FortiBleed est une campagne de compromission d’identifiants à grande échelle ciblant les pare-feu Fortinet FortiGate et les passerelles VPN SSL exposés sur Internet.
Contrairement aux campagnes de logiciels malveillants traditionnelles, FortiBleed repose sur la collecte d’identifiants, le cassage hors ligne des mots de passe et l’accès authentifié, plutôt que sur le déploiement d’une charge malveillante.
L’analyse menée par Arctic Wolf rétro-ingénierie du CyberStrike Harvester apporte un nouvel éclairage sur la façon dont les attaquants transforment des identifiants de périmètre compromis en un accès plus large aux réseaux d’entreprise.
Points clés concernant FortiBleed et CyberStrike Harvester
- FortiBleed est une campagne axée sur les identifiants qui cible les appareils Fortinet FortiGate exposés sur Internet au moyen du bourrage d’identifiants, du password spraying et du cassage hors ligne des mots de passe, plutôt que de logiciels malveillants.
- L’analyse par Arctic Wolf du CyberStrike Harvester a révélé un processus automatisé qui extrait, casse et valide les identifiants en vue d’attaques ultérieures.
- Les identifiants récupérés ont permis un accès plus étendu aux réseaux d’entreprise, permettant aux attaquants de s’authentifier auprès de VPN, d’énumérer Active Directory, d’accéder à des partages SMB et d’exfiltrer des données sensibles.
- La campagne n’a pas été attribuée à un acteur connu de la menace, même si les chercheurs estiment, avec un faible niveau de confiance, que ses opérateurs sont probablement russophones.
Qu’est-ce que FortiBleed ?
FortiBleed est le nom donné à une campagne mondiale de compromission d’identifiants touchant des appareils Fortinet FortiGate.
Les chercheurs ont constaté que les attaquants ciblaient systématiquement les interfaces de gestion FortiGate exposées et les passerelles VPN SSL, en ayant recours au bourrage d’identifiants, au password spraying, à la collecte de configurations, au cassage hors ligne des mots de passe et à la collecte d’identifiants après authentification.
Plutôt que d’exploiter une vulnérabilité Fortinet confirmée, la campagne vise à obtenir des identifiants valides pouvant être réutilisés dans l’ensemble de l’environnement d’une organisation.
Des informations publiques estiment que des dizaines de milliers d’appareils FortiGate répartis dans 194 pays ont été touchés, même si les totaux annoncés varient selon les sources.
Rétro-ingénierie du CyberStrike Harvester
Arctic Wolf a analysé un binaire récupéré de CyberStrike Harvester et constaté qu’il servait de composant central à un processus automatisé de traitement des identifiants.
L’exécutable Linux écrit en Go traite des captures de paquets, des exportations texte de FortiGate et d’autres artefacts réseau afin d’en extraire les données d’authentification.
Ces informations récupérées comprennent des hachages NetNTLM, des tickets Kerberos, des cookies de session, des jetons, des identifiants VPN, des comptes de messagerie, des identifiants SQL, des identifiants LDAP et des données d’authentification RADIUS.
Les chercheurs ont également confirmé que l’outil produit des fichiers de sortie compatibles avec Hashcat, ce qui permet aux opérateurs de casser rapidement les hachages récupérés et de convertir le trafic réseau capturé en identifiants utilisables pour d’autres attaques.
Un processus de traitement des identifiants en plusieurs étapes
Contrairement aux opérations classiques de logiciels malveillants, FortiBleed fonctionne comme un écosystème intégré d’identifiants plutôt que comme une plateforme de diffusion de logiciels malveillants.
La campagne commence par cibler les appareils FortiGate exposés sur Internet, avant de collecter les fichiers de configuration et le trafic capturé.
CyberStrike Harvester extrait les identifiants et les artefacts d’authentification, tandis que des scripts automatisés de nettoyage suppriment les données en double ou invalides afin d’améliorer l’efficacité du cassage des mots de passe.
Les opérateurs utilisent ensuite une infrastructure Hashcat distribuée, Hashtopolis, des unités de traitement graphique et un bot de gestion basé sur Telegram pour casser les identifiants à grande échelle.
Une fois les mots de passe récupérés, les résultats sont mis en relation avec les organisations victimes à l’aide de données d’enrichissement concernant leur domaine, leur zone géographique et leur chiffre d’affaires, afin de donner la priorité aux cibles à forte valeur.
Ce processus automatisé permet aux attaquants de transformer rapidement un accès de périmètre compromis en identifiants d’entreprise validés.
Accès au réseau interne et collecte de données
Les identifiants récupérés permettaient souvent d’obtenir un accès authentifié aux environnements des victimes via un VPN SSL.
Les chercheurs ont observé que les opérateurs utilisaient openfortivpn ainsi que les outils Impacket basés sur Python pour énumérer les environnements Active Directory, valider des tickets Kerberos, s’authentifier auprès de partages SMB et identifier les comptes privilégiés.
Une fois l’accès interne établi, des scripts automatisés recherchaient des documents sensibles dans les partages de fichiers avant de collecter les données au moyen de connexions SSH chiffrées.
Un journal récupéré documentait l’exfiltration réussie de fichiers depuis un partage, pour un volume total supérieur à 121 Go, illustrant la rapidité avec laquelle des identifiants volés peuvent faire passer un accès au périmètre à un vol important de données.
L’attribution reste incertaine
Bien que les outils récupérés comprennent la marque CyberStrike, des chaînes d’interface en russe et l’identifiant Telegram « @Clarksome », Arctic Wolf n’a pas attribué la campagne à un acteur connu de la menace.
Les chercheurs ont estimé, avec un faible niveau de confiance, que les opérateurs étaient probablement russophones, mais ont conclu que les éléments disponibles ne suffisaient pas à identifier un groupe cybercriminel précis.
Ils estiment plutôt que la campagne ressemble surtout à une opération de courtage d’accès initial ou de monétisation d’identifiants, qui cible sélectivement des organisations à forte valeur après une collecte généralisée d’identifiants.
En bref
Les attaquants ont combiné le vol et le cassage d’identifiants, l’accès VPN, l’énumération d’Active Directory et la collecte de fichiers partagés pour créer un parcours reproductible allant des appareils exposés à la compromission de l’entreprise.
Les organisations utilisant des appareils Fortinet FortiGate doivent aller au-delà de l’application des correctifs en renouvelant les identifiants, en invalidant les sessions et en surveillant l’activité VPN, d’Active Directory et de SMB.
À mesure que les attaques axées sur les identifiants continuent d’évoluer, les organisations devraient renforcer leurs stratégies zero trust en combinant une sécurité des identités à plusieurs niveaux avec une surveillance continue et des contrôles d’accès stricts.





