Ustawa o KSC (NIS2) — zgłoszenia do wykazu do 3 października 2026. Sprawdź w 2 minuty, czy dotyczy Twojej firmy. Bezpłatny kwalifikator NIS2 →
2026-10-08

FortiBleed: atakujący odcinają administratorów od urządzeń Fortinet

FortiBleed pozostaje aktywnym zagrożeniem dla firm korzystających z urządzeń FortiGate. FBI i amerykańska Secret Service ostrzegają, że przestępcy nadal wykorzystują przejęte dane logowania, a w części zaatakowanych środowisk zmieniają hasła lub usuwają konta, odbierając administratorom dostęp do urządzeń. Dla firmy oznacza to konieczność sprawdzenia zarówno zabezpieczeń firewalla, jak i tego, czy ktoś już nie wykorzystał go do wejścia w głąb sieci.

Co FortiBleed oznacza dla firmy

Firewall często obsługuje znacznie więcej niż połączenie z internetem. Zapewnia dostęp zdalny, łączy oddziały, kontroluje komunikację między segmentami sieci i oddziela użytkowników od serwerów. Przejęcie jego administracji może więc wpłynąć na działanie całej organizacji.

Wyobraźmy sobie firmę, w której pracownicy nadal korzystają z systemu ERP, poczty i zasobów sieciowych. Z pozoru wszystko działa. Administrator zauważa jednak, że jego hasło do firewalla przestało być akceptowane. Jeśli przyczyną jest przejęcie urządzenia, sprawa wykracza poza zwykły problem z logowaniem. Firma może utracić możliwość szybkiego zablokowania podejrzanego ruchu, zmiany reguł czy odłączenia konkretnego dostępu VPN.

Taki scenariusz opisuje komunikat FBI i Secret Service z 6 października 2026 r.. Agencje wskazują również na wykorzystywanie dostępu uzyskanego w ramach FortiBleed przez podmioty związane z ransomware, w tym INC/Lynx i Payload. Przejęte konto może zatem stać się początkiem kolejnego ataku.

Z perspektywy ciągłości działania warto zadać sobie konkretne pytanie: czy potrafimy bezpiecznie odzyskać kontrolę nad siecią, jeżeli zdalna administracja przestanie być dostępna? Odpowiedź wymaga sprawdzenia dostępu awaryjnego, dokumentacji oraz kopii konfiguracji.

Jak działa kampania i dlaczego aktualizacja może nie wystarczyć

FortiBleed obejmuje kradzież, sprawdzanie i ponowne wykorzystywanie danych uwierzytelniających. Fortinet w swoim stanowisku wskazuje na poświadczenia pochodzące z wcześniejszych incydentów oraz próby odgadywania haseł w środowiskach ze słabymi zabezpieczeniami logowania i bez MFA. Producent wyraźnie zaznacza, że nie chodzi o nową podatność Fortinet.

Przywoływana w doniesieniach liczba 86 644 pochodzi z analizy SOCRadar dotyczącej zweryfikowanych danych dostępowych do urządzeń w 194 krajach. Nie oznacza 86 644 nowych włamań wykrytych w październiku. Skala ta była opisywana już w czerwcu, a październikowe ostrzeżenie potwierdza dalszą aktywność kampanii.

Według analizy SOCRadar atakujący wyszukują dostępne z internetu urządzenia i testują wcześniej pozyskane loginy oraz hasła. Po uzyskaniu dostępu zbierają kolejne dane uwierzytelniające, między innymi z obserwowanego ruchu sieciowego. Przechwycone skróty haseł mogą następnie łamać na własnej infrastrukturze i wykorzystywać odzyskane hasła w dalszych atakach.

Wniosek dla monitoringu jest prosty: nie wystarczy obserwować liczby nieudanych logowań. Osoba posiadająca poprawne hasło może zalogować się za pierwszym razem. Trzeba oceniać również udane logowania, ich źródło, czas oraz późniejsze działania konta.

Osobny problem dotyczy sposobu przechowywania haseł administratorów. Fortinet wprowadził PBKDF2 w FortiOS 7.2.11, 7.4.8 i 7.6.1. Jak wyjaśnia dokumentacja producenta, po aktualizacji starszy skrót hasła może pozostać do czasu poprawnego zalogowania danego administratora lub zmiany jego hasła.

Jest też mniej oczywisty szczegół: wcześniejszy skrót SHA-256 może nadal istnieć w ustawieniu old-password, zachowanym dla zgodności wstecznej. Jego usunięcie wymaga zastosowania procedury właściwej dla danej wersji FortiOS, z uwzględnieniem konsekwencji ewentualnego powrotu do starszego oprogramowania. Sama obecność nowej wersji systemu nie potwierdza więc zakończenia migracji zabezpieczeń haseł. Wymienione wersje pokazują moment wprowadzenia mechanizmu, nie są listą wersji zalecanych do wdrożenia dzisiaj.

Co sprawdzić teraz i jak zareagować

Weryfikację warto rozpocząć od FortiGate obsługujących publicznie dostępne usługi administracyjne i SSL VPN. Istotna jest również historia ekspozycji: zamknięcie panelu wczoraj nie rozstrzyga, czy wcześniej ktoś uzyskał dostęp.

Pomocniczo można wykorzystać FortiBleed Checker od SOCRadar, który sprawdza występowanie domeny lub publicznego adresu IP w zbiorze związanym z kampanią. Wynik należy traktować jako wskazówkę do dochodzenia. Brak wpisu nie zastępuje analizy urządzenia, a dopasowanie wymaga sprawdzenia, do kogo adres należał w danym okresie.

Praktyczny plan działań powinien obejmować:

  1. Ograniczenie dostępu administracyjnego. Usuń publiczną ekspozycję panelu i SSH tam, gdzie jest zbędna. Pozostaw kontrolowaną ścieżkę zarządzania i sprawdzony dostęp awaryjny. Sama zmiana numeru portu nie zastępuje ograniczenia dostępu.
  2. Przegląd kont i konfiguracji. Zweryfikuj administratorów, użytkowników VPN, konta API oraz uprawnienia. Porównaj konfigurację ze znanym, zaufanym stanem. Każde konto powinno mieć ustalonego właściciela i uzasadnienie.
  3. Unieważnienie przejętego dostępu. W środowisku objętym incydentem zakończ aktywne sesje administracyjne i VPN, zmień odpowiednie hasła oraz wymuś MFA. CISA zaleca uwierzytelnianie odporne na phishing. Dopilnuj, aby alternatywna metoda logowania nie pozwalała ominąć zabezpieczeń.
  4. Aktualizację i kontrolę przechowywania haseł. Dobierz wspieraną wersję FortiOS i właściwą ścieżkę aktualizacji. Sprawdź zastosowanie PBKDF2 oraz usunięcie starszych skrótów zgodnie z dokumentacją producenta.
  5. Analizę zdarzeń poza firewallem. Skoreluj logi VPN, uwierzytelniania, kontrolerów domeny i systemów ochrony stacji. Szukaj nietypowych dostępów, nowych kont i zmian konfiguracji. Zalecenia dotyczące sesji, MFA, logów oraz ograniczenia administracji zawiera również ostrzeżenie CISA.

Jeżeli urządzenie zostało przejęte, zakres reakcji może objąć także sekrety zapisane w konfiguracji: hasła integracyjne LDAP, sekrety RADIUS, klucze współdzielone IPsec oraz certyfikaty z potencjalnie ujawnionymi kluczami prywatnymi. Zmiany trzeba skoordynować z systemami korzystającymi z tych danych, aby przywracanie bezpieczeństwa nie spowodowało niekontrolowanego przestoju.

Wątek odcięcia administratorów od urządzeń, wskazany w materiale SecurityWeek o FortiBleed, ma tu szczególne znaczenie. Nie należy sprowadzać takiej sytuacji do resetowania zapomnianego hasła. Przy podejrzeniu przejęcia trzeba ograniczyć komunikację urządzenia, zabezpieczyć dostępne dowody i ustalić zakres incydentu.

Przed restartem, formatowaniem lub ponowną instalacją należy zachować dostępne logi, konfigurację i dane diagnostyczne. Procedura Fortinet dotycząca przejętego urządzenia przewiduje, zależnie od ustaleń, odtworzenie ze sprawdzonej kopii lub przygotowanie czystej konfiguracji, a w określonych przypadkach również ponowną instalację systemu. Przywrócenie ostatniego backupu bez jego kontroli może odtworzyć także zmiany napastnika.

Jak BOIT może pomóc

W BOIT możemy rozpocząć od sprawdzenia ekspozycji FortiGate, konfiguracji dostępu, kont i dostępnych logów. Celem jest ustalenie, czy środowisko wymaga uporządkowania zabezpieczeń, czy są już przesłanki do uruchomienia obsługi incydentu.

Na tej podstawie przygotowujemy zakres prac: aktualizację FortiOS, konfigurację MFA, ograniczenie administracji, rotację poświadczeń i kontrolę integracji z domeną. Przy podejrzeniu przejęcia pomagamy zabezpieczyć materiał do analizy oraz zaplanować odzyskanie kontroli z uwzględnieniem działania firmy.

Dalsze zabezpieczenia powinny wynikać z architektury środowiska. Segmentacja ogranicza dostęp między systemami, EDR pomaga wykrywać aktywność na stacjach i serwerach, a centralne logowanie pozwala odtworzyć przebieg zdarzeń. Kopie konfiguracji i przetestowana procedura odzyskania urządzenia skracają czas reakcji.

Jeśli korzystasz z FortiGate i nie masz pewności, czy wcześniejsze zalecenia zostały wykonane w całości, skontaktuj się z BOIT w sprawie bezpieczeństwa IT. Sprawdzimy, jakie działania są potrzebne w Twoim środowisku.

Źródła i dalsza lektura

FBI i Secret Service: FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts

Fortinet: analiza kampanii i zalecenia dla administratorów

SOCRadar: analiza FortiBleed oraz narzędzie do sprawdzania ekspozycji

CISA: zalecenia zabezpieczenia urządzeń Fortinet

The Hacker News: październikowe ostrzeżenie FBI

SecurityWeek: FortiBleed Attackers Locking Victims Out of Fortinet Devices

Yoast SEO

Fraza kluczowa: FortiBleed
Tytuł SEO: FortiBleed: przejęcia FortiGate i blokada dostępu | BOIT
Slug: fortibleed-przejecie-fortigate
Meta description: FortiBleed nadal zagraża firmom. Atakujący przejmują FortiGate i blokują administratorów. Sprawdź, jak zabezpieczyć dostęp i wykryć ślady włamania.
Nagłówek H1: FortiBleed: atakujący odcinają administratorów od urządzeń Fortinet
Synonimy frazy: kampania FortiBleed, przejęcie FortiGate, wyciek poświadczeń Fortinet, blokada dostępu do FortiGate

Grafika nagłówkowa

Minimalistyczna ilustracja na białym tle, format 16:9. Centralnie lekko izometryczny firewall połączony z firmowymi serwerami. Obok symbol konta administratora z zablokowanym dostępem i niewielki czerwony akcent ostrzegawczy. Cienkie linie, dużo wolnej przestrzeni, subtelne kolory zgodne z identyfikacją BOIT. Bez postaci hakera i bez nadmiaru tekstu.

Tekst alternatywny: FortiBleed: przejęty firewall FortiGate i zablokowany dostęp administratora.

Bartłomiej Ożóg
Bartłomiej Ożóg