FortiBleed continua a nutrirsi di credenziali Fortinet
FBI e USSS dicono che FortiBleed è ancora attivo e ha già accumulato più di 86.644 credenziali valide di dispositivi Fortinet. Per chi gestisce FortiGate e SSL VPN esposti a Internet, non si tratta più di un singolo furto di password: è una fonte continua di accessi funzionanti.
La campagna sfrutta password riusate o già trapelate e l’archiviazione legacy SHA-256 degli account amministrativi per raccogliere e poi rompere le credenziali in massa. Una volta dentro, gli attaccanti intercettano il traffico di autenticazione sul dispositivo, ricavano altri segreti e usano anche cookie di sessione rubati per mantenere l’accesso dopo un reset.
La conseguenza è che la correzione del solo problema iniziale non basta a riprendere il controllo. Per gli ambienti che affidano al FortiGate l’accesso remoto, l’esposizione può restare aperta finché credenziali, sessioni e account amministrativi già compromessi non vengono trattati come persi.