FBI waarschuwt dat FortiBleed actief blijft na het verzamelen van 86.644 Fortinet-apparaatreferenties

Het Amerikaanse Federal Bureau of Investigation (FBI) en de geheime dienst (USSS) waarschuwden dinsdag dat de FortiBleed-campagne voor het verzamelen van inloggegevens een actieve bedreiging blijft, gericht op internetgerichte Fortinet FortiGate-firewalls en Secure Socket Layer (SSL) Virtual Private Network (VPN)-gateways.

“De campagne maakt gebruik van hergebruikte of gelekte inloggegevens en verouderde SHA-256-wachtwoordopslag, waardoor bedreigingsactoren op grote schaal authenticatiegegevens kunnen verzamelen en kraken”, aldus de agentschappen. “De eerste bevindingen geven aan dat aanvallers doorgaan met het scannen van op internet blootgestelde Fortinet-firewalls met behulp van eerder verkregen gecompromitteerde inloggegevens.”

FortiBleed werd voor het eerst gedocumenteerd door SOCRadar in Hudson Rock in juni 2026, waarbij de activiteit zich richtte op duizenden Fortinet-firewalls als onderdeel van een wereldwijde campagne. In totaal heeft de Russischtalige operatie op 19 juni 2026 naar schatting meer dan 86.644 inloggegevens voor werkende apparaten in 194 landen verzameld.

De campagne was vervolgens voor de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) aanleiding om Fortinet-klanten met FortiGate-apparaten aan te sporen om phishing-resistente authenticatie in te schakelen, actieve SSL VPN- en administratieve sessies te beëindigen, Fortinet VPN- en administratieve wachtwoorden opnieuw in te stellen, het Password-Based Key Derivation Function 2 (PBKDF2)-algoritme te gebruiken om beheerdersreferenties op te slaan en logs te controleren op tekenen van verdachte activiteit.

FortiBleed is een campagne in vijf fasen die wijdverbreide verkenningen uitvoert om blootgestelde portalen te identificeren, toegang te krijgen tot die apparaten met behulp van credential stuffing en wachtwoordsprayen op basis van gegevens verkregen uit eerdere lekdumps en infostealer-logboeken, en vervolgens een Go-gebaseerd hulpmiddel genaamd FortigateSniffer in te zetten om passief authenticatieverkeer via 24 protocollen te onderscheppen en inloggegevens en wachtwoord-hashes te verzamelen.

De wachtwoord-hashes worden vervolgens doorgestuurd naar een GPU-versneld kraakcluster dat Hashmat en Hashtopolis gebruikt voor offline kraken, waarna ze worden gebruikt om laterale verplaatsing, Active Directory-opsomming, Kerberos-validatie en SMB-authenticatie mogelijk te maken. In de laatste fase worden gevoelige gegevens van netwerkshares geëxfiltreerd, terwijl gestolen sessiecookies worden gebruikt om permanente, geverifieerde toegang te behouden.

“Gekraakte inloggegevens werden verrijkt, gesorteerd en gevalideerd, met scripts die honeypots eruit filterden, organisaties in kaart brachten en prioriteit gaven aan waardevolle doelen op basis van omzet en netwerkstructuur”, aldus de agentschappen. “Er zijn nieuwe beheerdersaccounts aangemaakt op de firewall om de persistentie te behouden.”

Met de geverifieerde inloggegevens in de hand blijken de aanvallers dieper in de slachtofferomgeving te duiken, opsommingen uit te voeren en wachtwoorden te spuiten om de toegang uit te breiden en geprivilegieerde accounts te identificeren.

Bovendien wordt de initiële toegang gebruikt om nieuwe accounts aan het systeem toe te voegen als een manier om de persistentie op het apparaat te behouden. Hieronder vindt u enkele van de vaak geïdentificeerde gecompromitteerde accountnamen:

  • adminin
  • fortiAdmin
  • forticloud-synchronisatie
  • beheerder
  • fgtveilig
  • pakrand
  • forticloud-tech
  • districtadmin
  • systeem_config
  • gttadmin
  • wegmin
  • itadmin
  • Technische_ondersteuning
  • adminsslvpn
  • IT_Manager
  • mijn_admin
  • support_fortinet
  • fgtsec
  • forti_support2

De tegenstander wordt ervan verdacht een initiële toegangsmakelaar te zijn die de gestolen informatie verpakt en verkoopt aan downstream-dreigingsactoren. Dit blijkt uit het feit dat de exploitant FortiBleed overlapt met ransomware-operaties van INC en Lynx, wat er waarschijnlijk op wijst dat de toegang wordt misbruikt voor de inzet van ransomware.

“Op basis van de eerste reacties kunnen sommige slachtoffers de toegang tot hun Fortinet-apparaten verliezen als de bedreigingsacteur het wachtwoord voor originele accounts op het systeem verwijdert of wijzigt”, waarschuwden de FBI en de USSS.

“Tijdens de eerste inbraak maken bedreigingsactoren nieuwe accounts aan die niet eerder op het apparaat stonden. In bepaalde gevallen verwijderen bedreigingsactoren bestaande accounts om te voorkomen dat organisaties toegang krijgen tot getroffen apparaten en om de persistentie van het systeem te behouden terwijl ze laterale bewegingen binnen de omgeving proberen.”

Als er een potentiële inbreuk wordt gedetecteerd, wordt organisaties geadviseerd de getroffen apparaten te isoleren, de benodigde artefacten en logboeken te verzamelen, het incident aan de FBI en de USSS te melden en relevante tegenmaatregelen toe te passen om de dreiging te beperken.

Thijs Van der Does