FortiBleed trasforma le credenziali Fortinet rubate in un accesso persistente alla rete

Le autorità USA avvertono: la campagna FortiBleed usa credenziali rubate per accedere a FortiGate e VPN esposte e mantenere accessi persistenti.

FortiBleed trasforma le credenziali Fortinet rubate in un accesso persistente alla rete
Data Breach

Immagine illustrativa generata con AI

Le autorità statunitensi avvertono le organizzazioni che la campagna FortiBleed, finalizzata alla raccolta di credenziali, è ancora attiva contro i firewall Fortinet FortiGate e i gateway SSL VPN esposti a Internet.

Secondo quanto riportato nell’allerta dell’FBI e dei servizi segreti statunitensi, gli operatori continuano a cercare sistemi Fortinet esposti usando credenziali sottratte durante precedenti compromissioni. L’accesso riuscito può aprire la strada alle reti interne, dove gli aggressori possono cercare account con privilegi elevati, raccogliere altre credenziali e sottrarre dati.

L’allerta è stata diramata di martedì, ma le informazioni disponibili non ne indicano la data precisa. FortiBleed è stata documentata per la prima volta da SOCRadar su Hudson Rock nel giugno 2026.

Non si tratta di una vulnerabilità software appena divulgata. Secondo quanto riportato, l’operazione si basa soprattutto su credenziali divulgate, riutilizzate o intercettate, oltre che sul password cracking e su tecniche per mantenere l’accesso autenticato.

La campagna prende di mira i sistemi FortiGate e SSL VPN esposti

La superficie interessata comprende i firewall Fortinet FortiGate e i gateway SSL VPN raggiungibili da Internet. Le fonti non indicano versioni specifiche dei prodotti né associano l’attività a un CVE.

Secondo quanto riferito, FortiBleed inizia individuando i portali Fortinet esposti. Gli aggressori tentano quindi di accedervi tramite credential stuffing e password spraying, usando dati provenienti da precedenti fughe di credenziali e dai log degli infostealer.

L’FBI e l’USSS hanno dichiarato che l’operazione sfrutta anche password riutilizzate o divulgate e l’archiviazione delle password legacy con SHA-256. Se il tentativo di autenticazione va a buon fine, il firewall o il gateway VPN può diventare un punto d’ingresso per attività più ampie sulla rete.

Al 19 giugno 2026, si stimava che l’operazione avesse raccolto oltre 86.644 credenziali valide per dispositivi in 194 Paesi. La cifra si riferisce alle credenziali, non alle persone coinvolte. Non va inoltre interpretata automaticamente come il numero di dispositivi distinti: un singolo sistema può contenere più account validi.

La fonte descrive FortiBleed come un’operazione globale condotta da operatori russofoni, che ha preso di mira migliaia di firewall Fortinet. Queste descrizioni e la stima delle dimensioni della campagna provengono dalle fonti citate e non sono state verificate in modo indipendente.

FortigateSniffer alimenta una pipeline di cracking basata su GPU

Il flusso operativo descritto si articola in cinque fasi collegate: ricognizione, accesso iniziale, intercettazione delle credenziali, password cracking e persistenza con furto di dati.

Dopo aver individuato e violato un sistema Fortinet esposto, gli operatori installano FortigateSniffer, un’utility di raccolta scritta in Go. Secondo quanto riportato, lo strumento monitora passivamente il traffico di autenticazione su 24 protocolli, acquisendo credenziali in chiaro e hash delle password, quando disponibili.

Gli hash raccolti vengono poi inviati a un ambiente di cracking accelerato da GPU, basato su Hashmat e Hashtopolis. Gli operatori, a quanto pare, ordinano, arricchiscono e convalidano le credenziali recuperate, invece di trattare i dati raccolti come un’unica massa indistinta di password.

Secondo le fonti, alcuni script escludono gli honeypot, mappano le organizzazioni e classificano le potenziali vittime in base a fattori come fatturato e struttura della rete. Questi passaggi indicano un processo di selezione volto a concentrare gli sforzi sugli accessi più utili.

Le credenziali recuperate possono consentire diverse attività successive:

  • enumerazione di Active Directory;
  • convalida Kerberos;
  • autenticazione SMB;
  • ulteriori tentativi di password spraying;
  • individuazione di account con privilegi elevati;
  • lateral movement verso i sistemi connessi.

Le diverse fasi non dimostrano che ogni organizzazione individuata abbia subito l’intera catena d’attacco. La scansione, l’autenticazione riuscita, la raccolta di credenziali e il movimento all’interno della rete corrispondono a livelli diversi di accesso e impatto.

Nuovi account e cookie di sessione aiutano a mantenere il controllo

Una volta entrati nell’ambiente, secondo quanto riferito gli operatori creano nuovi account amministrativi sui dispositivi Fortinet. Possono anche mantenere l’accesso autenticato usando cookie di sessione rubati, senza dover inserire ripetutamente una password.

L’FBI e l’USSS hanno avvertito che gli aggressori possono modificare o eliminare le password esistenti, fino a impedire agli amministratori legittimi di accedere ai propri apparati Fortinet. In alcuni casi segnalati, gli operatori hanno eliminato account esistenti e ne hanno creati di nuovi sotto il proprio controllo.

Questo comportamento ha due obiettivi pratici: può ostacolare la risposta agli incidenti direttamente sul dispositivo e, al tempo stesso, mantenere un punto d’appoggio mentre gli aggressori si spostano nella rete circostante.

Alla campagna è stato inoltre associato il furto di dati sensibili da condivisioni di rete. La compromissione dell’apparato perimetrale, quindi, non definisce da sola l’intera portata della possibile esposizione. Le organizzazioni devono verificare se gli aggressori abbiano sfruttato quell’accesso per raggiungere servizi di directory, file server o altre risorse interne.

Secondo la valutazione riportata, l’operatore potrebbe agire da initial access broker, preparando e vendendo ad altri criminali l’accesso ai sistemi compromessi. La fonte segnala anche collegamenti tra FortiBleed e le operazioni ransomware INC e Lynx.

Questo collegamento è un indizio di possibili utilizzi successivi, non la prova che sia stato distribuito ransomware in ogni rete compromessa. Anche il ruolo di initial access broker resta una valutazione e non un fatto accertato in modo indipendente per tutte le attività osservate.

Gli amministratori dovrebbero cercare account Fortinet sospetti

La revisione degli account offre un’immediata opportunità di rilevamento. Secondo quanto riportato, questi nomi sono stati trovati spesso sui dispositivi compromessi:

adminin, fortiAdmin, forticloud-sync, admin, fgtsecure, pakedge, forticloud-tech, districtadmin, system_config, gttadmin, roadmin, itadmin, Technical_support, adminsslvpn, IT_Manager, my_admin, support_fortinet, fgtsec, forti_support2.

La presenza di un nome corrispondente non è, da sola, una prova conclusiva di intrusione. Alcuni nomi sono abbastanza generici da richiedere verifiche incrociate con i registri di creazione degli account, l’elenco degli amministratori autorizzati, la cronologia delle autenticazioni e le modifiche alla configurazione.

I difensori dovrebbero esaminare i log Fortinet per individuare accessi amministrativi inattesi, account creati o modificati di recente, reimpostazioni di password e attività di sessione non spiegabili. Il monitoraggio interno dovrebbe inoltre rilevare attività insolite di convalida Kerberos, autenticazione SMB ed enumerazione delle directory, provenienti da sistemi o account collegati al gateway interessato.

Poiché, secondo quanto riferito, l’operazione usa credenziali valide e cookie di sessione, il rilevamento non può basarsi solo sugli avvisi relativi ai malware o sui ripetuti tentativi di accesso falliti. Può essere più rilevante un accesso riuscito da una fonte insolita, oppure una sessione autenticata che si comporta diversamente dal normale.

CISA e le agenzie federali raccomandano di reimpostare credenziali e sessioni

In precedenza, CISA aveva esortato i clienti Fortinet ad abilitare l’autenticazione resistente al phishing e a terminare le sessioni SSL VPN e amministrative attive. Aveva inoltre raccomandato di reimpostare le password VPN e amministrative Fortinet, esaminare i log per rilevare comportamenti sospetti e usare PBKDF2 per l’archiviazione delle credenziali amministrative.

Queste misure intervengono su diverse fasi della catena di accesso. La reimpostazione delle password invalida le credenziali note, mentre la terminazione delle sessioni è necessaria per interrompere l’accesso agli aggressori che dispongono già di cookie autenticati o sessioni attive. L’autenticazione resistente al phishing può ridurre l’efficacia della sola password.

Le organizzazioni che sospettano una compromissione non dovrebbero limitarsi a modificare un singolo account. L’FBI e l’USSS hanno consigliato di isolare i dispositivi interessati, conservare gli artefatti e i log pertinenti, applicare le contromisure appropriate e segnalare l’incidente a entrambe le agenzie.

L’indagine interna dovrebbe prendere in esame anche le attività che vanno oltre l’apparato Fortinet, tra cui gli account con privilegi elevati, gli accessi ai servizi di directory, le connessioni SMB e le condivisioni di rete sensibili che potrebbero essere state raggiunte dopo il primo accesso.

Il rischio operativo di FortiBleed deriva proprio da questa progressione: credenziali sottratte in precedenza possono riaprire l’accesso perimetrale, i dati di autenticazione intercettati possono ampliare il patrimonio di credenziali e i nuovi account possono mantenere attiva l’intrusione anche dopo la modifica della password originale.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →