As Consequências do "FortiBleed": Como 75.000 Firewalls se Tornaram uma Porta Aberta para Hackers
TL;DR
As Consequências do "FortiBleed": Como 75.000 Firewalls se Tornaram uma Porta Aberta para Hackers
É o tipo de cenário de pesadelo que tira o sono dos CISOs: uma campanha massiva e automatizada apelidada de "FortiBleed" abriu efetivamente a porta da frente de 75.000 firewalls da Fortinet em todo o mundo. Não estamos falando de uma exploração de nicho aqui. Este incidente comprometeu cerca de metade de toda a infraestrutura da Fortinet exposta à internet, deixando redes em 194 países totalmente vulneráveis.
A mecânica da violação é assustadoramente direta. Os atacantes não estão necessariamente caçando exploits de dia zero no código; eles estão caçando credenciais. Ao obter arquivos de configuração administrativa, esses agentes conseguiram entrar em redes corporativas com as chaves do reino.
Pesquisadores de segurança da Kudelski Security têm rastreado o estrago, e os números são impressionantes. Estamos olhando para mais de 73.000 URLs de firewall únicas e mais de 21.000 domínios na mira. O volume total do ataque — 1,16 bilhão de tentativas de credenciais contra alvos FortiGate e outros 2,1 bilhões contra servidores MSSQL — diz tudo o que você precisa saber sobre a escala desta operação. Isso não é um ataque cirúrgico; é uma campanha de bombardeio em massa.
A lista de vítimas parece uma lista da Fortune 500: Samsung, Comcast, Foxconn, Siemens, Lenovo, PwC, Accenture e Oracle. E piora. Um contratante de defesa da OTAN na Turquia teria tido documentos confidenciais desviados após sua infraestrutura ser comprometida. O ponto em comum? A maioria desses dispositivos tinha sua Interface de Gerenciamento FortiGate exposta à internet pública. Em 2026, você pensaria que já deveríamos saber melhor, mas aqui estamos.

O "Paradoxo da Atualização"
Por que isso aconteceu em uma escala tão grande? Tudo se resume a uma armadilha desagradável que os pesquisadores estão chamando de "Paradoxo da Atualização" (Patching Paradox).
A Fortinet acabou atualizando seu armazenamento de credenciais para o robusto algoritmo de hash PBKDF2. Essa é a boa notícia. A má notícia? A atualização não re-hashou retroativamente as senhas existentes. Se você atualizou seu firmware, mas não fez login manualmente para acionar uma redefinição de senha, suas credenciais permaneceram presas no antigo e vulnerável formato SHA-256.
É um caso clássico de "configurar e esquecer" que se volta contra você. Os administradores presumiram que a atualização os tornaria à prova de balas, mas os hashes legados ainda estavam lá, esperando para serem quebrados.
A Hudson Rock forneceu dados mostrando com que facilidade esses arquivos de configuração revelaram as informações. Os atacantes, provavelmente um sindicato sofisticado de língua russa, não precisaram ser gênios. Eles só precisaram de um cluster de 45 GPUs de alto desempenho para processar esses hashes legados. Uma vez que eles tinham as credenciais, a "segurança" fornecida pela complexidade padrão de senha tornou-se completamente irrelevante.
Relatório de Danos
| Categoria | Detalhes |
|---|---|
| Total de Dispositivos Impactados | ~75.000 |
| Alcance Global | 194 Países |
| Vetor Principal | Interface de Gerenciamento Exposta |
| Vulnerabilidade de Credencial | Hashing PBKDF2 não retroativo |
E agora?
Se você está usando equipamentos da Fortinet, pare de ler isto e comece a verificar seus logs. A campanha "FortiBleed" não está diminuindo, e se sua interface de gerenciamento está voltada para a internet pública, você está basicamente convidando-os para tomar um café.
Aqui está sua lista de verificação imediata:
- Elimine o Acesso Público: Se sua Interface de Gerenciamento FortiGate for acessível pela internet pública, desconecte-a. Restrinja-a apenas ao acesso interno, imediatamente.
- Force o Re-hash: Não confie que sua atualização de firmware fez o trabalho pesado. Você precisa realizar uma redefinição manual de senha em suas contas administrativas para forçar a transição para o PBKDF2.
- Caça aos Fantasmas: Verifique seus logs em busca de qualquer coisa estranha. Procure por padrões de login não autorizados ou exportações de configuração que não deveriam estar lá. Se você os vir, presuma que foi violado.
- Verifique Tudo: Verifique se seu firmware está atualizado, mas não pare por aí. Confirme se o processo de atualização de senha foi realmente concluído.
A escala deste comprometimento é um lembrete duro de que segurança não se trata apenas de aplicar patches — trata-se de entender as nuances de como esses patches interagem com seu ambiente legado. À medida que a investigação sobre o FortiBleed avança, o foco está mudando de "como isso aconteceu?" para "o que mais eles levaram?".
Por enquanto, trate cada dispositivo Fortinet em sua frota como uma responsabilidade potencial. A era de presumir que seu firewall é uma fortaleza acabou oficialmente.