FBI varnar: FortiBleed-attackerna fortsätter och låser ute VPN-administratörer
FBI varnar att FortiBleed-attackerna fortsätter. Hackare utnyttjar en massiv inloggningsläcka från Fortinets brandväggar för att ta över VPN-konton och stänga ute legitima administratörer.
FortiBleed är en stöldkampanj som avslöjades i juni 2026 när angripare råkade exponera en server med användarnamn och lösenord i klartext för 73 932 FortiGate-brandväggar i 194 länder. Enligt SOCRadars senaste räkning är nu 86 644 enheter komprometterade.
Så fungerar attacken
Angriparna tar sig in via läckta inloggningsuppgifter, infostealer-loggar, credential stuffing och lösenordsattacker. Väl inne i enheten extraherar de autentiseringsdata och knäcker lösenordshashar offline med ett distribuerat GPU-kluster som kör Hashcat och Hashtopolis.
Nästa steg är att skapa nya administratörskonton och radera eller blockera befintliga adminkonton. Det lämnar IT-teamet utestängt ur sin egen brandvägg.
FBI konstaterar att FortiBleed används som ingångspunkt för ransomware. Bland de grupper som utnyttjar kampanjen finns INC/Lynx ransomware och Payload ransomware.
Vad svenska företag behöver göra nu
FortiGate är en av de mest använda brandväggarna i svenska företag och offentlig sektor. Om din organisation kör FortiGate eller FortiSSL VPN gäller följande direkt:
- Byt alla FortiGate-administratörslösenord omedelbart.
- Granska aktiva administratörskonton och ta bort okända.
- Kontrollera autentiseringsloggar efter okänd inloggningsaktivitet sedan juni 2026.
- Uppdatera FortiOS till senaste versionen och aktivera multifaktorautentisering.
- Sök din organisation mot FortiBleed-läckan via SOCRadar eller liknande tjänster.
Att vänta är inte ett alternativ. FBI:s varning innebär att angriparna aktivt söker efter opatchade mål just nu. Ransomware-grupperna bakom INC/Lynx har redan bekräftad koppling till komprometterade FortiGate-enheter.
Källa: BleepingComputer