
FBI en US Secret Service waarschuwen dat de FortiBleed-campagne nog steeds actief is en meer dan 86.000 Fortinet-apparaatcredentials verzamelde wereldwijd.
De Amerikaanse FBI en Secret Service (USSS) waarschuwen dat de FortiBleed-campagne, gericht op Fortinet FortiGate-firewalls en SSL VPN-gateways die internetgericht zijn, nog steeds een actieve bedreiging vormt. De aanvalsmethode maakt gebruik van hergebruikte of gelekte credentials en verouderde SHA-256 wachtwoordopslag, waardoor kwaadwillenden grootschalig authenticatiegegevens kunnen verzamelen en kraken. Uit eerste bevindingen blijkt dat aanvallers blijven scannen op Fortinet-firewalls met eerder verkregen gecompromitteerde inloggegevens.
FortiBleed werd in juni 2026 voor het eerst gedocumenteerd door SOCRadar in Hudson Rock en richt zich op duizenden Fortinet-firewalls wereldwijd. Naar schatting heeft de Russischsprekende operatie meer dan 86.644 werkende apparaatcredentials verzameld in 194 landen tot 19 juni 2026. Naar aanleiding hiervan heeft de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) Fortinet-gebruikers geadviseerd phishingbestendige authenticatie in te schakelen, actieve SSL VPN- en beheersessies te beëindigen, wachtwoorden te resetten, het PBKDF2-algoritme te gebruiken voor het opslaan van beheerderscredentials en logs te controleren op verdachte activiteiten.
De vijffasige FortiBleed-campagne begint met uitgebreide verkenning om blootgestelde portals te identificeren, waarna toegang wordt verkregen via credential stuffing en password spraying met data uit eerdere lekken en infostealer-logs. Vervolgens wordt een Go-gebaseerde tool, FortigateSniffer, ingezet om passief authenticatietraffic over 24 protocollen te onderscheppen en credentials en wachtwoordhashes te verzamelen. Deze hashes worden offline gekraakt met GPU-versnelde clusters die Hashmat en Hashtopolis gebruiken. Met de gekraakte gegevens voeren aanvallers laterale bewegingen uit, enumereren Active Directory, valideren Kerberos en authenticeren via SMB. In de laatste fase worden gevoelige netwerkshare-data geëxfiltreerd en gestolen sessiecookies gebruikt om persistente toegang te behouden.
De verzamelde en geverifieerde credentials worden verrijkt, gesorteerd en gevalideerd, waarbij scripts honeypots filteren, organisaties in kaart brengen en prioriteit geven aan waardevolle doelen op basis van omzet en netwerkstructuur. Nieuwe beheerdersaccounts worden aangemaakt om de toegang te behouden. Met deze toegang dringen aanvallers dieper door in netwerkomgevingen, voeren ze enumeratie uit en breiden ze hun toegang uit via password spraying om geprivilegieerde accounts te identificeren. De aanvallers verwijderen soms bestaande accounts om slachtoffers uit te sluiten van hun eigen systemen.
Veelvoorkomende gecompromitteerde accountnamen zijn onder andere admin, fortiAdmin, forticloud-sync, adminsslvpn en support_fortinet. De dader wordt vermoed een initial access broker te zijn die de gestolen gegevens doorverkoopt aan andere dreigingsactoren. Er zijn aanwijzingen dat FortiBleed verband houdt met INC- en Lynx-ransomwareoperaties, wat suggereert dat de toegang wordt misbruikt voor ransomware-implementaties. De FBI en USSS waarschuwen dat sommige slachtoffers mogelijk worden buitengesloten van hun Fortinet-apparaten doordat aanvallers wachtwoorden wijzigen of accounts verwijderen, terwijl ze zelf nieuwe accounts aanmaken om toegang te behouden. Meer details zijn te vinden in het officiële rapport.







