Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

FBI: gli attacchi FortiBleed in corso impediscono l’accesso agli amministratori VPN

Pubblicato il 9 ottobre 2026 · redazione

FBI: gli attacchi FortiBleed in corso impediscono l’accesso agli amministratori VPN

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

L’FBI avverte che gli attacchi FortiBleed sono ancora in corso: prendono di mira i firewall Fortinet FortiGate e i gateway VPN SSL esposti, impedendo l’accesso agli amministratori autorizzati.

Gli hacker ottengono l’accesso agli endpoint esposti utilizzando credenziali trapelate in precedenza oppure dati di accesso ricavati dai log degli infostealer, tramite tecniche di credential stuffing e attacchi di password spraying.

Successivamente, estraggono ulteriori dati di autenticazione dai dispositivi compromessi e utilizzano un cluster GPU distribuito su cui girano Hashcat e Hashtopolis per decifrare offline gli hash delle password rubate.

Secondo l’FBI, «la catena di attacchi FortiBleed è stata osservata come punto di ingresso iniziale per gli affiliati di ransomware». Alcuni gruppi che ne traggono vantaggio sono il ransomware INC/Lynx e il ransomware Payload.

La fuga di dati che continua a mietere vittime

FortiBleed è una massiccia fuga di credenziali Fortinet scoperta a giugno, quando gli aggressori hanno inavvertitamente esposto un server contenente nomi utente e password in chiaro associati a 73.932 URL di firewall in 194 paesi.

I dati hanno rivelato un’operazione su larga scala di raccolta di credenziali, sebbene all’epoca non fosse chiaro quale metodo fosse stato utilizzato per ottenere i dati di configurazione.

A luglio, SOCRadar ha collegato FortiBleed alle operazioni dei ransomware INC e Lynx dopo aver ottenuto l’accesso ai pannelli di negoziazione di entrambi i gruppi su un server utilizzato nella campagna.

Secondo l’ultimo conteggio di SOCRadar, FortiBleed ha compromesso 86.644 dispositivi.

L’FBI afferma che in alcuni casi l’autore dell’attacco crea account amministratore e ne sfrutta i privilegi per eliminare gli account amministratore esistenti o modificarne le password, impedendo alle vittime l’accesso ai propri dispositivi.

L’autore dell’attacco stabilisce quindi la persistenza e cerca di muoversi lateralmente nell’ambiente.

I dettagli sull’operazione sono venuti alla luce dopo che l’autore dell’attacco ha accidentalmente esposto il proprio server di backend, rivelando una directory contenente strumenti e set di dati.

Ciò ha dimostrato l’uso di script automatizzati per la scansione dei portali SSL VPN FortiGate esposti, una configurazione distribuita per la violazione delle password tramite GPU e script per la convalida delle credenziali, il filtraggio degli honeypot, l’identificazione delle organizzazioni e la definizione delle priorità degli obiettivi in base al fatturato e alla struttura di rete.

Inoltre, l’esposizione ha rivelato configurazioni VPN funzionanti ed elenchi di obiettivi, indicando che l’operatore stava confezionando accessi compromessi per la vendita.

L’FBI ha avvertito che la risoluzione del problema potrebbe richiedere più che l’applicazione di patch e il ripristino delle password Fortinet, suggerendo di limitare l’accesso esterno, terminare tutte le sessioni VPN attive, applicare l’autenticazione a più fattori (MFA) e esaminare i log alla ricerca di modifiche non autorizzate e attività sospette.

Raccomanda inoltre di applicare l’algoritmo PBKDF2 per l’archiviazione delle password degli amministratori, che è molto più sicuro rispetto ai vecchi hash SHA-256, che gli aggressori possono praticamente violare offline.

article image
Sponsorizzato
Hackerpunk Volume 2 — Intrusioni e Pentesting

Volume 2 — Pentesting interattivo

Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

Waitlist Vol. 2 →