
L’FBI e il Secret Service statunitense avvertono che FortiBleed, una campagna che ruba e decifra le password di firewall Fortinet FortiGate e gateway VPN SSL, è ancora attiva. Citando dati di SOCRadar, contano oltre 86.644 dispositivi compromessi in 194 paesi, e alcune vittime sono rimaste chiuse fuori dal proprio firewall.
Cosa è successo
Il 6 ottobre 2026 l’FBI e il Secret Service statunitense hanno pubblicato un avviso congiunto su FortiBleed, una campagna di furto di credenziali rivolta ai firewall Fortinet FortiGate e ai gateway VPN SSL raggiungibili da Internet. Citando la società di threat intelligence SOCRadar, le agenzie stimano oltre 86.644 dispositivi compromessi in 194 paesi. La campagna prosegue: gli operatori continuano a scansionare i firewall esposti con credenziali rubate in precedenza, e alcune vittime hanno perso l’accesso dopo che gli attaccanti hanno cancellato o modificato gli account originali.
Fortinet aveva già chiarito a giugno che non si tratta di una nuova vulnerabilità: gli attaccanti sfruttano password riutilizzate da incidenti precedenti e attacchi di forza bruta contro password deboli prive di autenticazione a più fattori.
Come agiscono gli attaccanti
Secondo l’avviso, gli operatori hanno lasciato esposto per errore il proprio server, rivelando l’intera catena: scansione automatica dei portali VPN, credential stuffing e password spraying basati su vecchie fughe di dati Fortinet e log di infostealer, poi decifratura offline degli hash su GPU noleggiate con Hashcat e Hashtopolis. La vecchia memorizzazione in SHA-256 facilita il lavoro. Una volta dentro, creano account amministratore (vengono citati nomi come forticloud-sync, fortiAdmin o adminsslvpn), esplorano l’Active Directory e rivendono l’accesso. Affiliati dei ransomware INC/Lynx e Payload lo hanno sfruttato.
Cosa fare adesso
- Togliete l’amministrazione da Internet o almeno limitatela con trusted host o una policy local-in.
- Chiudete tutte le sessioni di amministrazione e VPN, poi reimpostate tutte le password VPN e amministratore.
- Imponete una MFA resistente al phishing sulla VPN e su ogni interfaccia di amministrazione.
- Verificate gli account con
show system admine confrontate la configurazione con un backup affidabile; eliminate ogni account sconosciuto. - Controllate le chiavi API REST (
show system api-user): eliminate quelle sconosciute, rigenerate le altre. - Passate a PBKDF2: con FortiOS 7.2.11, 7.4.8, 7.6.1 o successivi, reimpostate le password amministratore e, in
config system password-policy, eseguiteset login-lockout-upon-weaker-encryption enable(login-lockout-upon-downgradein 7.2 e 7.4). Fortinet raccomanda le ultime versioni 7.4, 7.6 o 8.0. - Cercate nei log di firewall, VPN e controller di dominio gli indirizzi IP pubblicati nell’avviso.
La nostra analisi
Nessuna patch risolve FortiBleed: un firewall con la pagina di amministrazione aperta su Internet e protetta solo da una password è una porta spalancata. Un dispositivo perimetrale merita la stessa cura di un controller di dominio: niente interfaccia di amministrazione pubblica, MFA ovunque e un controllo regolare dell’elenco degli account.
Fonti
- FBI / USSS — FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts (JCSA-20261006-01)
- Fortinet PSIRT — Analysis of reported credential compromise of FortiGate devices
- Fortinet Community — Enforcing PBKDF2 as hash function for administrator accounts in FortiOS v7.2.11 and later
- The Hacker News — FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentials
Come scegliamo, verifichiamo e scriviamo le nostre analisi →
Le credenziali rubate spesso partono da un messaggio di phishing. Avete ricevuto un SMS o un’e-mail sospetti? Verificateli prima di cliccare:
Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.
Parla con un esperto I nostri servizi di gestione server →

