FortiBleed : infrastructure d'un courtier d'accĂšs initial ciblant Fortinet, Synology, Sophos et MSSQL

🔍 Contexte PubliĂ© le 19 juin 2026 par SpyCloud Labs, cet article prĂ©sente une analyse technique approfondie de l’infrastructure opĂ©rationnelle du groupe Ă  l’origine du dataset « FortiBleed », initialement dĂ©couvert par le chercheur Volodymyr « Bob » Diachenko. SpyCloud a obtenu une copie des donnĂ©es et les a analysĂ©es contre son schĂ©ma de brĂšches. 🎯 Nature de la campagne La campagne, active depuis le 19 mai 2026, est opĂ©rĂ©e par un courtier d’accĂšs initial (IAB) russophone utilisant des techniques de mass-scanning et brute-force (spray-and-pray) contre des Ă©quipements exposĂ©s sur Internet : ...

29 juin 2026 Â· 4 min

SOCRadar documente FortiBleed, une campagne d'un IAB russophone ayant compromis plus de 430 000 FortiGate

🔍 Contexte Le 23 juin 2026, SOCRadar Threat Research Unit (STRU) publie un rapport technique dĂ©taillĂ© sur la campagne FortiBleed, une opĂ©ration de collecte massive de credentials ciblant les pare-feux FortiGate Ă  l’échelle mondiale. L’investigation a dĂ©butĂ© suite Ă  un post LinkedIn du chercheur Volodymyr « Bob » Diachenko signalant un rĂ©pertoire exposĂ© Ă  l’adresse http://85.11.187.8:9999. 🎯 Acteur et motivation L’acteur est Ă©valuĂ© comme un Initial Access Broker (IAB) Ă  motivation financiĂšre, avec une origine russe probable (commentaires en cyrillique dans les outils). La compromission d’un contractant de dĂ©fense alignĂ© OTAN soulĂšve Ă©galement l’hypothĂšse d’une collaboration avec des groupes Ă©tatiques russes. La campagne est active depuis au moins fĂ©vrier 2026. ...

23 juin 2026 Â· 10 min

FortiBleed : 75 000 firewalls Fortinet compromis via cluster GPU loué sur Vast.ai

đŸ—“ïž Contexte Article publiĂ© le 21 juin 2026 par Hudson Rock via la plateforme Infostealers. Il s’agit d’une analyse technique approfondie de la campagne FortiBleed, initialement divulguĂ©e par Hudson Rock, portant sur la compromission de 75 000 firewalls Fortinet FortiGate exposĂ©s sur internet, couvrant 21 632 domaines. ⚙ MĂ©canisme d’attaque Les attaquants ont adoptĂ© un pipeline entiĂšrement automatisĂ© et assistĂ© par IA : Collecte : exfiltration de fichiers de configuration chiffrĂ©s depuis des appareils Fortinet exposĂ©s Infrastructure de craquage : location de 36 GPU enterprise (3 instances × 4 GPU + 3 instances × 8 GPU) sur la plateforme Vast.ai, pour un coĂ»t d’environ 14,40 $/heure (~350 $/jour) Orchestration : gestion du cluster via un bot Telegram et le framework open source Hashtopolis DĂ©veloppement : scripts et bots Ă©crits avec l’éditeur de code assistĂ© par IA Cursor Post-exploitation : utilisation de frameworks de pentest agentiques open source pour l’énumĂ©ration Active Directory 🔱 Performances cryptographiques Hachages SHA-256 salĂ©s (legacy Fortinet) : jusqu’à 720 milliards de hachages/seconde → mots de passe complexes Ă©puisĂ©s en quelques minutes PBKDF2 (FortiOS rĂ©cent) : entre 180 et 360 millions de hachages/seconde → attaques par dictionnaire et rĂšgles ciblĂ©es en quelques secondes RĂ©sultat : craquage de ~143 000 hachages Kerberos et ~33 000 hachages NetNTLM ciblant des contrĂŽleurs de domaine internes 🌐 Impact supply chain Les firewalls compromis servent de beachheads pour pivoter latĂ©ralement vers des fournisseurs tiers, MSPs et partenaires de confiance, transformant une compromission pĂ©rimĂ©trique en crise de chaĂźne d’approvisionnement en cascade. ...

21 juin 2026 Â· 3 min

FortiBleed : anatomie d'une campagne industrielle de vol de credentials Fortinet FortiGate

🔍 Contexte Le 20 juin 2026, la sociĂ©tĂ© ZenoX publie une analyse technique approfondie de la campagne FortiBleed, aprĂšs avoir reçu le 19 juin 2026 l’accĂšs Ă  un rĂ©pertoire de travail laissĂ© exposĂ© sur internet par les opĂ©rateurs eux-mĂȘmes. Ce rĂ©pertoire contenait environ 318 fichiers constituant l’intĂ©gralitĂ© de l’infrastructure offensive : outils, scripts, listes de cibles, journaux opĂ©rationnels et donnĂ©es volĂ©es. 🎯 PĂ©rimĂštre de la campagne La campagne FortiBleed est une opĂ©ration de vol de credentials Ă  l’échelle industrielle ciblant les firewalls et concentrateurs SSL-VPN Fortinet FortiGate. Les chiffres clĂ©s : ...

21 juin 2026 Â· 5 min

FortiBleed : fuite massive de credentials Fortinet VPN pour 73 932 équipements dans le monde

📰 Source : BleepingComputer — Date de publication : 17 juin 2026 Le chercheur en sĂ©curitĂ© Bob Diachenko a dĂ©couvert un serveur exposĂ© contenant une base de donnĂ©es massive de credentials Fortinet/FortiGate VPN, incluant noms d’utilisateur, adresses e-mail et mots de passe en clair. L’ensemble, baptisĂ© “FortiBleed”, couvre 73 932 URLs de firewalls rĂ©partis dans 194 pays et 21 632 domaines uniques. 🎯 Organisations impactĂ©es : parmi les entitĂ©s identifiĂ©es figurent Chevron, Samsung, Foxconn, Comcast, AT&T, Mercedes-Benz, Toyota, Sinopec, State Grid, Siemens, Lenovo, PwC, Accenture, Oracle, ainsi que des agences gouvernementales et des opĂ©rateurs d’infrastructures critiques. ...

18 juin 2026 Â· 3 min

FortiBleed : 73 932 pare-feux Fortinet compromis par un groupe russophone à l'échelle mondiale

🔍 Contexte PubliĂ© le 17 juin 2026 par Hudson Rock (hudsonrock.com), cet article s’appuie sur les recherches du chercheur en sĂ©curitĂ© Volodymyr « Bob » Diachenko. Il documente une campagne d’espionnage cyber d’envergure mondiale ciblant les Ă©quipements Fortinet FortiGate (pare-feux et passerelles VPN). 🎯 MĂ©thodologie de l’attaque Le groupe, dĂ©crit comme multi-opĂ©rateurs et russophone, a opĂ©rĂ© de maniĂšre hautement automatisĂ©e : 1,16 milliard de tentatives de credential stuffing contre plus de 320 000 cibles FortiGate 2,1 milliards de tentatives de brute-force contre plus de 160 000 serveurs MSSQL Interception de hachages d’authentification SSL VPN et cracking via un cluster dĂ©diĂ© de 45 GPU gĂ©rĂ© par Hashtopolis Pivot systĂ©matique vers les environnements Active Directory internes pour Ă©tablir une persistance profonde Exploitation de bases de donnĂ©es de credentials prĂ©alablement volĂ©s (infostealers) pour contourner les politiques de complexitĂ© des mots de passe 📊 Ampleur et victimes 73 932 URLs de pare-feux uniques compromises dans 194 pays 21 632 domaines affectĂ©s uniques Pays les plus touchĂ©s : Inde (9 629), États-Unis (6 352), TaĂŻwan (3 637), Mexique (3 197), Turquie (3 032) Secteurs les plus impactĂ©s : IT Services, TĂ©lĂ©communications, Construction, Services financiers, Gouvernement Victimes nommĂ©es : Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture, Oracle, ainsi que des entitĂ©s gouvernementales et des infrastructures critiques. ...

17 juin 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 3 aoĂ»t 2026 📝