FortiBleed – globalna kampania ataków na urządzenia Fortinet w 194 krajach

FortiBleed - co to jest?

FortiBleed – kluczowe informacje w pigułce

Zagrożenie: Globalna kampania FortiBleed (czerwiec 2026) – przejęto hasła administratora do 30 000 – 75 000 urządzeń Fortinet FortiGate (ok. 50% widocznych w sieci).

Przyczyna: Wykradanie plików konfiguracyjnych i łamanie starszego hashowania SHA-256 (rozwiązaniem jest przejście na PBKDF2 w nowych wersjach FortiOS).

Szybka naprawa:

  • Zmień hasła administratorów/VPN i wymuś MFA.
  • Zablokuj dostęp do interfejsu zarządzania z publicznego internetu.
  • Włącz login-lockout-upon-weaker-encryption, aby całkowicie usunąć stare hashe SHA-256.
  • Test online: Sprawdź wyciek darmowym narzędziem SOCRadar: socradar.io/free-tools/fortibleed.

FortiBleed – zobacz kompleksowy poradnik video dla administratora

Spis treści:

W połowie czerwca 2026 roku badacze bezpieczeństwa zidentyfikowali aktywną, zakrojoną na szeroką skalę kampanię mającą na celu przejęcie danych uwierzytelniających, która dotyka zapory sieciowe Fortinet FortiGate. Kampania została nazwana FortiBleed.
W połowie czerwca 2026 roku badacze bezpieczeństwa zidentyfikowali aktywną, zakrojoną na szeroką skalę kampanię mającą na celu przejęcie danych uwierzytelniających, która dotyka zapory sieciowe Fortinet FortiGate i została nazwana FortiBleed. Cyberprzestępcy systematycznie eksfiltrowali pliki konfiguracyjne z urządzeń FortiGate wystawionych do Internetu i łamali zapisane w nich hashe haseł. W efekcie uzyskali zweryfikowane, działające dane logowania administratora do od 30 000 do 75 000 urządzeń w 194 krajach.
Analiza przeprowadzona przez SOCRadar pozwoliła na zidentyfikowanie infrastruktury operacyjnej należącej do grupy przestępczej, w tym baz danych ze zweryfikowanymi danymi uwierzytelniającymi, uporządkowanymi według krajów, sektorów oraz przychodów organizacji. Ten zbiór danych zawiera potwierdzone, działające dane logowania do ponad 30 791 urządzeń. Z kolei analiza Beaumonta, przeprowadzona we współpracy z Hudson Rock, szacuje liczbę dotkniętych urządzeń na około 75 000, co na podstawie danych z wyszukiwarki Shodan stanowi z grubsza 50% wszystkich firewalli Fortinet podłączonych bezpośrednio do sieci.
Skuteczność tej kampanii wynika najprawdopodobniej ze sposobu, w jaki dane uwierzytelniające były historycznie przechowywane w plikach konfiguracyjnych FortiGate. Fortinet wprowadził hashowanie haseł administratora oparte na bezpieczniejszym algorytmie PBKDF2 w wersjach FortiOS 7.2.11, 7.4.8 oraz 7.6.1, zastępując nim starszy mechanizm oparty na SHA-256.
Niemniej jednak, podczas aktualizacji systemu ze starszych wersji, istniejące hasła administratorów pozostają zapisane jako hashe SHA-256 do momentu, aż dany administrator pomyślnie zaloguje się po przeprowadzeniu aktualizacji. W rezultacie wiele organizacji prawdopodobnie nadal przechowuje dane uwierzytelniające administratorów przy użyciu starszych, podatnych na szybsze złamanie mechanizmów SHA-256 z solą.

FortiBleed - Rekomendacje

1. Rotacja danych uwierzytelniających i włączenie uwierzytelniania wieloskładnikowego (MFA)

Organizacje korzystające z firewalli Fortinet lub bram SSL VPN powinny natychmiast zresetować dane uwierzytelniające administratorów oraz kont VPN, w szczególności w przypadku urządzeń wystawionych na internet lub takich, które mogły zostać dotknięte wcześniejszymi incydentami. Uwierzytelnianie wieloskładnikowe (MFA) powinno być bezwzględnie wymuszone na wszystkich kontach administracyjnych i kontach dostępu zdalnego, aby zminimalizować skuteczność przejętych danych logowania i zapobiec nieautoryzowanemu dostępowi wynikającemu z ponownego użycia tych samych haseł.

2. Ograniczenie dostępu do interfejsów zarządzania z publicznego internetu

W przypadku wszystkich urządzeń typu firewall, zdecydowanie zalecamy ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci wewnętrznych. Jest to fundamentalna dobra praktyka bezpieczeństwa dla wszelkich konfiguracji sieciowych, niezależnie od dostawcy sprzętu.

Wskazówki dotyczące wzmacniania bezpieczeństwa (hardeningu) urządzeń Fortinet FortiGate można znaleźć w oficjalnej dokumentacji:

3. Wymuszenie hashowania PBKDF2 dla wszystkich kont administratorów

Po aktualizacji systemu FortiOS należy wymagać od wszystkich administratorów przynajmniej jednokrotnego zalogowania się do firewalla – to automatycznie zmieni format szyfrowania na PBKDF2. Jeśli nie jest to wykonalne, należy ręcznie zaktualizować hasła pozostałych administratorów z poziomu konta super_admin.

Uwaga: Według firmy Fortinet, ze względu na kompatybilność wsteczną, poprzednie hashe SHA-256 pozostają zapisane w ukrytym ustawieniu old-password nawet po zaktualizowaniu hasła do hashu PBKDF2. Ustawienie old-password nie jest widoczne dla administratorów zalogowanych do firewalla przez interfejs graficzny, ale można je odczytać w kopii zapasowej konfiguracji wykonanej przez uprawnienia super_admin.

W systemach FortiOS v7.2.x oraz v7.4.x, aby całkowicie usunąć skróty SHA-256 przechowywane w old-password, należy włączyć opcję login-lockout-upon-weaker-encryption w polityce haseł systemowych (system password-policy).

4. Narzędzie firmy SOCRadar

Firma SOCRadar udostępnia narzędzie, które pozwala nieodpłatnie sprawdzić, czy nasze dane zostały przejęte w ramach kampanii FortiBleed: https://socradar.io/free-tools/fortibleed

Żródło: https://arcticwolf.com/resources/blog/active-fortibleed-campaign-impacting-fortinet-devices-across-194-countries/

FAQ: FortiBleed – co to jest i jak się zabezpieczyć?

Co to jest FortiBleed i dlaczego wszyscy o tym mówią?
FortiBleed to globalna kampania cyberataków z czerwca 2026 roku, która umożliwiła przejęcie danych logowania administratorów firewalli Fortinet FortiGate na masową skalę.
To połączenie obu czynników – atak wykorzystuje sposób przechowywania haseł w starszych konfiguracjach oraz fakt, że wiele urządzeń FortiGate jest wystawionych bezpośrednio do internetu.
Najpierw pobierają pliki konfiguracyjne urządzenia, potem łamią hashe haseł administratora i logują się na urządzenie z użyciem prawdziwych danych.
Tak – szczególnie dla organizacji, które nie zmieniły haseł po aktualizacji lub nadal korzystają ze starszych mechanizmów zabezpieczeń.
Szacuje się, że od 30 000 do nawet 75 000 urządzeń FortiGate w 194 krajach mogło zostać dotkniętych kampanią.
Jeśli Twój firewall Fortinet był dostępny z internetu i nie przeprowadzono pełnej rotacji haseł oraz MFA, istnieje realne ryzyko kompromitacji.
Najprościej użyć darmowego narzędzia SOCRadar do sprawdzenia kompromitacji danych uwierzytelniających.
Nie – aktualizacja nie usuwa automatycznie starych hashy haseł. Administrator musi się ponownie zalogować lub zmienić hasło, aby aktywować bezpieczny mechanizm PBKDF2.
Hash SHA-256 można złamać szybciej niż PBKDF2, dlatego atakujący są w stanie odzyskać rzeczywiste hasła z plików konfiguracyjnych.
Tak – MFA może skutecznie zablokować dostęp, nawet jeśli atakujący posiada poprawny login i hasło.
Zmiana wszystkich haseł administratorów i VPN, włączenie MFA oraz ograniczenie dostępu do panelu zarządzania tylko do sieci wewnętrznych.
Tak – to jedna z najczęstszych przyczyn skutecznych ataków. Interfejs zarządzania powinien być dostępny wyłącznie z bezpiecznych sieci.
Trzeba zaktualizować FortiOS i upewnić się, że wszystkie konta administratorów korzystają z hashowania PBKDF2 (np. poprzez ponowne logowanie lub reset hasła).
Tak – wymaga to zmiany haseł oraz włączenia polityki „login-lockout-upon-weaker-encryption” w ustawieniach systemu.
Bo daje atakującym realny dostęp administracyjny do firewalli, co oznacza możliwość przejęcia sieci, podsłuchu ruchu i dalszych ataków.