интернет. При обнаружении доказательств несанкционированного изменения конфигурации устройства рекомендуется считать их скомпрометированными и следовать инструкциям по восстановлению. Если настроена интеграция с AD/LDAP, учётные записи также должны считаться скомпрометированными с последующим мониторингом их использования и сетевой активности.