🔍 Contexte
Publié le 6 octobre 2026 par le FBI et l’U.S. Secret Service (USSS), cet avis conjoint de cybersécurité (JCSA-20261006-0) décrit la campagne FortiBleed, une opération active de compromission de credentials ciblant les firewalls Fortinet FortiGate et les passerelles SSL VPN exposées sur internet. SOCRadar a vérifié plus de 86 644 appareils compromis dans 194 pays.
⚙️ Mécanisme d’attaque
La campagne exploite :
- Des credentials réutilisés ou issus de fuites antérieures (dumps Fortinet, logs infostealers)
- Un stockage de mots de passe legacy SHA-256, permettant le craquage à grande échelle
La chaîne d’attaque se déroule en plusieurs étapes :
- Scan internet (T1595) pour identifier les portails FortiGate SSL VPN exposés
- Credential stuffing (T1110.004) et password spraying (T1110.003) à partir de dumps existants
- Extraction de hashes (T1003) et exfiltration vers des serveurs attaquants (T1041)
- Craquage offline (T1110.002) via un cluster GPU distribué utilisant Hashcat et Hashtopolis
- Création de comptes administrateurs (T1136.001) pour maintenir la persistance
- Énumération Active Directory (T1087) et mouvement latéral
- Vente d’accès à des affiliés ransomware (rôle d’Initial Access Broker)
🔒 Impact : verrouillage des victimes
Les acteurs malveillants suppriment ou modifient les mots de passe des comptes légitimes (T1531), pouvant provoquer le verrouillage complet des administrateurs hors de leurs équipements Fortinet.
🦠 Connexion ransomware
Les IABs utilisant FortiBleed fournissent des accès aux affiliés des ransomwares INC/Lynx et Payload ransomware.
🌐 Infrastructure identifiée
- C2 principal : 45.154.12.132
- Nœuds proxy : 154.202.59.169, 103.27.186.156
- Beacon relay : 45.155.250.158
- Hashtopolis : 85.11.187.8
- Ports utilisés : 4332, 4432 (principalement HTTPS)
- Plusieurs IP de brute force actives entre juin et juillet 2026
📋 Type d’article
Avis conjoint de cybersécurité (advisory) émis par des agences gouvernementales américaines, visant à diffuser des IOCs et des TTPs pour permettre aux défenseurs de détecter et contenir la campagne FortiBleed.
🧠 TTPs et IOCs détectés
TTP
- T1583 — Acquire Infrastructure (Resource Development)
- T1595 — Active Scanning (Reconnaissance)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1110.003 — Brute Force: Password Spraying (Credential Access)
- T1110.004 — Brute Force: Credential Stuffing (Credential Access)
- T1110.002 — Brute Force: Password Cracking (Credential Access)
- T1003 — OS Credential Dumping (Credential Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1136.001 — Create Account: Local Account (Persistence)
- T1087 — Account Discovery (Discovery)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1531 — Account Access Removal (Impact)
IOC
- IPv4 :
45.154.12.132— AbuseIPDB · VT · ThreatFox - IPv4 :
154.202.59.169— AbuseIPDB · VT · ThreatFox - IPv4 :
103.27.186.156— AbuseIPDB · VT · ThreatFox - IPv4 :
45.155.250.158— AbuseIPDB · VT · ThreatFox - IPv4 :
193.8.187.2— AbuseIPDB · VT · ThreatFox - IPv4 :
193.8.187.42— AbuseIPDB · VT · ThreatFox - IPv4 :
85.11.187.8— AbuseIPDB · VT · ThreatFox - IPv4 :
104.28.155.27— AbuseIPDB · VT · ThreatFox - IPv4 :
185.136.15.43— AbuseIPDB · VT · ThreatFox - IPv4 :
185.136.15.66— AbuseIPDB · VT · ThreatFox - IPv4 :
185.199.199.56— AbuseIPDB · VT · ThreatFox - IPv4 :
193.8.186.33— AbuseIPDB · VT · ThreatFox - IPv4 :
45.227.254.210— AbuseIPDB · VT · ThreatFox - IPv4 :
77.91.118.10— AbuseIPDB · VT · ThreatFox - IPv4 :
80.75.212.113— AbuseIPDB · VT · ThreatFox - IPv4 :
87.251.64.13— AbuseIPDB · VT · ThreatFox - IPv4 :
87.251.64.16— AbuseIPDB · VT · ThreatFox - IPv4 :
87.251.64.17— AbuseIPDB · VT · ThreatFox - IPv4 :
87.251.64.44— AbuseIPDB · VT · ThreatFox - IPv4 :
66.175.220.111— AbuseIPDB · VT · ThreatFox
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Hashcat (tool)
- Hashtopolis (tool)
- INC/Lynx (ransomware)
- Payload ransomware (ransomware)
🟢 Indice de vérification factuelle : 85/100 (haute)
- ✅ ic3.gov — source reconnue (liste interne) (20pts)
- ✅ 20898 chars — texte complet (fulltext extrait) (15pts)
- ✅ 20 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/3 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (15pts)
- ✅ 12 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
45.154.12.132(ip) → VT (7/92 détections)154.202.59.169(ip) → VT (8/92 détections)103.27.186.156(ip) → VT (8/92 détections)
🔗 Source originale : https://www.ic3.gov/CSA/2026/261006.pdf