
Le FBI et l’US Secret Service préviennent que FortiBleed, une campagne de vol et de cassage de mots de passe visant les pare-feu Fortinet FortiGate et leurs passerelles VPN SSL, est toujours active. Sur la foi de données de SOCRadar, ils recensent plus de 86 644 équipements compromis dans 194 pays, et certaines victimes se sont retrouvées privées d’accès à leur propre pare-feu.
Les faits
Le 6 octobre 2026, le FBI et l’US Secret Service ont publié un avis commun consacré à FortiBleed, une campagne de vol d’identifiants qui cible les pare-feu Fortinet FortiGate et les passerelles VPN SSL exposés sur Internet. Reprenant les chiffres de la société de renseignement SOCRadar, les deux agences évoquent plus de 86 644 équipements compromis dans 194 pays. Et l’opération continue : les attaquants balaient toujours les pare-feu exposés avec des identifiants dérobés auparavant, et certaines victimes ont perdu la main sur leur matériel après la suppression ou la modification des comptes d’origine.
Fortinet avait précisé dès juin qu’aucune nouvelle faille n’était en cause : les attaquants exploitent des mots de passe réutilisés après d’anciens incidents et testent en force brute des mots de passe faibles, sans double authentification.
Comment les attaquants procèdent
Selon l’avis, les opérateurs ont laissé leur propre serveur accessible, ce qui a dévoilé toute la chaîne : repérage automatisé des portails VPN, bourrage d’identifiants et pulvérisation de mots de passe à partir d’anciennes fuites Fortinet et de journaux d’infostealers, puis cassage hors ligne des empreintes sur des GPU loués, avec Hashcat et Hashtopolis. Le stockage historique en SHA-256 facilite ce travail. Une fois entrés, ils créent des comptes administrateurs (l’avis cite notamment forticloud-sync, fortiAdmin ou adminsslvpn), explorent l’Active Directory et revendent l’accès. Des affiliés des rançongiciels INC/Lynx et Payload en ont profité.
Que faire maintenant
- Retirez l’administration d’Internet, ou au minimum limitez-la par hôtes de confiance ou politique local-in.
- Coupez toutes les sessions d’administration et VPN, puis changez tous les mots de passe VPN et administrateurs.
- Imposez une MFA résistante à l’hameçonnage sur le VPN et sur chaque interface d’administration.
- Passez les comptes en revue avec
show system adminet comparez la configuration à une sauvegarde saine ; supprimez tout compte inconnu. - Contrôlez les clés d’API REST (
show system api-user) : supprimez les inconnues, régénérez les autres. - Passez à PBKDF2 : en FortiOS 7.2.11, 7.4.8, 7.6.1 ou plus récent, réinitialisez les mots de passe administrateurs, puis dans
config system password-policylancezset login-lockout-upon-weaker-encryption enable(login-lockout-upon-downgradeen 7.2 et 7.4). Fortinet recommande les dernières versions 7.4, 7.6 ou 8.0. - Fouillez les journaux du pare-feu, du VPN et des contrôleurs de domaine à la recherche des adresses IP publiées dans l’avis.
Notre analyse
Aucun correctif ne règle FortiBleed : un pare-feu dont la page d’administration est ouverte sur Internet et protégée par un simple mot de passe est une porte d’entrée. Un équipement de bordure mérite les mêmes égards qu’un contrôleur de domaine : pas d’interface d’administration publique, MFA partout et une vérification régulière de la liste des comptes.
Sources
- FBI / USSS — FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts (JCSA-20261006-01)
- Fortinet PSIRT — Analysis of reported credential compromise of FortiGate devices
- Fortinet Community — Enforcing PBKDF2 as hash function for administrator accounts in FortiOS v7.2.11 and later
- The Hacker News — FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentials
Comment nous choisissons, vérifions et rédigeons nos analyses →
Les identifiants volés commencent souvent par un message d’hameçonnage. Vous avez reçu un SMS ou un e-mail suspect ? Vérifiez-le avant de cliquer :
Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.
Parler à un expert Notre offre d’infogérance de serveurs →

