
O FBI e o Serviço Secreto dos EUA alertam que o FortiBleed, uma campanha que rouba e quebra senhas de firewalls Fortinet FortiGate e gateways VPN SSL, continua ativo. Citando dados da SOCRadar, contam mais de 86.644 dispositivos comprometidos em 194 países, e algumas vítimas ficaram sem acesso ao próprio firewall.
O que aconteceu
Em 6 de outubro de 2026, o FBI e o Serviço Secreto dos EUA publicaram um alerta conjunto sobre o FortiBleed, uma campanha de roubo de credenciais voltada a firewalls Fortinet FortiGate e gateways VPN SSL acessíveis pela Internet. Citando a empresa de inteligência de ameaças SOCRadar, as agências apontam mais de 86.644 dispositivos comprometidos em 194 países. A campanha continua: os operadores seguem varrendo firewalls expostos com credenciais roubadas anteriormente, e algumas vítimas perderam o acesso depois que os atacantes apagaram ou alteraram as contas originais.
A Fortinet já havia afirmado em junho que não há uma nova vulnerabilidade envolvida: os atacantes exploram senhas reutilizadas de incidentes anteriores e ataques de força bruta contra senhas fracas sem autenticação multifator.
Como os atacantes agem
Segundo o alerta, os operadores deixaram exposto por engano o próprio servidor, revelando toda a cadeia: varredura automatizada de portais VPN, credential stuffing e password spraying com base em vazamentos antigos da Fortinet e logs de infostealers, e depois quebra offline dos hashes em GPUs alugadas com Hashcat e Hashtopolis. O antigo armazenamento em SHA-256 facilita esse trabalho. Uma vez dentro, criam contas de administrador (são citados nomes como forticloud-sync, fortiAdmin ou adminsslvpn), exploram o Active Directory e revendem o acesso. Afiliados dos ransomwares INC/Lynx e Payload já o utilizaram.
O que fazer agora
- Retire a administração da Internet ou, no mínimo, restrinja-a com trusted hosts ou uma política local-in.
- Encerre todas as sessões de administração e VPN e redefina todas as senhas de VPN e de administrador.
- Exija MFA resistente a phishing na VPN e em todas as interfaces de administração.
- Audite as contas com
show system admine compare a configuração com um backup confiável; remova qualquer conta desconhecida. - Revise as chaves da API REST (
show system api-user): apague as desconhecidas e gere novamente as demais. - Migre para PBKDF2: no FortiOS 7.2.11, 7.4.8, 7.6.1 ou posterior, redefina as senhas de administrador e, em
config system password-policy, executeset login-lockout-upon-weaker-encryption enable(login-lockout-upon-downgradenas versões 7.2 e 7.4). A Fortinet recomenda as versões mais recentes 7.4, 7.6 ou 8.0. - Procure nos logs do firewall, da VPN e dos controladores de domínio os endereços IP publicados no alerta.
Nossa análise
Nenhum patch resolve o FortiBleed: um firewall com a página de administração aberta à Internet e protegida apenas por senha é uma porta aberta. Um equipamento de perímetro merece o mesmo cuidado que um controlador de domínio: nenhuma interface de administração pública, MFA em toda parte e verificação regular da lista de contas.
Fontes
- FBI / USSS — FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts (JCSA-20261006-01)
- Fortinet PSIRT — Analysis of reported credential compromise of FortiGate devices
- Fortinet Community — Enforcing PBKDF2 as hash function for administrator accounts in FortiOS v7.2.11 and later
- The Hacker News — FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentials
Como escolhemos, verificamos e escrevemos nossas análises →
Credenciais roubadas muitas vezes começam com uma mensagem de phishing. Recebeu um SMS ou e-mail suspeito? Verifique antes de clicar:
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista Nossos serviços de gestão de servidores →

