Le FBI avertit que les attaques FortiBleed se poursuivent après la compromission de plus de 86 000 appareils

Le FBI avertit que les attaques FortiBleed se poursuivent après la compromission de plus de 86 000 appareils Fortinet. Découvrez ce que les équipes de sécurité doivent examiner au-delà de l’application des correctifs.

Écrit par
Kezia Jungco
Kezia Jungco
Oct 8, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les administrateurs Fortinet qui ont corrigé leurs pare-feu pourraient malgré tout avoir un problème : les attaquants pourraient déjà être à l’intérieur. Le FBI et le Secret Service américain avertissent que les opérateurs de FortiBleed essaient toujours des identifiants volés et, dans certains cas, empêchent les administrateurs légitimes d’accéder à leurs appareils.

Dans une alerte publiée le 6 octobre, les agences ont cité les conclusions précédentes de SOCRadar, qui recensait plus de 86 644 appareils Fortinet compromis dans 194 pays, et ont averti que les attaquants continuent d’utiliser des identifiants volés antérieurement.

FortiBleed est une campagne de compromission d’identifiants qui cible les pare-feu FortiGate et les passerelles VPN SSL exposés à Internet. Fortinet affirme que cette activité repose sur la réutilisation d’identifiants et des attaques par force brute, plutôt que sur une vulnérabilité nouvellement divulguée.

Pour les équipes de sécurité, la question immédiate est de savoir si les attaquants disposent toujours d’un accès fonctionnel, et non pas simplement si les dernières mises à jour sont installées.

Les identifiants volés donnent aux attaquants de FortiBleed accès au réseau

Selon le FBI et le Secret Service américain, les attaquants analysent les portails VPN FortiGate exposés et testent des identifiants provenant de fuites antérieures et de journaux d’infostealers. Ils récupèrent également des hachages de mots de passe et utilisent des outils exploitant des GPU pour les casser hors ligne, en tirant parti du stockage ancien des mots de passe avec SHA-256.FortiGate VPN et

Une fois à l’intérieur, les intrus peuvent créer des comptes administrateur, examiner Active Directory et tenter d’atteindre d’autres systèmes. Certains ont modifié ou supprimé des comptes légitimes, empêchant les administrateurs d’accéder à leurs systèmes tandis que les attaquants conservaient leur accès.

Les enjeux dépassent le cadre du pare-feu. SOCRadar a déclaré à The Hacker News avoir confirmé au moins 12 déploiements de rançongiciels découlant d’un accès issu de FortiBleed, avec des centaines de terminaux chiffrés. Les enquêteurs fédéraux ont également établi un lien entre des courtiers en accès utilisant cette chaîne d’attaque et les affiliés des rançongiciels INC/Lynx et Payload.

Les comptes non autorisés peuvent subsister après l’application des correctifs

Advertisement

« Appliquer un correctif ferme la porte », a déclaré Justin Moore, directeur de la recherche sur les adversaires chez Arctic Wolf, à SC Media. Son propos était qu’un attaquant ayant créé un autre compte administrateur ou volé des identifiants valides pourrait encore disposer d’un moyen d’entrer après la mise à jour de l’appareil.

Moore a invité les organisations à examiner l’activité historique des VPN, de l’authentification, des terminaux et des contrôleurs de domaine, et pas seulement les paramètres actuels des pare-feu. 

SC Media a également mis en évidence un problème de visibilité : les appliances des agences et les appareils gérés par des tiers peuvent être oubliés lors des opérations de sécurité courantes.

Les administrateurs FortiGate doivent auditer les comptes, les sessions et les journaux

Les organisations qui utilisent des pare-feu FortiGate et des VPN SSL doivent examiner les passerelles exposées, même si elles ont déjà appliqué les correctifs. Le FBI et le Secret Service recommandent ce qui suit :

  • Repérer les appareils exposés. Répertorier les interfaces d’administration FortiGate accessibles depuis Internet et les passerelles VPN, y compris celles des agences. Supprimer l’accès administratif public lorsque c’est possible ou le limiter à des sources de confiance.
  • Couper les accès non autorisés. Mettre fin aux sessions d’administrateur et VPN, réinitialiser les mots de passe et appliquer une authentification multifacteur résistante à l’hameçonnage. Vérifier les comptes administrateur et les clés d’API, supprimer les comptes non autorisés et les clés inconnues, puis renouveler les clés d’API légitimes.
  • Enquêter sur l’activité antérieure. Comparer les configurations avec des versions connues comme fiables et examiner les journaux du pare-feu, du VPN, de l’authentification et des contrôleurs de domaine à la recherche d’accès suspects ou de mouvements latéraux. Suivre les recommandations de Fortinet propres à chaque version afin de vérifier que les mots de passe administrateur utilisent PBKDF2 et supprimer les hachages SHA-256 hérités conservés. Une simple mise à niveau du micrologiciel ne suffit pas à achever ce processus.

Si les enquêteurs découvrent des signes de compromission, l’alerte recommande d’isoler les systèmes concernés, de préserver les éléments de preuve et de planifier l’élimination des attaquants. Les adresses IP et noms d’utilisateur indiqués sont des pistes à examiner, et non une preuve de compromission à eux seuls.

Les équipes de sécurité doivent également surveiller le retour de comptes suspects ou de sessions VPN après la réinitialisation des identifiants. L’accès lié à FortiBleed a déjà atteint des opérateurs de rançongiciels ; confirmer qu’un pare-feu est à jour ne constitue donc qu’une partie du travail. Les organisations doivent déterminer si quelqu’un a pénétré dans le réseau, ce à quoi il a accédé et s’il subsiste un moyen de revenir dans le réseau.

En savoir plus : les versions concernées et les recommandations d’atténuation concernant la faille zero-day de FortiMail activement exploitée.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.