[ Início ]
Vol. 2 (abr. 2026) | Pp. 369–371 | ISSN 3086-6103
FortiBleed continua ativo: FBI e Serviço Secreto alertam para bloqueio de administradores em firewalls Fortinet
A campanha “FortiBleed“, noticiada pelo Diário do Analista em junho no alerta “FortiBleed: ataque e vazamento massivo a firewalls Fortinet” [1], continua ativa. Em comunicado conjunto (JCSA-20261006-01) publicado no último dia 6 de outubro de 2026, o FBI e o Serviço Secreto dos Estados Unidos (USSS) confirmam que os operadores seguem varrendo firewalls FortiGate e gateways SSL VPN expostos à internet com credenciais previamente comprometidas [2].
O que há de novo
- Bloqueio do administrador: Após o acesso inicial, os invasores criam novas contas administrativas para manter persistência. Em alguns casos, também excluem contas legítimas ou alteram suas senhas, o que pode impedir a organização de acessar o próprio firewall enquanto o atacante tenta se mover lateralmente na rede. Nesses casos, a recuperação exige mais do que atualizar o software e redefinir senhas.
- Ligação com ransomware: Segundo as agências, intermediários de acesso inicial (IABs) que usam a cadeia FortiBleed repassaram acessos a afiliados dos ransomwares INC/Lynx e Payload.
- Escala: O comunicado cita levantamento da SOCRadar com mais de 86.644 dispositivos comprometidos em 194 países [3]. Trata-se de dispositivos com comprometimento confirmado, e não de uma nova contagem feita em outubro. A diferença em relação aos cerca de 75.000 citados em nosso alerta anterior se deve às fontes: a Hudson Rock em junho e a SOCRadar agora.
- Vetor: Não há vulnerabilidade nova envolvida. A operação usa credenciais reutilizadas ou vazadas, credential stuffing, password spraying e hashes legados em SHA-256, que são quebrados offline em um cluster de GPUs orquestrado com Hashcat e Hashtopolis [4].
Indicadores
Contas criadas pelos atacantes observadas em equipamentos comprometidos:
adminin, admin, forticloud-tech, gttadmin, Technical_support, my_admin, forti_support2, fortiAdmin, fgtsecure, districtadmin, roadmin, adminsslvpn, support_fortinet, forticloud-sync, pakedge, system_config, itadmin, IT_Manager e fgtsec.
Endereços IP observados entre junho e julho de 2026:
104.28.155.27, 185.136.15.43, 185.136.15.66, 185.199.199.56, 193.8.186.33, 45.227.254.210, 77.91.118.10, 80.75.212.113, 87.251.64.13, 87.251.64.16, 87.251.64.17, 87.251.64.44 e 66.175.220.111.
As próprias agências alertam que esses IPs podem ter sido reatribuídos depois do período observado. Por isso, devem ser correlacionados com a telemetria do ambiente, e não usados isoladamente como prova de comprometimento ou para bloqueio automático.
Recomendações prioritárias
As medidas abaixo são recomendadas pelo FBI e pelo USSS:
- Reduzir a exposição administrativa. A gradação é: restringir a gerência por trusted hosts (bom), por políticas local-in (melhor) ou remover a administração pela internet (ideal).
- Encerrar sessões e redefinir credenciais. Isso vale para todas as sessões administrativas e de VPN e para todas as senhas de administração e de VPN, com política de senhas forte.
- Exigir MFA resistente a phishing em todos os acessos remotos e administrativos.
- Validar a configuração comparando-a com uma referência confiável. Dê atenção especial a contas não reconhecidas, incluindo as da lista acima.
- Revisar as chaves de API REST. Remova as desconhecidas e renove as legítimas.
- Examinar os logs de firewall, VPN, autenticação e controladores de domínio em busca de acessos incomuns, alterações de configuração e movimento lateral.
- Confirmar o uso de PBKDF2 no armazenamento das credenciais administrativas e eliminar hashes legados, conforme a orientação da Fortinet para FortiOS 7.2.11 e posteriores [5].
Como medida complementar, recomendamos manter backup offline e íntegro da configuração e um procedimento testado de acesso por console ou fora de banda, para recuperar o equipamento caso as contas legítimas sejam removidas.
Se houver sinais de comprometimento
Acione a resposta a incidentes. Isole os equipamentos afetados e colete evidências e logs para determinar o alcance da intrusão antes de iniciar a erradicação. Trocar senhas não elimina, por si só, contas criadas pelos invasores, chaves de API indevidas ou acessos já estabelecidos em outros sistemas.
No Brasil, notifique o CERT.br. Órgãos da administração pública federal devem notificar também o CTIR Gov. Se o incidente envolver dados pessoais e puder acarretar risco ou dano relevante aos titulares, avalie a comunicação à ANPD e aos titulares, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024, que fixa prazo de três dias úteis. As agências desaconselham o pagamento de resgate.
Referências
[1] CANSIAN, Adriano. FortiBleed: ataque e vazamento massivo a firewalls Fortinet. O Diário do Analista, v. 2, p. 156–158, 18 jun. 2026. ark:69775/c12148. https://diario.cylo.com.br/fortibleed-ataque-e-vazamento-massivo-a-firewalls-fortinet/
[2] FBI; USSS. FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts. Joint Cybersecurity Advisory JCSA-20261006-01, TLP:CLEAR, 6 out. 2026. https://www.ic3.gov/CSA/2026/261006.pdf
[3] SOCRadar. FortiBleed: Fortinet firewalls compromised. https://socradar.io/blog/fortibleed-fortinet-firewalls-compromised/
[4] CloudSEK. Inside the FortiBleed open directory: a technical analysis of what the attacker left behind. https://www.cloudsek.com/blog/inside-the-fortibleed-open-directory-a-technical-analysis-of-what-the-attacker-left-behind
[5] Fortinet Community. Technical Tip: Enforcing PBKDF2 as hash function for administrator accounts in FortiOS v7.2.11 and later. https://community.fortinet.com/fortigate-3/technical-tip-enforcing-pbkdf2-as-hash-function-for-administrator-accounts-in-fortios-v7-2-11-and-later-220652
Vulnerabilidade crítica SonicWall permite acesso a funcionalidades internas
A SonicWall publicou correções para quatro vulnerabilidades na linha Secure Mobile Access 1000 (SMA1000), solução de acesso remoto usada por…
Recentemente, fora descoberta uma falha crítica em oito dos produtos da Atlassian Data Center, produtos projetados para que os…
Alerta Crítico: Zero-Days em Citrix NetScaler sob Exploração Ativa (CVE-2026-88771 e CVE-2026-88772)
Em 27 de setembro de 2026 a Citrix publicou o boletim CTX697096, com oito vulnerabilidades em NetScaler ADC e NetScaler…
Apple corrrige vulnerabilidade crítica Zero-Day ativamente explorada em ataques (CVE-2026-86950)
A Apple publicou atualizações de segurança para corrigir a CVE-2026-86950 [1], uma vulnerabilidade no CoreGraphics que pode permitir a execução…
Alerta: falha no Elementor permite a criação de contas administrativas no WordPress
Estamos cientes de uma vulnerabilidade no plugin Elementor Website Builder para WordPress que permite aos atacantes criarem contas com nível…
[D]iário Threat Watch #002 – Malware em Web File Server
Nossos sensores identificaram uma atividade maliciosa envolvendo uma infraestrutura utilizada para distribuição de malware. Durante o monitoramento, identificamos um website…