Les autorités américaines alertent les organisations : la campagne de collecte d’identifiants FortiBleed est toujours active et vise les pare-feu Fortinet FortiGate et les passerelles VPN SSL exposés sur Internet.
Selon les informations sur l’alerte du FBI et des services secrets américains, les opérateurs continuent de rechercher des systèmes Fortinet exposés en utilisant des identifiants volés lors de compromissions antérieures. Un accès réussi peut leur ouvrir la voie vers les réseaux internes, où ils peuvent rechercher des comptes privilégiés, collecter d’autres identifiants et dérober des données.
L’alerte a été publiée un mardi, mais les informations disponibles ne précisent pas la date exacte. FortiBleed a été documenté pour la première fois par SOCRadar dans Hudson Rock en juin 2026.
Il ne s’agit pas d’une nouvelle vulnérabilité logicielle rendue publique. D’après les informations rapportées, l’opération repose largement sur des identifiants divulgués, réutilisés ou interceptés, ainsi que sur le cassage de mots de passe et des techniques permettant de conserver un accès authentifié.
La campagne vise les systèmes FortiGate et VPN SSL exposés
La surface ciblée comprend les pare-feu Fortinet FortiGate et les passerelles VPN SSL accessibles depuis Internet. Les informations rapportées ne précisent pas les versions des produits concernés et n’associent pas l’activité à un CVE.
FortiBleed commencerait par repérer les portails Fortinet exposés. Les attaquants tentent ensuite d’y accéder par bourrage d’identifiants et pulvérisation de mots de passe, à l’aide de données provenant d’anciennes fuites d’identifiants et de journaux de voleurs d’informations.
Le FBI et l’USSS indiquent que l’opération exploite également les mots de passe réutilisés ou divulgués, ainsi que le stockage historique des mots de passe en SHA-256. Dès qu’une tentative d’authentification aboutit, le pare-feu ou la passerelle VPN peut servir de point d’entrée pour mener des actions plus larges sur le réseau.
Au 19 juin 2026, l’opération aurait recueilli plus de 86 644 identifiants valides pour des appareils dans 194 pays. Ce chiffre correspond au nombre d’identifiants, et non à celui des personnes touchées. Il ne faut pas non plus l’assimiler automatiquement au nombre d’appareils distincts, car un même système peut compter plusieurs comptes valides.
La source décrit FortiBleed comme une opération mondiale menée par des russophones et ayant ciblé des milliers de pare-feu Fortinet. Ces descriptions et l’estimation de son ampleur proviennent des informations citées et n’ont pas été vérifiées indépendamment ici.
FortigateSniffer alimente une chaîne de cassage accélérée par GPU
Le déroulement rapporté comprend cinq étapes liées entre elles : reconnaissance, accès initial, interception d’identifiants, cassage de mots de passe, puis persistance et vol de données.
Après avoir repéré et accédé à un système Fortinet exposé, les opérateurs déploient FortigateSniffer, un utilitaire de collecte écrit en Go. L’outil surveillerait passivement le trafic d’authentification sur 24 protocoles et récupérerait les identifiants en clair ainsi que les empreintes de mots de passe, lorsqu’elles sont disponibles.
Les empreintes collectées sont ensuite envoyées vers un environnement de cassage accéléré par GPU, basé sur Hashmat et Hashtopolis. Les opérateurs trieraient, enrichiraient et valideraient les identifiants récupérés, plutôt que de traiter toutes les données recueillies comme un simple amas de mots de passe.
Des scripts serviraient également à filtrer les pots de miel, à cartographier les organisations et à classer les victimes potentielles selon différents critères, notamment leur chiffre d’affaires et la structure de leur réseau. Ces étapes témoignent d’une sélection destinée à concentrer les efforts sur les accès les plus utiles.
Les identifiants récupérés peuvent permettre plusieurs actions ultérieures :
- énumération d’Active Directory ;
- validation Kerberos ;
- authentification SMB ;
- nouvelles tentatives de pulvérisation de mots de passe ;
- recherche de comptes privilégiés ;
- déplacement latéral vers des systèmes connectés.
Ces étapes ne prouvent pas que chaque organisation repérée a subi l’ensemble de la chaîne. Le balayage, la réussite d’une authentification, la collecte d’identifiants et le déplacement au sein du réseau correspondent à des niveaux d’accès et d’impact différents.
Les nouveaux comptes et les cookies de session permettent de conserver le contrôle
Une fois dans l’environnement, les opérateurs créeraient de nouveaux comptes administrateur sur les appareils Fortinet. Ils pourraient aussi conserver un accès authentifié grâce à des cookies de session volés, sans avoir à fournir de nouveau leur mot de passe à chaque connexion.
Le FBI et l’USSS avertissent que les attaquants peuvent modifier ou supprimer des mots de passe existants et ainsi empêcher les administrateurs légitimes d’accéder à leurs propres équipements Fortinet. Dans certains cas rapportés, les opérateurs auraient supprimé des comptes existants tout en créant des comptes de remplacement sous leur contrôle.
Ce comportement répond à deux objectifs pratiques. Il peut compliquer la réponse à l’incident au niveau de l’équipement et permettre aux attaquants de garder un point d’appui tandis qu’ils progressent dans le réseau environnant.
La campagne serait également liée au vol de données sensibles stockées sur des partages réseau. La compromission de l’équipement périmétrique ne suffit donc pas à déterminer l’étendue de l’exposition. Les organisations doivent vérifier si les attaquants ont utilisé cet accès pour atteindre des services d’annuaire, des serveurs de fichiers ou d’autres ressources internes.
Selon l’évaluation rapportée, l’opérateur pourrait agir comme un courtier en accès initial, préparant et vendant des accès compromis à d’autres cybercriminels. La source fait également état de recoupements entre FortiBleed et les opérations de rançongiciel INC et Lynx.
Ce lien indique une possible utilisation ultérieure des accès, mais ne prouve pas que des rançongiciels ont été déployés sur chaque réseau compromis. De même, le rôle de courtier en accès initial reste une évaluation et n’a pas été établi indépendamment pour toutes les activités observées.
Les administrateurs doivent rechercher les comptes Fortinet suspects
L’examen des comptes constitue une première piste de détection. Les noms suivants auraient été fréquemment trouvés sur des appareils compromis :
adminin, fortiAdmin, forticloud-sync, admin, fgtsecure, pakedge, forticloud-tech, districtadmin, system_config, gttadmin, roadmin, itadmin, Technical_support, adminsslvpn, IT_Manager, my_admin, support_fortinet, fgtsec, forti_support2.
La présence d’un nom dans cette liste ne suffit pas, à elle seule, à confirmer une intrusion. Certains sont assez génériques et doivent être vérifiés à l’aide des journaux de création des comptes, des listes d’administrateurs autorisés, de l’historique d’authentification et des modifications de configuration.
Les équipes de défense doivent examiner les journaux Fortinet afin de repérer les connexions administrateur inhabituelles, les comptes nouvellement créés ou modifiés, les réinitialisations de mots de passe et toute activité de session inexpliquée. La surveillance interne doit également couvrir les validations Kerberos inhabituelles, les authentifications SMB et l’énumération d’annuaires provenant de systèmes ou de comptes associés à la passerelle touchée.
Comme l’opération utiliserait des identifiants valides et des cookies de session, la détection ne peut pas reposer uniquement sur les alertes liées aux logiciels malveillants ou sur des échecs de connexion répétés. Une connexion réussie depuis une source inhabituelle, ou une session authentifiée dont le comportement s’écarte des habitudes du compte, peut être plus révélatrice.
La CISA et les agences fédérales recommandent de réinitialiser les identifiants et les sessions
La CISA avait déjà recommandé aux clients de Fortinet d’activer une authentification résistante à l’hameçonnage et de mettre fin aux sessions SSL VPN et administratives actives. Elle préconisait également de réinitialiser les mots de passe VPN et administrateur Fortinet, d’examiner les journaux à la recherche d’activités suspectes et d’utiliser PBKDF2 pour le stockage des identifiants administrateur.
Ces mesures ciblent différents maillons de la chaîne d’accès. La réinitialisation des mots de passe invalide les identifiants connus, tandis que la fermeture des sessions est nécessaire pour déconnecter les attaquants qui disposent déjà de cookies authentifiés ou de sessions actives. L’authentification résistante à l’hameçonnage peut réduire l’utilité d’un mot de passe utilisé seul.
Les organisations qui soupçonnent une compromission ne doivent pas se contenter de modifier un seul compte. Le FBI et l’USSS leur recommandent d’isoler les appareils concernés, de préserver les artefacts et les journaux pertinents, d’appliquer les contre-mesures appropriées et de signaler l’incident aux deux agences.
L’enquête interne doit couvrir les activités menées au-delà de l’équipement Fortinet : comptes privilégiés, accès aux services d’annuaire, connexions SMB et partages réseau sensibles potentiellement atteints après la connexion initiale.
Le risque opérationnel de FortiBleed tient à cette progression : des identifiants volés auparavant peuvent rouvrir l’accès périmétrique, l’interception de données d’authentification peut élargir le stock d’identifiants disponibles, et de nouveaux comptes peuvent permettre à l’intrusion de se poursuivre même après le changement du mot de passe initial.




