Cibersegurança

A campanha FortiBleed isola organizações de dispositivos Fortinet após a tomada de controle

A campanha FortiBleed continua visando dispositivos FortiGate, firewalls e gateways SSL VPN expostos, com a confirmação de que cerca de 86.644 dispositivos em 194 países foram comprometidos. O FBI e o USSS alertam que os invasores alteram senhas e excluem contas para impedir que as organizações acessem seus dispositivos.

2026-10-08
3 min de leitura
2 visualizações
certi.news
A campanha FortiBleed isola organizações de dispositivos Fortinet após a tomada de controle

A campanha FortiBleed, que rouba credenciais e vende acesso inicial, continua visando dispositivos Fortinet conectados à internet, enquanto os invasores começaram a isolar algumas organizações de seus dispositivos alterando senhas e excluindo as contas originais. O alvo inclui firewalls FortiGate e dispositivos SSL VPN acessíveis pela internet.

A campanha começou em junho, e uma análise da Fortinet revelou que os invasores exploraram credenciais comprometidas e técnicas de tentativa forçada para assumir o controle de dispositivos com proteção insuficiente. Em uma semana, os ataques atingiram mais de 86.000 dispositivos em 190 países, e a campanha foi atribuída a um corretor russo de acesso inicial.

Ampliação do escopo do comprometimento confirmado

A SOCRadar confirmou o comprometimento de cerca de 86.644 dispositivos em 194 países. A empresa afirma que o número representa dispositivos cujo comprometimento foi comprovado, e não uma estimativa da quantidade de dispositivos vulneráveis; além disso, os dispositivos comprometidos há meses ainda estão incluídos no inventário verificado dos invasores.

A SOCRadar afirma que os invasores procuram firewalls acessíveis e usam credenciais roubadas para controlá-los. Entre as técnicas observadas estão a varredura de gateways SSL VPN expostos, a extração de credenciais de registros de softwares ladrões de informações e de vazamentos anteriores, a quebra de senhas armazenadas externamente de forma criptografada e o mapeamento da superfície de ataque para evitar sistemas de honeypot.

O que muda na prática?

Em um alerta conjunto divulgado nesta semana, o Federal Bureau of Investigation dos Estados Unidos (FBI) e o United States Secret Service (USSS) alertaram que os invasores podem alterar ou excluir as senhas das contas originais, impedindo que as equipes de TI acessem os dispositivos Fortinet afetados. Essa medida pode ser usada para manter a persistência no sistema e preparar o caminho para o movimento lateral no ambiente comprometido.

Também foi observada a venda de configurações de VPN funcionais e listas de alvos para outros grupos de ameaça, transformando o comprometimento inicial em um ativo que pode ser negociado entre vários invasores.

Medidas de contenção recomendadas

  • Identificar os dispositivos comprometidos e avaliar o escopo da intrusão antes de restaurar o acesso.
  • Remover os invasores do ambiente e reforçar as proteções para impedir atividades adicionais.
  • Restringir o acesso administrativo aos dispositivos e redefinir todas as senhas de VPN e das contas administrativas na Fortinet.
  • Aplicar autenticação multifator resistente a phishing.
  • Revisar os usuários e as configurações do firewall e da VPN, além de verificar as chaves de API.
  • Examinar os registros em busca de atividades suspeitas e armazenar as credenciais de forma segura.

Por que esta notícia é importante?

O risco não se limita à perda de acesso a um dispositivo de segurança; o controle de um firewall ou gateway VPN dá ao invasor uma posição dentro do perímetro da rede e pode permitir que ele se mova pelo ambiente ou revenda o acesso. O alerta demonstra que a alteração de contas e senhas faz parte da persistência após o comprometimento. Portanto, não basta restaurar uma única conta administrativa antes de examinar o dispositivo e o escopo mais amplo da intrusão. Os detalhes de cada incidente, incluindo a extensão do movimento lateral, ainda exigem uma investigação separada, de acordo com o alerta.

Fonte da notícia
c
Autor

certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias