O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 369–371  |  ISSN 3086-6103

FortiBleed continua ativo: FBI e Serviço Secreto alertam para bloqueio de administradores em firewalls Fortinet

A campanha “FortiBleed“, noticiada pelo Diário do Analista em junho no alerta “FortiBleed: ataque e vazamento massivo a firewalls Fortinet” [1], continua ativa. Em comunicado conjunto (JCSA-20261006-01) publicado no último dia 6 de outubro de 2026, o FBI e o Serviço Secreto dos Estados Unidos (USSS) confirmam que os operadores seguem varrendo firewalls FortiGate e gateways SSL VPN expostos à internet com credenciais previamente comprometidas [2].

O que há de novo

  • Bloqueio do administrador: Após o acesso inicial, os invasores criam novas contas administrativas para manter persistência. Em alguns casos, também excluem contas legítimas ou alteram suas senhas, o que pode impedir a organização de acessar o próprio firewall enquanto o atacante tenta se mover lateralmente na rede. Nesses casos, a recuperação exige mais do que atualizar o software e redefinir senhas.
  • Ligação com ransomware: Segundo as agências, intermediários de acesso inicial (IABs) que usam a cadeia FortiBleed repassaram acessos a afiliados dos ransomwares INC/Lynx e Payload.
  • Escala: O comunicado cita levantamento da SOCRadar com mais de 86.644 dispositivos comprometidos em 194 países [3]. Trata-se de dispositivos com comprometimento confirmado, e não de uma nova contagem feita em outubro. A diferença em relação aos cerca de 75.000 citados em nosso alerta anterior se deve às fontes: a Hudson Rock em junho e a SOCRadar agora.
  • Vetor: Não há vulnerabilidade nova envolvida. A operação usa credenciais reutilizadas ou vazadas, credential stuffing, password spraying e hashes legados em SHA-256, que são quebrados offline em um cluster de GPUs orquestrado com Hashcat e Hashtopolis [4].

Indicadores

Contas criadas pelos atacantes observadas em equipamentos comprometidos:
adminin, admin, forticloud-tech, gttadmin, Technical_support, my_admin, forti_support2, fortiAdmin, fgtsecure, districtadmin, roadmin, adminsslvpn, support_fortinet, forticloud-sync, pakedge, system_config, itadmin, IT_Manager e fgtsec.

Endereços IP observados entre junho e julho de 2026:
104.28.155.27, 185.136.15.43, 185.136.15.66, 185.199.199.56, 193.8.186.33, 45.227.254.210, 77.91.118.10, 80.75.212.113, 87.251.64.13, 87.251.64.16, 87.251.64.17, 87.251.64.44 e 66.175.220.111.

As próprias agências alertam que esses IPs podem ter sido reatribuídos depois do período observado. Por isso, devem ser correlacionados com a telemetria do ambiente, e não usados isoladamente como prova de comprometimento ou para bloqueio automático.

Recomendações prioritárias

As medidas abaixo são recomendadas pelo FBI e pelo USSS:

  • Reduzir a exposição administrativa. A gradação é: restringir a gerência por trusted hosts (bom), por políticas local-in (melhor) ou remover a administração pela internet (ideal).
  • Encerrar sessões e redefinir credenciais. Isso vale para todas as sessões administrativas e de VPN e para todas as senhas de administração e de VPN, com política de senhas forte.
  • Exigir MFA resistente a phishing em todos os acessos remotos e administrativos.
  • Validar a configuração comparando-a com uma referência confiável. Dê atenção especial a contas não reconhecidas, incluindo as da lista acima.
  • Revisar as chaves de API REST. Remova as desconhecidas e renove as legítimas.
  • Examinar os logs de firewall, VPN, autenticação e controladores de domínio em busca de acessos incomuns, alterações de configuração e movimento lateral.
  • Confirmar o uso de PBKDF2 no armazenamento das credenciais administrativas e eliminar hashes legados, conforme a orientação da Fortinet para FortiOS 7.2.11 e posteriores [5].

Como medida complementar, recomendamos manter backup offline e íntegro da configuração e um procedimento testado de acesso por console ou fora de banda, para recuperar o equipamento caso as contas legítimas sejam removidas.

Se houver sinais de comprometimento

Acione a resposta a incidentes. Isole os equipamentos afetados e colete evidências e logs para determinar o alcance da intrusão antes de iniciar a erradicação. Trocar senhas não elimina, por si só, contas criadas pelos invasores, chaves de API indevidas ou acessos já estabelecidos em outros sistemas.

No Brasil, notifique o CERT.br. Órgãos da administração pública federal devem notificar também o CTIR Gov. Se o incidente envolver dados pessoais e puder acarretar risco ou dano relevante aos titulares, avalie a comunicação à ANPD e aos titulares, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024, que fixa prazo de três dias úteis. As agências desaconselham o pagamento de resgate.


Referências

[1] CANSIAN, Adriano. FortiBleed: ataque e vazamento massivo a firewalls Fortinet. O Diário do Analista, v. 2, p. 156–158, 18 jun. 2026. ark:69775/c12148. https://diario.cylo.com.br/fortibleed-ataque-e-vazamento-massivo-a-firewalls-fortinet/

[2] FBI; USSS. FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts. Joint Cybersecurity Advisory JCSA-20261006-01, TLP:CLEAR, 6 out. 2026. https://www.ic3.gov/CSA/2026/261006.pdf

[3] SOCRadar. FortiBleed: Fortinet firewalls compromised. https://socradar.io/blog/fortibleed-fortinet-firewalls-compromised/

[4] CloudSEK. Inside the FortiBleed open directory: a technical analysis of what the attacker left behind. https://www.cloudsek.com/blog/inside-the-fortibleed-open-directory-a-technical-analysis-of-what-the-attacker-left-behind

[5] Fortinet Community. Technical Tip: Enforcing PBKDF2 as hash function for administrator accounts in FortiOS v7.2.11 and later. https://community.fortinet.com/fortigate-3/technical-tip-enforcing-pbkdf2-as-hash-function-for-administrator-accounts-in-fortios-v7-2-11-and-later-220652

Tags: , , , , .

Categorias: Alerta, Ataques, Falhas, Fortinet, Network, Patches.