As Consequências do "FortiBleed": Como 75.000 Firewalls se Tornaram uma Porta Aberta para Hackers

FortiBleed vulnerability Fortinet firewall security enterprise network attacks Patching Paradox cybersecurity breach 2026
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
29 de junho de 2026
4 min de leitura
As Consequências do "FortiBleed": Como 75.000 Firewalls se Tornaram uma Porta Aberta para Hackers

TL;DR

• O ataque FortiBleed comprometeu 75.000 firewalls Fortinet globalmente através da coleta de credenciais. • Atacantes visaram interfaces de gerenciamento expostas para infiltrar redes corporativas. • O 'Paradoxo da Atualização' deixou credenciais SHA-256 antigas vulneráveis, apesar das atualizações de firmware. • Dados mostram bilhões de tentativas de credenciais contra grandes organizações da Fortune 500. • Especialistas em segurança recomendam redefinições imediatas de senha para eliminar vulnerabilidades de hashes legados.

As Consequências do "FortiBleed": Como 75.000 Firewalls se Tornaram uma Porta Aberta para Hackers

É o tipo de cenário de pesadelo que tira o sono dos CISOs: uma campanha massiva e automatizada apelidada de "FortiBleed" abriu efetivamente a porta da frente de 75.000 firewalls da Fortinet em todo o mundo. Não estamos falando de uma exploração de nicho aqui. Este incidente comprometeu cerca de metade de toda a infraestrutura da Fortinet exposta à internet, deixando redes em 194 países totalmente vulneráveis.

A mecânica da violação é assustadoramente direta. Os atacantes não estão necessariamente caçando exploits de dia zero no código; eles estão caçando credenciais. Ao obter arquivos de configuração administrativa, esses agentes conseguiram entrar em redes corporativas com as chaves do reino.

Pesquisadores de segurança da Kudelski Security têm rastreado o estrago, e os números são impressionantes. Estamos olhando para mais de 73.000 URLs de firewall únicas e mais de 21.000 domínios na mira. O volume total do ataque — 1,16 bilhão de tentativas de credenciais contra alvos FortiGate e outros 2,1 bilhões contra servidores MSSQL — diz tudo o que você precisa saber sobre a escala desta operação. Isso não é um ataque cirúrgico; é uma campanha de bombardeio em massa.

A lista de vítimas parece uma lista da Fortune 500: Samsung, Comcast, Foxconn, Siemens, Lenovo, PwC, Accenture e Oracle. E piora. Um contratante de defesa da OTAN na Turquia teria tido documentos confidenciais desviados após sua infraestrutura ser comprometida. O ponto em comum? A maioria desses dispositivos tinha sua Interface de Gerenciamento FortiGate exposta à internet pública. Em 2026, você pensaria que já deveríamos saber melhor, mas aqui estamos.

Vulnerabilidade crítica FortiBleed compromete mais de 70.000 firewalls Fortinet em ataques ativos a redes corporativas

Imagem cortesia da SOCFortress

O "Paradoxo da Atualização"

Por que isso aconteceu em uma escala tão grande? Tudo se resume a uma armadilha desagradável que os pesquisadores estão chamando de "Paradoxo da Atualização" (Patching Paradox).

A Fortinet acabou atualizando seu armazenamento de credenciais para o robusto algoritmo de hash PBKDF2. Essa é a boa notícia. A má notícia? A atualização não re-hashou retroativamente as senhas existentes. Se você atualizou seu firmware, mas não fez login manualmente para acionar uma redefinição de senha, suas credenciais permaneceram presas no antigo e vulnerável formato SHA-256.

É um caso clássico de "configurar e esquecer" que se volta contra você. Os administradores presumiram que a atualização os tornaria à prova de balas, mas os hashes legados ainda estavam lá, esperando para serem quebrados.

A Hudson Rock forneceu dados mostrando com que facilidade esses arquivos de configuração revelaram as informações. Os atacantes, provavelmente um sindicato sofisticado de língua russa, não precisaram ser gênios. Eles só precisaram de um cluster de 45 GPUs de alto desempenho para processar esses hashes legados. Uma vez que eles tinham as credenciais, a "segurança" fornecida pela complexidade padrão de senha tornou-se completamente irrelevante.

Relatório de Danos

Categoria Detalhes
Total de Dispositivos Impactados ~75.000
Alcance Global 194 Países
Vetor Principal Interface de Gerenciamento Exposta
Vulnerabilidade de Credencial Hashing PBKDF2 não retroativo

E agora?

Se você está usando equipamentos da Fortinet, pare de ler isto e comece a verificar seus logs. A campanha "FortiBleed" não está diminuindo, e se sua interface de gerenciamento está voltada para a internet pública, você está basicamente convidando-os para tomar um café.

Aqui está sua lista de verificação imediata:

  • Elimine o Acesso Público: Se sua Interface de Gerenciamento FortiGate for acessível pela internet pública, desconecte-a. Restrinja-a apenas ao acesso interno, imediatamente.
  • Force o Re-hash: Não confie que sua atualização de firmware fez o trabalho pesado. Você precisa realizar uma redefinição manual de senha em suas contas administrativas para forçar a transição para o PBKDF2.
  • Caça aos Fantasmas: Verifique seus logs em busca de qualquer coisa estranha. Procure por padrões de login não autorizados ou exportações de configuração que não deveriam estar lá. Se você os vir, presuma que foi violado.
  • Verifique Tudo: Verifique se seu firmware está atualizado, mas não pare por aí. Confirme se o processo de atualização de senha foi realmente concluído.

A escala deste comprometimento é um lembrete duro de que segurança não se trata apenas de aplicar patches — trata-se de entender as nuances de como esses patches interagem com seu ambiente legado. À medida que a investigação sobre o FortiBleed avança, o foco está mudando de "como isso aconteceu?" para "o que mais eles levaram?".

Por enquanto, trate cada dispositivo Fortinet em sua frota como uma responsabilidade potencial. A era de presumir que seu firewall é uma fortaleza acabou oficialmente.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article