AWS Threat Intel découvre que plus de 600 appareils FortiGate ont été compromis

AWS Threat Intel a découvert que l’IA avait été utilisée pour pirater plus de 600 appareils FortiGate.

Written By
Ken Underhill
Ken Underhill
Feb 23, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Un cybercriminel motivé par l’appât du gain a utilisé des outils commerciaux d’IA générative pour compromettre plus de 600 appareils FortiGate dans 55 pays, sans exploiter de vulnérabilités logicielles spécifiques.

Cette « campagne a réussi en exploitant des ports de gestion exposés et des identifiants faibles avec une authentification à un seul facteur, des lacunes fondamentales en matière de sécurité qu’une IA a aidé un acteur peu sophistiqué à exploiter à grande échelle », a déclaré CJ Moses, RSSI d’Amazon Integrated Security, dans sa publication.

Au cœur des attaques FortiGate pilotées par l’IA

Cette campagne met en évidence une réalité croissante de la cybersécurité : l’IA abaisse le seuil d’entrée de la cybercriminalité.

Selon Amazon Threat Intelligence, l’acteur malveillant — que l’on pense être un individu ou un petit groupe russophone motivé par l’appât du gain — a utilisé plusieurs services commerciaux de LLM pour appliquer à grande échelle des techniques d’attaque éprouvées contre des centaines de cibles potentielles.

Plutôt que de développer de nouveaux exploits sophistiqués, l’acteur s’est appuyé sur l’automatisation et des scripts assistés par IA pour amplifier des méthodes bien connues, transformant des faiblesses courantes en opportunités de compromission à grande échelle.

La chaîne d’intrusion a commencé par un balayage systématique des interfaces de gestion FortiGate exposées.

L’acteur a ciblé des ports de gestion couramment utilisés, notamment 443, 8443, 10443 et 4443, afin d’identifier des appareils accessibles depuis Internet qui n’auraient pas dû être exposés publiquement.

L’acteur malveillant a ensuite tenté de s’authentifier à l’aide d’identifiants réutilisés, faibles ou par défaut, en ciblant des comptes protégés uniquement par une authentification à un seul facteur.

L’approche était simple, mais efficace. Une fois authentifié, l’attaquant a téléchargé les fichiers de configuration complets de FortiGate.

Ces fichiers contiennent des informations sensibles, notamment :

  • Identifiants SSL-VPN (avec des mots de passe récupérables)
  • Identifiants des comptes administrateur
  • Pare-feu et règles de routage
  • Détails de la topologie réseau et configurations IPsec

Avec ces données en main, l’acteur a utilisé des scripts Python assistés par IA pour analyser et déchiffrer les fichiers de configuration, extraire les identifiants et cartographier les environnements réseau internes.

Advertisement

Après avoir obtenu une visibilité sur les systèmes internes, l’attaquant s’est déplacé latéralement.

L’activité comprenait une reconnaissance d’Active Directory et des attaques DCSync menées à l’aide d’outils disponibles tels que Meterpreter et Mimikatz afin d’obtenir des hachages de mots de passe NTLM.

Cela a permis à l’acteur d’élever ses privilèges et d’étendre son contrôle au sein des environnements compromis.

Les infrastructures de sauvegarde — en particulier les serveurs Veeam Backup & Replication — ont également été délibérément ciblées.

Ces systèmes sont précieux pour les acteurs motivés par l’appât du gain, car ils stockent souvent des identifiants privilégiés et constituent un point de contrôle essentiel dans les opérations de rançongiciel.

En compromettant l’infrastructure de sauvegarde, les attaquants peuvent à la fois extraire des identifiants supplémentaires et réduire la capacité d’une organisation à se remettre d’une attaque destructrice.

Fait important, l’acteur n’a pas fait preuve de capacités avancées en matière de développement d’exploits. Lorsqu’il était confronté à des systèmes corrigés ou à des environnements renforcés, il rencontrait des difficultés.

Les chercheurs d’Amazon ont constaté des échecs répétés lorsque l’acteur tentait d’exploiter des vulnérabilités connues telles que CVE-2019-7192 et CVE-2023-27532.

Plutôt que de s’adapter ou de concevoir de nouvelles techniques, l’acteur abandonnait généralement les cibles renforcées et reportait son attention sur des cibles plus vulnérables.

Renforcer la cyberrésilience à l’ère de l’IA

À mesure que l’IA facilite l’automatisation et la mise à l’échelle des techniques d’attaque courantes, les organisations doivent s’attendre à ce que les acteurs malveillants opèrent plus efficacement et à plus grande échelle.

Pour faire face à cette évolution, il faut appliquer systématiquement les fondamentaux de la sécurité, déployer des contrôles en profondeur et procéder à des validations continues — pas seulement apporter des correctifs ponctuels.

  • Supprimez toute exposition des interfaces de gestion à Internet, limitez l’accès administratif aux réseaux de confiance et imposez l’authentification multifacteur pour tous les comptes VPN et privilégiés.
  • Renforcez l’hygiène des identifiants en renouvelant les identifiants administratifs et VPN, en supprimant la réutilisation des mots de passe, en imposant des politiques de mots de passe robustes et en déployant la gestion des accès à privilèges afin de supprimer les privilèges permanents d’administrateur de domaine.
  • Segmentez les réseaux pour limiter les déplacements latéraux, isolez les contrôleurs de domaine et l’infrastructure de sauvegarde, et appliquez les principes du zero trust avec des contrôles d’accès fondés sur le moindre privilège et l’accès juste à temps.
  • Renforcez Active Directory en limitant les autorisations DCSync, en désactivant autant que possible les protocoles d’authentification obsolètes et en surveillant étroitement les activités liées à la réplication et à l’élévation de privilèges.
  • Améliorez la journalisation, la télémétrie et la surveillancecomportementale pour détecter les activités VPN anormales, les exportations de fichiers de configuration et l’utilisation abusive d’identifiants, et exploitez les outils AWS.
  • Sécurisez et isolez l’infrastructure de sauvegarde, appliquez les correctifs aux logiciels de sauvegarde, protégez les magasins d’identifiants et mettez en œuvre des sauvegardes immuables afin de préserver les capacités de restauration.
  • Testez et améliorez régulièrement les plans de réponse aux incidents au moyen d’exercices sur table simulant l’utilisation abusive d’identifiants et des scénarios d’attaque augmentés par l’IA, afin de garantir une détection, un confinement et une reprise rapides.
Advertisement

Ensemble, ces mesures contribuent à réduire l’ampleur potentielle d’une compromission et à renforcer la résilience de l’organisation.

L’IA abaisse le seuil d’entrée de la cybercriminalité

La campagne met en évidence un enseignement important pour les défenseurs : avec l’IA générative, le risque accru ne réside pas nécessairement dans des exploits zero-day avancés, mais dans l’automatisation efficace de techniques d’attaque bien connues.

À mesure que les outils d’IA générative deviennent plus largement accessibles, les acteurs dotés de compétences faibles à modérées peuvent plus facilement mettre à l’échelle l’utilisation abusive d’identifiants, l’exploitation des erreurs de configuration et des services exposés, ce qui augmente le volume et la vitesse des tentatives d’intrusion courantes.

Dans cet environnement d’attaque dopé à l’IA, les organisations réévaluent leurs architectures de sécurité et adoptent des solutions zero trust pour éliminer la confiance implicite, limiter les déplacements latéraux et mieux contenir l’impact des attaques fondées sur l’utilisation d’identifiants.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.