🔍 Contexte

Publié le 6 octobre 2026 par le FBI et l’U.S. Secret Service (USSS), cet avis conjoint de cybersécurité (JCSA-20261006-0) décrit la campagne FortiBleed, une opération active de compromission de credentials ciblant les firewalls Fortinet FortiGate et les passerelles SSL VPN exposées sur internet. SOCRadar a vérifié plus de 86 644 appareils compromis dans 194 pays.

⚙️ Mécanisme d’attaque

La campagne exploite :

  • Des credentials réutilisés ou issus de fuites antérieures (dumps Fortinet, logs infostealers)
  • Un stockage de mots de passe legacy SHA-256, permettant le craquage à grande échelle

La chaîne d’attaque se déroule en plusieurs étapes :

  1. Scan internet (T1595) pour identifier les portails FortiGate SSL VPN exposés
  2. Credential stuffing (T1110.004) et password spraying (T1110.003) à partir de dumps existants
  3. Extraction de hashes (T1003) et exfiltration vers des serveurs attaquants (T1041)
  4. Craquage offline (T1110.002) via un cluster GPU distribué utilisant Hashcat et Hashtopolis
  5. Création de comptes administrateurs (T1136.001) pour maintenir la persistance
  6. Énumération Active Directory (T1087) et mouvement latéral
  7. Vente d’accès à des affiliés ransomware (rôle d’Initial Access Broker)

🔒 Impact : verrouillage des victimes

Les acteurs malveillants suppriment ou modifient les mots de passe des comptes légitimes (T1531), pouvant provoquer le verrouillage complet des administrateurs hors de leurs équipements Fortinet.

🦠 Connexion ransomware

Les IABs utilisant FortiBleed fournissent des accès aux affiliés des ransomwares INC/Lynx et Payload ransomware.

🌐 Infrastructure identifiée

  • C2 principal : 45.154.12.132
  • Nœuds proxy : 154.202.59.169, 103.27.186.156
  • Beacon relay : 45.155.250.158
  • Hashtopolis : 85.11.187.8
  • Ports utilisés : 4332, 4432 (principalement HTTPS)
  • Plusieurs IP de brute force actives entre juin et juillet 2026

📋 Type d’article

Avis conjoint de cybersécurité (advisory) émis par des agences gouvernementales américaines, visant à diffuser des IOCs et des TTPs pour permettre aux défenseurs de détecter et contenir la campagne FortiBleed.

🧠 TTPs et IOCs détectés

TTP

  • T1583 — Acquire Infrastructure (Resource Development)
  • T1595 — Active Scanning (Reconnaissance)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1110.003 — Brute Force: Password Spraying (Credential Access)
  • T1110.004 — Brute Force: Credential Stuffing (Credential Access)
  • T1110.002 — Brute Force: Password Cracking (Credential Access)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1136.001 — Create Account: Local Account (Persistence)
  • T1087 — Account Discovery (Discovery)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1531 — Account Access Removal (Impact)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Hashcat (tool)
  • Hashtopolis (tool)
  • INC/Lynx (ransomware)
  • Payload ransomware (ransomware)

🟢 Indice de vérification factuelle : 85/100 (haute)

  • ✅ ic3.gov — source reconnue (liste interne) (20pts)
  • ✅ 20898 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 20 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/3 IOCs confirmés (AbuseIPDB, ThreatFox, VirusTotal) (15pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 45.154.12.132 (ip) → VT (7/92 détections)
  • 154.202.59.169 (ip) → VT (8/92 détections)
  • 103.27.186.156 (ip) → VT (8/92 détections)

🔗 Source originale : https://www.ic3.gov/CSA/2026/261006.pdf