Последствия «FortiBleed»: как 75 000 межсетевых экранов стали открытой дверью для хакеров
TL;DR
Последствия «FortiBleed»: как 75 000 межсетевых экранов стали открытой дверью для хакеров
Это сценарий, от которого у руководителей по информационной безопасности (CISO) пропадает сон: масштабная автоматизированная кампания под названием «FortiBleed» фактически взломала 75 000 межсетевых экранов Fortinet по всему миру. Речь идет не о нишевой уязвимости. Этот инцидент затронул примерно половину всей инфраструктуры Fortinet, доступной из интернета, оставив сети в 194 странах беззащитными.
Механика взлома пугающе проста. Злоумышленники не обязательно ищут уязвимости нулевого дня в коде; они охотятся за учетными данными. Получив файлы конфигурации администратора, хакеры смогли беспрепятственно проникнуть в корпоративные сети, получив ключи от всех дверей.
Исследователи безопасности из Kudelski Security отслеживают последствия атаки, и цифры поражают. Мы говорим о более чем 73 000 уникальных URL-адресов межсетевых экранов и более 21 000 доменов, попавших под прицел. Огромный объем атаки — 1,16 миллиарда попыток подбора учетных данных для целей FortiGate и еще 2,1 миллиарда для серверов MSSQL — говорит сам за себя. Это не точечный удар, а массированная ковровая бомбардировка.
Список жертв напоминает рейтинг Fortune 500: Samsung, Comcast, Foxconn, Siemens, Lenovo, PwC, Accenture и Oracle. И ситуация еще хуже: сообщается, что у турецкого оборонного подрядчика НАТО были похищены секретные документы после компрометации их инфраструктуры. Общая черта? У большинства этих устройств интерфейс управления FortiGate был открыт для публичного интернета. В 2026 году, казалось бы, мы должны были усвоить этот урок, но реальность такова.

«Парадокс обновления» (Patching Paradox)
Почему это произошло в таких масштабах? Все дело в неприятной ловушке, которую исследователи называют «парадоксом обновления».
Fortinet в конечном итоге обновила систему хранения учетных данных до надежного алгоритма хеширования PBKDF2. Это хорошая новость. Плохая новость заключается в том, что обновление не применило повторное хеширование к уже существующим паролям. Если вы обновили прошивку, но не выполнили вручную вход в систему для сброса пароля, ваши учетные данные остались в старом, уязвимом формате SHA-256.
Это классический случай, когда подход «настроил и забыл» выходит боком. Администраторы полагали, что обновление сделало их неуязвимыми, но старые хеши оставались доступными для взлома.
Компания Hudson Rock предоставила данные, показывающие, насколько легко файлы конфигурации раскрыли свои секреты. Злоумышленникам, вероятно, представляющим собой сложный русскоязычный синдикат, не нужно было быть гениями. Им просто потребовался кластер из 45 графических процессоров высокой производительности, чтобы взломать эти устаревшие хеши. Как только они получили учетные данные, «безопасность», обеспечиваемая стандартной сложностью паролей, стала совершенно неактуальной.
Отчет об ущербе
| Категория | Детали |
|---|---|
| Всего затронутых устройств | ~75 000 |
| Глобальный охват | 194 страны |
| Основной вектор | Открытый интерфейс управления |
| Уязвимость учетных данных | Неавтоматическое хеширование PBKDF2 |
Что делать сейчас?
Если вы используете оборудование Fortinet, вам нужно немедленно прекратить чтение и начать проверку журналов. Кампания «FortiBleed» не замедляется, и если ваш интерфейс управления доступен из публичного интернета, вы фактически приглашаете хакеров в гости.
Вот ваш чек-лист для немедленных действий:
- Закройте публичный доступ: Если ваш интерфейс управления FortiGate доступен из публичного интернета, немедленно ограничьте его только внутренним доступом.
- Принудительное повторное хеширование: Не полагайтесь на то, что обновление прошивки сделало всю работу за вас. Вам необходимо вручную сбросить пароли для всех учетных записей администраторов, чтобы принудительно перевести их на PBKDF2.
- Ищите следы: Просканируйте журналы на предмет подозрительной активности. Ищите несанкционированные попытки входа или экспорт конфигураций, которых там быть не должно. Если вы их обнаружили, считайте, что вас взломали.
- Проверьте всё: Убедитесь, что ваша прошивка актуальна, но не останавливайтесь на этом. Подтвердите, что процесс обновления паролей был фактически завершен.
Масштаб этой компрометации — суровое напоминание о том, что безопасность заключается не только в установке патчей, но и в понимании нюансов того, как эти патчи взаимодействуют с вашей устаревшей средой. По мере того как расследование FortiBleed продолжается, фокус смещается с вопроса «как это произошло?» на вопрос «что еще они украли?»
На данный момент рассматривайте каждое устройство Fortinet в вашей сети как потенциальную угрозу. Эпоха, когда можно было считать свой межсетевой экран неприступной крепостью, официально завершена.