FortiBleed: FBI alerta que atacantes continuam a entrar em firewalls FortiGate expostos com senhas roubadas

O FBI e o Serviço Secreto dos EUA alertam que o FortiBleed, uma campanha que rouba e quebra senhas de firewalls Fortinet FortiGate e gateways VPN SSL, continua ativo. Citando dados da SOCRadar, contam mais de 86.644 dispositivos comprometidos em 194 países, e algumas vítimas ficaram sem acesso ao próprio firewall.

O que aconteceu

Em 6 de outubro de 2026, o FBI e o Serviço Secreto dos EUA publicaram um alerta conjunto sobre o FortiBleed, uma campanha de roubo de credenciais voltada a firewalls Fortinet FortiGate e gateways VPN SSL acessíveis pela Internet. Citando a empresa de inteligência de ameaças SOCRadar, as agências apontam mais de 86.644 dispositivos comprometidos em 194 países. A campanha continua: os operadores seguem varrendo firewalls expostos com credenciais roubadas anteriormente, e algumas vítimas perderam o acesso depois que os atacantes apagaram ou alteraram as contas originais.

A Fortinet já havia afirmado em junho que não há uma nova vulnerabilidade envolvida: os atacantes exploram senhas reutilizadas de incidentes anteriores e ataques de força bruta contra senhas fracas sem autenticação multifator.

Como os atacantes agem

Segundo o alerta, os operadores deixaram exposto por engano o próprio servidor, revelando toda a cadeia: varredura automatizada de portais VPN, credential stuffing e password spraying com base em vazamentos antigos da Fortinet e logs de infostealers, e depois quebra offline dos hashes em GPUs alugadas com Hashcat e Hashtopolis. O antigo armazenamento em SHA-256 facilita esse trabalho. Uma vez dentro, criam contas de administrador (são citados nomes como forticloud-sync, fortiAdmin ou adminsslvpn), exploram o Active Directory e revendem o acesso. Afiliados dos ransomwares INC/Lynx e Payload já o utilizaram.

O que fazer agora

  1. Retire a administração da Internet ou, no mínimo, restrinja-a com trusted hosts ou uma política local-in.
  2. Encerre todas as sessões de administração e VPN e redefina todas as senhas de VPN e de administrador.
  3. Exija MFA resistente a phishing na VPN e em todas as interfaces de administração.
  4. Audite as contas com show system admin e compare a configuração com um backup confiável; remova qualquer conta desconhecida.
  5. Revise as chaves da API REST (show system api-user): apague as desconhecidas e gere novamente as demais.
  6. Migre para PBKDF2: no FortiOS 7.2.11, 7.4.8, 7.6.1 ou posterior, redefina as senhas de administrador e, em config system password-policy, execute set login-lockout-upon-weaker-encryption enable (login-lockout-upon-downgrade nas versões 7.2 e 7.4). A Fortinet recomenda as versões mais recentes 7.4, 7.6 ou 8.0.
  7. Procure nos logs do firewall, da VPN e dos controladores de domínio os endereços IP publicados no alerta.

Nossa análise

Nenhum patch resolve o FortiBleed: um firewall com a página de administração aberta à Internet e protegida apenas por senha é uma porta aberta. Um equipamento de perímetro merece o mesmo cuidado que um controlador de domínio: nenhuma interface de administração pública, MFA em toda parte e verificação regular da lista de contas.

Fontes

Como escolhemos, verificamos e escrevemos nossas análises →

Credenciais roubadas muitas vezes começam com uma mensagem de phishing. Recebeu um SMS ou e-mail suspeito? Verifique antes de clicar:

Verificar um SMS Verificar um e-mail

Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.

Fale com um especialista Nossos serviços de gestão de servidores →