FortiBleed: l’FBI avverte che gli attaccanti continuano ad accedere ai firewall FortiGate esposti con password rubate

L’FBI e il Secret Service statunitense avvertono che FortiBleed, una campagna che ruba e decifra le password di firewall Fortinet FortiGate e gateway VPN SSL, è ancora attiva. Citando dati di SOCRadar, contano oltre 86.644 dispositivi compromessi in 194 paesi, e alcune vittime sono rimaste chiuse fuori dal proprio firewall.

Cosa è successo

Il 6 ottobre 2026 l’FBI e il Secret Service statunitense hanno pubblicato un avviso congiunto su FortiBleed, una campagna di furto di credenziali rivolta ai firewall Fortinet FortiGate e ai gateway VPN SSL raggiungibili da Internet. Citando la società di threat intelligence SOCRadar, le agenzie stimano oltre 86.644 dispositivi compromessi in 194 paesi. La campagna prosegue: gli operatori continuano a scansionare i firewall esposti con credenziali rubate in precedenza, e alcune vittime hanno perso l’accesso dopo che gli attaccanti hanno cancellato o modificato gli account originali.

Fortinet aveva già chiarito a giugno che non si tratta di una nuova vulnerabilità: gli attaccanti sfruttano password riutilizzate da incidenti precedenti e attacchi di forza bruta contro password deboli prive di autenticazione a più fattori.

Come agiscono gli attaccanti

Secondo l’avviso, gli operatori hanno lasciato esposto per errore il proprio server, rivelando l’intera catena: scansione automatica dei portali VPN, credential stuffing e password spraying basati su vecchie fughe di dati Fortinet e log di infostealer, poi decifratura offline degli hash su GPU noleggiate con Hashcat e Hashtopolis. La vecchia memorizzazione in SHA-256 facilita il lavoro. Una volta dentro, creano account amministratore (vengono citati nomi come forticloud-sync, fortiAdmin o adminsslvpn), esplorano l’Active Directory e rivendono l’accesso. Affiliati dei ransomware INC/Lynx e Payload lo hanno sfruttato.

Cosa fare adesso

  1. Togliete l’amministrazione da Internet o almeno limitatela con trusted host o una policy local-in.
  2. Chiudete tutte le sessioni di amministrazione e VPN, poi reimpostate tutte le password VPN e amministratore.
  3. Imponete una MFA resistente al phishing sulla VPN e su ogni interfaccia di amministrazione.
  4. Verificate gli account con show system admin e confrontate la configurazione con un backup affidabile; eliminate ogni account sconosciuto.
  5. Controllate le chiavi API REST (show system api-user): eliminate quelle sconosciute, rigenerate le altre.
  6. Passate a PBKDF2: con FortiOS 7.2.11, 7.4.8, 7.6.1 o successivi, reimpostate le password amministratore e, in config system password-policy, eseguite set login-lockout-upon-weaker-encryption enable (login-lockout-upon-downgrade in 7.2 e 7.4). Fortinet raccomanda le ultime versioni 7.4, 7.6 o 8.0.
  7. Cercate nei log di firewall, VPN e controller di dominio gli indirizzi IP pubblicati nell’avviso.

La nostra analisi

Nessuna patch risolve FortiBleed: un firewall con la pagina di amministrazione aperta su Internet e protetta solo da una password è una porta spalancata. Un dispositivo perimetrale merita la stessa cura di un controller di dominio: niente interfaccia di amministrazione pubblica, MFA ovunque e un controllo regolare dell’elenco degli account.

Fonti

Come scegliamo, verifichiamo e scriviamo le nostre analisi →

Le credenziali rubate spesso partono da un messaggio di phishing. Avete ricevuto un SMS o un’e-mail sospetti? Verificateli prima di cliccare:

Verificare un SMS Verificare un’e-mail

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto I nostri servizi di gestione server →