Contexte et portée
Le FBI et le Secret Service ont publié une alerte le 7 octobre 2026 concernant la campagne FortiBleed. Les enquêteurs estiment que plus de 86 644 identifiants valides de pare‑feux FortiGate et de passerelles SSL VPN ont été récupérés dans 194 pays. La première détection publique date de juin 2026, réalisée par SOCRadar. Les acteurs, identifiés comme russophones, exploitent des mots de passe réutilisés ou divulgués et la persistance du stockage SHA‑256 hérité, ce qui leur permet de casser les authentifications à grande échelle.
Mécanismes de la campagne
FortiBleed suit un schéma en cinq étapes. Une phase de reconnaissance balaie Internet pour repérer les interfaces exposées. Ensuite, les attaquants utilisent du credential stuffing et du password spraying, s’appuyant sur des fuites antérieures et des journaux d’infostealers. Le point d’intrusion repose sur le outil Go FortigateSniffer, capable d’intercepter passivement le trafic d’authentification sur 24 protocoles. Les hachages récupérés sont transmis à un cluster de décodage accéléré par GPU, qui emploie les frameworks Hashmat et Hashtopolis pour le craquage hors ligne.
Une fois les mots de passe décodés, les opérateurs effectuent un mouvement latéral, interrogent Active Directory, valident Kerberos et authentifient SMB. Les données sensibles des partages réseau sont exfiltrées, tandis que les cookies de session volés assurent un accès persistant. Les scripts de post‑traitement filtrent les honeypots, classent les cibles selon le chiffre d’affaires et la topologie du réseau, puis créent de nouveaux comptes administratifs (ex. adminin, fortiAdmin, itadmin) pour consolider la présence. Dans certains cas, les comptes d’origine sont supprimés afin d’empêcher la récupération légitime du dispositif.
Implications et mesures de mitigation
Les autorités recommandent aux clients Fortinet d’activer une authentification résistante au phishing, de terminer les sessions SSL VPN et administratives actives, puis de réinitialiser tous les mots de passe VPN et administratifs. Le stockage des identifiants doit être migré vers l’algorithme PBKDF2, plus résistant aux attaques par force brute. Un audit des journaux à la recherche d’activités suspectes est également préconisé.
En cas de compromission, les organisations doivent isoler les appareils affectés, collecter les artefacts et les journaux, signaler l’incident aux agences fédérales et appliquer les contre‑mesures techniques décrites. Le modèle d’affaires de l’opération suggère un rôle d’« initial access broker », avec revente des accès aux groupes ransomware tels que INC et Lynx. Cette chaîne de valeur augmente le risque de déploiement de rançongiciels après la phase d’accès initial.