
Accessi FortiBleed collegati a ransomware e blocco degli amministratori
Gli autori degli attacchi FortiBleed continuano a usare credenziali Fortinet rubate, mentre i ricercatori segnalano distribuzioni di ransomware e team IT che perdono l'accesso ai propri firewall.
FortiBleed rimane un'operazione attiva contro firewall Fortinet FortiGate e gateway di accesso remoto esposti a Internet: le credenziali rubate vengono riutilizzate per estendere le intrusioni e, talvolta, impedire l'accesso agli amministratori. Martedì, il Federal Bureau of Investigation (FBI) e il Secret Service (USSS) degli Stati Uniti hanno avvertito che gli aggressori continuano a scandagliare i dispositivi esposti usando credenziali precedentemente compromesse. Separatamente, SOCRadar afferma di aver confermato almeno 12 distribuzioni di ransomware derivanti da questi accessi, con la cifratura di centinaia di endpoint, ossia computer e altri dispositivi connessi.
Documentata per la prima volta da SOCRadar e Hudson Rock nel giugno 2026, FortiBleed ha preso di mira migliaia di firewall Fortinet in tutto il mondo. Secondo le stime, al 19 giugno 2026 l'operazione condotta da soggetti di lingua russa aveva raccolto oltre 86.644 credenziali funzionanti per dispositivi in 194 Paesi. Queste cifre descrivono la precedente attività di raccolta, non un nuovo conteggio dei dispositivi attualmente compromessi. In alcune dichiarazioni a The Hacker News, il responsabile della sicurezza informatica di SOCRadar, Ensar Seker, ha affermato che il proseguimento delle attività dimostra che l'operazione di acquisizione degli accessi è ancora in corso e non si tratta semplicemente di una vecchia raccolta di password trapelate.
Tra i bersagli figurano i firewall, che controllano il traffico tra reti, e i gateway di rete privata virtuale (VPN) basati su Secure Socket Layer (SSL), che forniscono connessioni remote cifrate. Secondo le agenzie, le credenziali riutilizzate o trapelate e il vecchio sistema di memorizzazione delle password basato su SHA-256 contribuiscono a rendere possibile la campagna. SHA-256 produce un'impronta matematica, o hash, di una password; gli aggressori che ottengono questi valori memorizzati possono tentare di ricostruire le password confrontandoli con quelli delle password che provano. Per le aziende la cui amministrazione remota dipende da questi dispositivi, il problema va oltre la modifica di una singola credenziale esposta.
Le agenzie descrivono una catena di attacco in cinque fasi. Gli aggressori cercano innanzitutto portali di accesso esposti, poi tentano il credential stuffing, provando coppie di nomi utente e password rubate, e il password spraying, provando password comuni su più account. I dati utilizzati provengono da raccolte precedentemente trapelate e da registri raccolti da infostealer, malware che rubano informazioni come le password. Dopo aver ottenuto l'accesso, distribuiscono FortigateSniffer, uno strumento scritto nel linguaggio di programmazione Go che acquisisce passivamente il traffico di autenticazione su 24 protocolli, le regole utilizzate dai sistemi per comunicare. Lo strumento raccoglie sia credenziali sia hash delle password.
Gli hash vengono inviati a un cluster di computer accelerato da unità di elaborazione grafica (GPU), processori adatti a eseguire molti calcoli contemporaneamente. Gli aggressori usano Hashmat e Hashtopolis per ricostruire le password offline, cioè provano possibili password sui propri sistemi anziché inviarle ripetutamente alla pagina di accesso della vittima. Le credenziali recuperate consentono il movimento laterale, ossia il processo con cui si raggiungono altri sistemi all'interno di una rete compromessa. Le attività segnalate comprendono la mappatura di account e risorse nel servizio di identità Active Directory di Microsoft, la verifica delle credenziali tramite il sistema di autenticazione Kerberos e l'autenticazione tramite Server Message Block (SMB), un protocollo di condivisione dei file in rete.
Nella fase finale, gli aggressori rubano materiale sensibile dagli archivi condivisi in rete e riutilizzano cookie di sessione rubati, token conservati dal browser che possono mantenere l'accesso di un utente. Le agenzie affermano che alcuni script organizzano e verificano le credenziali ricostruite, escludono gli honeypot, sistemi progettati per attirare e osservare gli aggressori, mappano le organizzazioni e classificano i bersagli in base al fatturato e alla struttura della rete. Una volta entrati, gli operatori cercano anche account con privilegi più elevati ed effettuano ulteriori tentativi di password spraying per ampliare il proprio accesso.
La persistenza, ossia il mantenimento dell'accesso dopo l'intrusione iniziale, comprende la creazione di nuovi account amministratore del firewall. La fonte elenca questi nomi di account compromessi comunemente individuati: adminin, fortiAdmin, forticloud-sync, admin, fgtsecure, pakedge, forticloud-tech, districtadmin, system_config, gttadmin, roadmin, itadmin, Technical_support, adminsslvpn, IT_Manager, my_admin, support_fortinet, fgtsec e forti_support2. Un nome dall'aspetto familiare non dimostra che un account sia autorizzato. L'FBI e l'USSS segnalano inoltre casi in cui gli aggressori hanno eliminato account esistenti o ne hanno modificato le password, impedendo agli amministratori legittimi di accedere agli apparati interessati mentre gli intrusi tentavano di addentrarsi ulteriormente nell'ambiente informatico.
Le agenzie sospettano che l'operazione funzioni come intermediario di accesso iniziale, vendendo ad altri criminali l'accesso alle organizzazioni compromesse. Citano le sovrapposizioni tra gli operatori di questa attività e quelli delle operazioni ransomware INC e Lynx come indizio del fatto che gli accessi vengano probabilmente utilizzati per distribuire ransomware. Il successivo aggiornamento di SOCRadar contiene un'affermazione più specifica: segnala un collegamento operativo diretto con l'ecosistema INC/Lynx e almeno 12 distribuzioni conseguenti. La società afferma inoltre che intermediari che utilizzano la catena di attacco FortiBleed hanno fornito accessi ad affiliati del ransomware Payload. Secondo la sua valutazione, l'attività sostiene una filiera del ransomware motivata dal profitto, anziché un singolo marchio di ransomware.
Ben Bernstein, responsabile del Cybersecurity Advisors Team di Huntress, ha descritto il contrasto tra un ingresso silenzioso e una presa di controllo aggressiva. Ha affermato che gli aggressori rubano file di configurazione, ricostruiscono le password a partire dagli hash sul proprio hardware e possono autenticarsi con successo senza prima far scattare avvisi per tentativi di accesso falliti. Successivamente modificano le password degli amministratori e trasferiscono l'accesso a gruppi ransomware, tra cui INC e Payload. Bernstein ha avvertito che le organizzazioni che perdono l'accesso ai propri firewall potrebbero dover ripristinare fisicamente e riconfigurare da zero l'hardware, non limitarsi a installare un aggiornamento software. Questa è la valutazione di Huntress sulle difficoltà di risposta all'incidente, non un'affermazione secondo cui ogni dispositivo interessato richieda tale procedura.
La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti aveva già esortato i clienti FortiGate ad attivare un'autenticazione resistente al phishing, progettata per resistere ai tentativi fraudolenti di accesso, a terminare le sessioni SSL VPN e amministrative attive e a reimpostare le password VPN e degli amministratori. Aveva inoltre raccomandato di usare Password-Based Key Derivation Function 2 (PBKDF2), un metodo di memorizzazione delle password progettato per rendere i tentativi di indovinarle più onerosi dal punto di vista computazionale, per le credenziali degli amministratori, oltre a esaminare i registri alla ricerca di attività sospette. Seker raccomanda inoltre di limitare la gestione dall'esterno, controllare gli account locali e quelli delle interfacce di programmazione delle applicazioni (API) utilizzati dai software e indagare sulle attività anche oltre il firewall. Dray Agha, senior manager di Tactical Response presso Huntress, raccomanda l'autenticazione a più fattori, che richiede un'ulteriore prova di identità oltre alla password, per tutti gli accessi remoti, controlli sugli account appena creati e la rimozione delle interfacce di amministrazione esposte a Internet.
Per i proprietari di siti web, la domanda pratica è se l'azienda o il fornitore che gestisce i loro sistemi utilizzi un gateway interessato e abbia verificato l'eventuale presenza di accessi mantenuti dagli aggressori, anziché essersi limitato a installare aggiornamenti. AEU-I offre servizi IT, infrastrutturali e di consulenza che mettono al primo posto la sicurezza, una categoria di servizi pertinente per le aziende che cercano aiuto nella verifica della sicurezza degli accessi remoti. Se si sospetta una compromissione, le agenzie consigliano di isolare i dispositivi interessati, conservare i registri e le altre prove utili alle indagini, segnalare l'incidente all'FBI e all'USSS e applicare le contromisure pertinenti. Il continuo riutilizzo delle credenziali da parte di FortiBleed rende il controllo degli account, la chiusura delle sessioni e le indagini componenti essenziali della risposta.
Come Proteggerti
- Chiedi al tuo team IT o al fornitore di hosting se utilizza dispositivi Fortinet FortiGate e se li ha controllati per individuare attività di FortiBleed.
- Chiedi al tuo team IT di attivare una protezione dell'accesso resistente al phishing, come una chiave di sicurezza, per il tuo account di accesso remoto.
- Se la password che usi per l'accesso remoto al lavoro è stata riutilizzata altrove, chiedi al team IT di aiutarti a sostituirla con una password unica e a chiudere le connessioni esistenti.
- Chiedi a chi gestisce il tuo firewall di verificare la presenza di account amministratore sconosciuti e di rimuovere l'accesso pubblico alla sua pagina di gestione.
- Segnala immediatamente al team IT qualsiasi perdita imprevista di accesso alla connessione remota aziendale o al tuo account del firewall.
I Termini Spiegati
- credentials Informazioni, come nome utente e password, utilizzate per accedere.
- VPN Una rete privata virtuale crea una connessione cifrata a un'altra rete, spesso per lavorare a distanza.
- password spraying Un attacco che prova password comuni su molti account diversi.
- session cookies Piccoli dati conservati dal browser che possono consentire a un sito web di riconoscere un utente che ha già effettuato l'accesso.
- initial access broker Un criminale che ottiene l'accesso ai sistemi di un'organizzazione e lo vende ad altri.
- ransomware Software dannoso che blocca o ruba dati per chiedere un pagamento.
- multi-factor authentication Un metodo di accesso che richiede più di un tipo di prova che tu sia il titolare dell'account.