FortiBleed: утечка данных раскрыла учетные данные 74 000 межсетевых экранов Fortinet в ходе активных атак на корпоративные сети

FortiBleed Fortinet VPN vulnerability FortiGate credential leak enterprise network security VPN gateway vulnerabilities 2026
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
24 июня 2026 г.
4 мин. чтения
FortiBleed: утечка данных раскрыла учетные данные 74 000 межсетевых экранов Fortinet в ходе активных атак на корпоративные сети

TL;DR

• FortiBleed раскрыл учетные данные 73 932 межсетевых экранов Fortinet по всему миру. • Злоумышленники использовали фермы из 45 GPU для взлома слабых хешей аутентификации VPN (SHA-256). • Среди пострадавших — крупные мировые корпорации и государственные учреждения. • Хакеры активно используют украденные данные для доступа к внутренним средам Active Directory. • Причина взлома — устаревший алгоритм хеширования паролей в старых версиях FortiOS.

FortiBleed: как 74 000 межсетевых экранов Fortinet стали открытой дверью для хакеров

Мир кибербезопасности потрясен «FortiBleed» — масштабной кампанией по сбору учетных данных, которая фактически передала ключи от корпоративных сетей в руки преступников. Речь идет не о мелком сбое: скомпрометированы административные и VPN-учетные данные 73 932 межсетевых экранов Fortinet FortiGate в 194 странах. Последствия катастрофичны: от государственных органов до крупнейших транснациональных корпораций. Конфиденциальные данные конфигураций и токены аутентификации сейчас активно продаются на криминальных форумах.

Кто стоит за этой операцией? Русскоязычная хакерская группировка, которая не просто случайно наткнулась на эти данные, а создала мощную офлайн-ферму из 45 графических процессоров (GPU) специально для взлома перехваченных хешей аутентификации SSL VPN. Исследователи безопасности из Bitsight подтвердили, что это не просто теория. Оппортунистические хакеры и продвинутые государственные субъекты уже используют эти данные для проникновения во внутренние среды Active Directory.

Технический «первородный грех»

В основе проблемы FortiBleed лежит то, как старые версии FortiOS обрабатывали хеширование паролей. Оказалось, что даже после установки обновлений прошивки пароли администраторов часто оставались в системе в виде слабых хешей SHA-256. Они не обновлялись автоматически до более надежного стандарта PBKDF2 до тех пор, пока пользователь физически не входил в систему. Этот небольшой промежуток времени — «ожидание входа» — дал злоумышленникам достаточно времени, чтобы собрать хеши и взломать их в спокойном режиме.

Масштабы поражают. Злоумышленники предприняли более 1,16 миллиарда попыток подбора учетных данных против целей FortiGate и еще 2,1 миллиарда — против систем MSSQL. Используя кластер из 45 GPU, они успешно подтвердили учетные данные для 73 932 уникальных URL-адресов межсетевых экранов в более чем 21 600 различных доменах. Данные реальны и опасны. Исследователи, такие как Hudson Rock, отслеживают распространение этой информации, и консенсус очевиден: утечка носит масштабный и системный характер.

Кто под прицелом?

Примерно половина всех доступных из интернета устройств FortiGate по всему миру оказались затронуты. Список жертв напоминает список Fortune 500: Samsung, Siemens и Oracle, а также различные государственные органы. В одном из случаев злоумышленники использовали украденные учетные данные для проникновения в сеть оборонного подрядчика НАТО, похитив секретные документы.

Проникнув внутрь, они не бездействуют. Они развертывают стандартный набор инструментов для закрепления в системе и картографирования внутренней сети. Если вы системный администратор, вам следует обратить внимание на следующие инструменты:

  • Chisel: быстрый TCP/UDP туннель поверх HTTP, который позволяет легко обходить ограничения межсетевых экранов.
  • Neo-reGeorg: опасная веб-оболочка, используемая для перемещения по сети и глубокой разведки.
  • EternalBlue: классический выбор для горизонтального перемещения и повышения привилегий после получения доступа.
Метрика Детали
Затронутые устройства 73 932 уникальных URL FortiGate
Глобальный охват 194 страны
Основная уязвимость Слабое хеширование паролей SHA-256
Инфраструктура атаки Кластер из 45 GPU
Наблюдаемая активность Активная эксфильтрация данных из внутреннего AD

Устранение последствий

Если вы используете FortiGate, вам необходимо проверить статус прошивки немедленно. Уязвимость затрагивает устройства, работающие на версиях FortiOS до 7.2.11, 7.4.8 и 7.6.1. Не полагайтесь только на слова — проверьте ленты аналитики киберугроз, чтобы узнать, не является ли ваша инфраструктура частью утекших наборов данных.

Решение простое, но трудоемкое: обновите прошивку до последних исправленных версий. Эти версии принудительно переводят систему на более надежное хеширование паролей. Кроме того, необходимо провести аудит учетных записей администраторов и журналов VPN на предмет подозрительной активности. Как отмечает Recorded Future, эти злоумышленники не остановятся. Вам необходимо сменить все учетные данные и внедрить многофакторную аутентификацию (MFA) для каждого интерфейса управления, доступного из публичного интернета.

Обнаружение сервера, на котором размещен этот массивный список учетных данных, приписывается исследователю Владимиру «Бобу» Дьяченко. Его работа подчеркивает суровую реальность: использование устаревших методов хеширования в оборудовании корпоративного класса — это путь к катастрофе. Если ваше устройство FortiGate, выходящее в интернет, не обновлялось в последнее время, вы должны исходить из того, что оно уже скомпрометировано.

Кампания динамична. Эти группы меняют тактику, как только чувствуют давление. Ваша лучшая защита — это непрерывный цикл обновления и параноидальный контроль сетевого трафика. Следите за активностью Chisel или Neo-reGeorg, контролируйте исходящий трафик на наличие аномалий и отслеживайте любые признаки горизонтального перемещения. После утечки такого масштаба «достаточно хорошей» безопасности будет недостаточно.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article