FBI alerta que FortiBleed segue ativo e já reuniu credenciais de 86.644 dispositivos Fortinet
8 de Outubro de 2026

O FBI (Federal Bureau of Investigation) e o Serviço Secreto dos Estados Unidos (USSS) alertaram na terça-feira que a campanha de coleta de credenciais FortiBleed continua sendo uma ameaça ativa contra firewalls Fortinet FortiGate e gateways de VPN SSL expostos à internet.

“A campanha explora credenciais reutilizadas ou vazadas e o armazenamento legado de senhas com SHA-256, permitindo que invasores coletem e quebrem hashes de autenticação em grande escala. As primeiras análises indicam que os invasores continuam examinando firewalls Fortinet expostos à internet em busca de credenciais comprometidas obtidas anteriormente”, afirmaram as agências.

A campanha FortiBleed foi documentada pela primeira vez em junho de 2026, em análises da SOCRadar e da Hudson Rock. A atividade teve como alvo milhares de firewalls Fortinet em uma campanha global. Até 19 de junho de 2026, estima-se que a operação, conduzida por pessoas que falam russo, tenha obtido mais de 86.644 credenciais válidas de dispositivos em 194 países.

A campanha levou a CISA (Cybersecurity and Infrastructure Security Agency) a recomendar que clientes com equipamentos FortiGate habilitem autenticação resistente a phishing, encerrem sessões administrativas e de VPN SSL ativas, redefinam as senhas da VPN e das contas administrativas da Fortinet, usem o algoritmo PBKDF2 (Password-Based Key Derivation Function 2) para armazenar credenciais de administradores e analisem os logs em busca de sinais de atividade suspeita.

A FortiBleed é uma campanha em cinco etapas. Primeiro, os invasores fazem reconhecimento em larga escala para identificar portais expostos. Depois, acessam os dispositivos por meio de credential stuffing e password spraying, usando dados obtidos em vazamentos anteriores e em logs de infostealers. Em seguida, instalam uma ferramenta baseada em Go chamada FortigateSniffer, que intercepta passivamente o tráfego de autenticação em 24 protocolos e coleta credenciais e hashes de senhas.

Os hashes são enviados a um cluster de GPUs para serem quebrados offline, com o uso do Hashmat e do Hashtopolis. Depois, as credenciais são usadas para facilitar a movimentação lateral, a enumeração do Active Directory, a validação do Kerberos e a autenticação SMB. Na etapa final, dados confidenciais de compartilhamentos de rede são exfiltrados, enquanto cookies de sessão roubados permitem manter o acesso autenticado e persistente.

“As credenciais quebradas foram enriquecidas, organizadas e validadas. Scripts filtraram honeypots, identificaram organizações e priorizaram alvos de alto valor com base na receita e na estrutura da rede. Novas contas administrativas foram criadas no firewall para manter a persistência”, afirmaram as agências.

Com as credenciais verificadas, os invasores foram observados avançando pelos ambientes das vítimas, realizando enumeração e password spraying para ampliar o acesso e identificar contas privilegiadas.

Além disso, o acesso inicial é usado para criar novas contas no sistema e manter a persistência nos dispositivos. Entre os nomes de contas comprometidas identificados com frequência estão:

```text
adminin
fortiAdmin
forticloud-sync
admin
fgtsecure
pakedge
forticloud-tech
districtadmin
system_config
gttadmin
roadmin
itadmin
Technical_support
adminsslvpn
IT_Manager
my_admin
support_fortinet
fgtsec
forti_support2
```

Há suspeitas de que o invasor seja um corretor de acesso inicial, que reúne as informações roubadas e as vende a outros agentes maliciosos. Semelhanças entre os operadores vinculam a FortiBleed a operações de ransomware do INC e do Lynx, o que provavelmente indica que os acessos estão sendo usados para distribuir ransomware.

“Com base nos relatos iniciais, algumas vítimas podem perder o acesso aos dispositivos Fortinet caso os invasores excluam ou alterem a senha das contas originais do sistema”, alertaram o FBI e o USSS.

“Durante a invasão inicial, os invasores criam contas que não existiam antes no dispositivo. Em alguns casos, excluem contas existentes para impedir que as organizações acessem os equipamentos afetados e manter a persistência no sistema enquanto tentam se movimentar lateralmente pelo ambiente.”

Se houver indícios de comprometimento, as organizações devem isolar os dispositivos afetados, coletar os artefatos e logs necessários, comunicar o incidente ao FBI e ao USSS e aplicar as medidas de contenção pertinentes.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...