🔥 FortiBleed — список жертв расширяется — 23 июня 2026 г. в 08:00:25.156
🔥 FortiBleed — список жертв расширяется Список хостов и фирм, затронутых кампанией по похищению и анализу учётных данных с устройств Fortinet, всё расширяется — теперь счёт дошёл уже до 86000 железок. Данные выборочно подтверждены как достоверные, более того, в ряде компаний сообщили о выявленной компрометации инфраструктуры. 86 тысяч — это примерно половина всех Фортиков, доступных из Интернета. У многих из этих устройств в сеть торчат и интерфейсы управления. 🤦♂️ Судя по анализу, проведённому независимыми исследователями, учётки были получены экспортом конфигурации устройств, поскольку база содержит данные, которые обычно встречаются только в конфигурационных файлах. Злоумышленники смогли подобрать пароли администраторов, используя взлом хэшей SHA-256, хранившихся в конфигурациях. В прошлом году Fortinet перешла на более безопасное хэширование, однако многие устройства до сих пор либо не обновлены, либо содержат неактивные учётные записи администраторов, владельцы которых не входили в систему с момента перехода с SHA-256 на PBKDF2. Fortinet настаивает, что о новой уязвимости речи не идёт. Компания связывает сбор учётных данных с комбинацией повторного использования паролей после трёх ранее раскрытых уязвимостей обхода аутентификации (две были закрыты в декабре, ещё одна в январе) и атак на устройства со слабыми паролями и без включённой многофакторной аутентификации. Fortinet уже начала уведомлять затронутых клиентов и подключила правоохранительные органы. Если вы (ещё) используете FortiGate, первоочередные шаги очевидны: ➡️ завершить все активные сессии администраторов и пользователей на устройстве; ➡️ обновиться до версий прошивки с поддержкой хэширования паролей PBKDF2; ➡️ выполнить ротацию всех учётных данных; ➡️ принудительно включить MFA для всех администраторских и пользовательских аккаунтов; ➡️ ограничить внешний доступ к интерфейсам управления только доверенными хостами. Дополнительно рекомендуется проверить учётные записи на предмет несанкционированных изменений, просмотреть журналы доступа администраторов и при любых подозрительных находках запускать полноценное реагирование на инцидент, по необходимости — с привлечением внешних экспертов.

