Unit 42 waarschuwt voor een grootschalige campagne waarbij wachtwoord spraying en credential diefstal plaatsvinden, bekend onder de naam FortiBleed. Deze aanvallen richten zich voornamelijk op Fortinet-apparaten, maar ook MSSQL- en Sophos-systemen worden getroffen. Hoewel Palo Alto Networks-apparaten niet het primaire doelwit zijn, zijn er verdachte loginpogingen waargenomen in klanttelemetrie, waardoor Unit 42 deze informatie deelt om klanten te helpen bij het beschermen, detecteren en reageren op dergelijke aanvallen.

De aanvallers gebruiken een samengestelde lijst met wachtwoorden, waarschijnlijk opgebouwd uit eerdere datalekken en succesvolle exploits, om via internet blootgestelde diensten te benaderen. Na het verkrijgen van credentials voegen zij deze toe aan hun wachtwoordenlijst voor toekomstige aanvallen en om persistentie op reeds gecompromitteerde accounts te waarborgen. De aanval verloopt in meerdere fasen: eerst grootschalige scanning en wachtwoord spraying, gevolgd door het extraheren van configuratiebestanden indien voldoende rechten zijn verkregen, en ten slotte offline kraken van gestolen wachtwoorden om de lijst verder uit te breiden.

Op het Russische cybercrimeforum Exploit[.]in bood een zogenaamde initial access broker (IAB) op 16 juni 2026 de gestolen credentials te koop aan, waarbij verwezen werd naar een CVE zonder verdere details. Unit 42 heeft deze claims nog niet geverifieerd. Het advies is om remote access logs te controleren op verdachte activiteiten, vooral succesvolle logins direct na een groot aantal mislukte pogingen, en de aanbevolen beveiligingsmaatregelen voor randapparatuur te implementeren.

Palo Alto Networks ondersteunt klanten met diverse beveiligingsmaatregelen, zoals het gebruik van een Master Key voor encryptie van cryptografische sleutels, het opslaan van wachtwoorden als SHA-256 versleutelde en gezouten hashes, en de mogelijkheid om wachtwoordprofielen en complexiteit aan te passen. Daarnaast wordt het gebruik van multi-factor authenticatie (MFA) sterk aanbevolen, bijvoorbeeld via Idira MFA, en het toepassen van best practices voor administratieve toegang zoals beschreven in de administratieve toegang richtlijnen. Ook wordt geadviseerd om een Zero Trust Architectuur te hanteren, waarbij managementinterfaces niet direct aan het internet worden blootgesteld, bijvoorbeeld via Zero Trust Network Access (ZTNA).