Последствия «FortiBleed»: как 75 000 межсетевых экранов стали открытой дверью для хакеров

FortiBleed vulnerability Fortinet firewall security enterprise network attacks Patching Paradox cybersecurity breach 2026
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
29 июня 2026 г.
4 мин. чтения
Последствия «FortiBleed»: как 75 000 межсетевых экранов стали открытой дверью для хакеров

TL;DR

• Атака FortiBleed скомпрометировала 75 000 межсетевых экранов Fortinet по всему миру через кражу учетных данных. • Злоумышленники использовали открытые интерфейсы управления для проникновения в корпоративные сети. • «Парадокс обновления» оставил старые хеши SHA-256 уязвимыми даже после установки обновлений прошивки. • Данные показывают миллиарды попыток подбора паролей против крупных организаций из списка Fortune 500. • Эксперты по безопасности призывают к немедленному сбросу паролей для устранения уязвимостей устаревших хешей.

Последствия «FortiBleed»: как 75 000 межсетевых экранов стали открытой дверью для хакеров

Это сценарий, от которого у руководителей по информационной безопасности (CISO) пропадает сон: масштабная автоматизированная кампания под названием «FortiBleed» фактически взломала 75 000 межсетевых экранов Fortinet по всему миру. Речь идет не о нишевой уязвимости. Этот инцидент затронул примерно половину всей инфраструктуры Fortinet, доступной из интернета, оставив сети в 194 странах беззащитными.

Механика взлома пугающе проста. Злоумышленники не обязательно ищут уязвимости нулевого дня в коде; они охотятся за учетными данными. Получив файлы конфигурации администратора, хакеры смогли беспрепятственно проникнуть в корпоративные сети, получив ключи от всех дверей.

Исследователи безопасности из Kudelski Security отслеживают последствия атаки, и цифры поражают. Мы говорим о более чем 73 000 уникальных URL-адресов межсетевых экранов и более 21 000 доменов, попавших под прицел. Огромный объем атаки — 1,16 миллиарда попыток подбора учетных данных для целей FortiGate и еще 2,1 миллиарда для серверов MSSQL — говорит сам за себя. Это не точечный удар, а массированная ковровая бомбардировка.

Список жертв напоминает рейтинг Fortune 500: Samsung, Comcast, Foxconn, Siemens, Lenovo, PwC, Accenture и Oracle. И ситуация еще хуже: сообщается, что у турецкого оборонного подрядчика НАТО были похищены секретные документы после компрометации их инфраструктуры. Общая черта? У большинства этих устройств интерфейс управления FortiGate был открыт для публичного интернета. В 2026 году, казалось бы, мы должны были усвоить этот урок, но реальность такова.

Критическая уязвимость FortiBleed скомпрометировала более 70 000 межсетевых экранов Fortinet в ходе активных атак на корпоративные сети

Изображение предоставлено SOCFortress

«Парадокс обновления» (Patching Paradox)

Почему это произошло в таких масштабах? Все дело в неприятной ловушке, которую исследователи называют «парадоксом обновления».

Fortinet в конечном итоге обновила систему хранения учетных данных до надежного алгоритма хеширования PBKDF2. Это хорошая новость. Плохая новость заключается в том, что обновление не применило повторное хеширование к уже существующим паролям. Если вы обновили прошивку, но не выполнили вручную вход в систему для сброса пароля, ваши учетные данные остались в старом, уязвимом формате SHA-256.

Это классический случай, когда подход «настроил и забыл» выходит боком. Администраторы полагали, что обновление сделало их неуязвимыми, но старые хеши оставались доступными для взлома.

Компания Hudson Rock предоставила данные, показывающие, насколько легко файлы конфигурации раскрыли свои секреты. Злоумышленникам, вероятно, представляющим собой сложный русскоязычный синдикат, не нужно было быть гениями. Им просто потребовался кластер из 45 графических процессоров высокой производительности, чтобы взломать эти устаревшие хеши. Как только они получили учетные данные, «безопасность», обеспечиваемая стандартной сложностью паролей, стала совершенно неактуальной.

Отчет об ущербе

Категория Детали
Всего затронутых устройств ~75 000
Глобальный охват 194 страны
Основной вектор Открытый интерфейс управления
Уязвимость учетных данных Неавтоматическое хеширование PBKDF2

Что делать сейчас?

Если вы используете оборудование Fortinet, вам нужно немедленно прекратить чтение и начать проверку журналов. Кампания «FortiBleed» не замедляется, и если ваш интерфейс управления доступен из публичного интернета, вы фактически приглашаете хакеров в гости.

Вот ваш чек-лист для немедленных действий:

  • Закройте публичный доступ: Если ваш интерфейс управления FortiGate доступен из публичного интернета, немедленно ограничьте его только внутренним доступом.
  • Принудительное повторное хеширование: Не полагайтесь на то, что обновление прошивки сделало всю работу за вас. Вам необходимо вручную сбросить пароли для всех учетных записей администраторов, чтобы принудительно перевести их на PBKDF2.
  • Ищите следы: Просканируйте журналы на предмет подозрительной активности. Ищите несанкционированные попытки входа или экспорт конфигураций, которых там быть не должно. Если вы их обнаружили, считайте, что вас взломали.
  • Проверьте всё: Убедитесь, что ваша прошивка актуальна, но не останавливайтесь на этом. Подтвердите, что процесс обновления паролей был фактически завершен.

Масштаб этой компрометации — суровое напоминание о том, что безопасность заключается не только в установке патчей, но и в понимании нюансов того, как эти патчи взаимодействуют с вашей устаревшей средой. По мере того как расследование FortiBleed продолжается, фокус смещается с вопроса «как это произошло?» на вопрос «что еще они украли?»

На данный момент рассматривайте каждое устройство Fortinet в вашей сети как потенциальную угрозу. Эпоха, когда можно было считать свой межсетевой экран неприступной крепостью, официально завершена.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article