Threat Intelligence

FortiBleed : la fuite de 86 644 identifiants FortiGate qui alimente une vague de ransomware INC et Lynx

Admin CyberAfrik 24 July 2026 15 lectures
FortiBleed : la fuite de 86 644 identifiants FortiGate qui alimente une vague de ransomware INC et Lynx

Rapport CTI technique du 24 juillet 2026

Résumé exécutif

Le 13 juin 2026, le chercheur Volodymyr "Bob" Diachenko a mis au jour un serveur exposé appartenant à un groupe cybercriminel russophone opérant sous le nom FortiBleed. Ce serveur hébergeait une base de données de 86 644 identifiants administrateur et VPN validés, extraits de pare-feux FortiGate et de passerelles SSL VPN, ainsi que des outils d'attaque automatisés couvrant 194 pays. Contrairement à ce que son nom évoque, FortiBleed n'exploite aucune vulnérabilité logicielle nouvellement divulguée : Fortinet attribue la campagne à la réutilisation d'identifiants déjà exposés lors d'incidents antérieurs (référencés FG-IR-26-060 et FG-IR-25-647), combinée à du brute-force, du credential stuffing et des attaques par dictionnaire contre des portails d'administration et VPN insuffisamment protégés (absence de MFA, mots de passe faibles ou par défaut).

La portée pratique dépasse largement la simple fuite de données : Rapid7 et Sophos ont documenté au moins douze organisations victimes de chiffrement par ransomware, pour un total de plusieurs centaines de systèmes touchés, avec les identifiants FortiBleed servant de point d'entrée initial avant déploiement des charges utiles INC et Lynx. Des organisations de premier plan (Samsung, Siemens, Foxconn, Oracle, Accenture, DHL, Infosys, et Fortinet elle-même figurent parmi les entités dont des identifiants ont été retrouvés dans la base) illustrent l'ampleur de l'exposition. L'absence de correctif applicable rend ce cas plus critique qu'une CVE classique : la remédiation repose entièrement sur la rotation des secrets et le durcissement de l'authentification, pas sur un patch.

Chronologie

DateÉvénement
~2025 (incidents antérieurs)Fuites FG-IR-25-647 et FG-IR-26-060 : première exposition de configurations et identifiants FortiGate exploitée en amont par des acteurs tiers
13 juin 2026Diachenko découvre un serveur non sécurisé exposant la base de données FortiBleed (86 644 identifiants)
18 juin 2026Publication des premières analyses techniques (Help Net Security, Cloud Security Alliance)
19 juin 2026Fortinet publie un bulletin PSIRT confirmant la réutilisation d'identifiants précédemment compromis
20-24 juin 2026CISA et la Cyber Security Agency de Singapour publient des avisories demandant rotation immédiate des identifiants et activation du MFA
Juillet 2026Rapid7 et Sophos confirment au moins 12 organisations victimes de ransomware (INC, Lynx) via des appliances compromises dans le cadre de FortiBleed

Fiche d'acteur / campagne (format fiche CTI)

FortiBleed | Sans objet (pas de CVE) | FortiGate / FortiOS SSL VPN, interfaces d'administration

Description technique : il ne s'agit pas d'une vulnérabilité au sens CVE, mais d'une campagne d'exploitation d'identifiants. Le groupe, estimé à une vingtaine d'individus aux rôles spécialisés (intrusion initiale, support technique, post-exploitation), a constitué sa base de données en recyclant des secrets divulgués lors d'incidents antérieurs puis en les complétant par du brute-force ciblé contre des portails FortiGate exposés à Internet. Conditions d'exploitation : appliance FortiGate ou VPN SSL accessible depuis Internet, sans MFA, avec mot de passe faible, par défaut ou déjà compromis lors d'un incident précédent. PoC disponible : non applicable, il s'agit d'une base d'identifiants opérationnels et non d'un exploit technique publié. Patch/mitigation : aucun correctif logiciel ne referme ce vecteur ; la remédiation exige la révocation et rotation de tous les identifiants VPN et admin, la terminaison des sessions actives, l'activation obligatoire du MFA, et la mise à niveau vers les dernières versions FortiOS pour fermer les vecteurs d'exploitation historiques ayant permis la première fuite.

Diagramme de la chaîne d'attaque

Diagramme hub-and-spoke de la campagne FortiBleed
Chaîne de compromission FortiBleed : identifiants historiques (FG-IR-25-647/26-060) réutilisés, brute-force complémentaire, base de 86 644 identifiants exposée, puis exploitation par les affiliés INC et Lynx pour déploiement de ransomware. Sources : Fortinet PSIRT, Rapid7, Sophos, CISA.

Analyse technique

Étape 1 : constitution du stock d'identifiants

Le groupe FortiBleed part d'un socle d'identifiants déjà divulgués lors de deux incidents Fortinet antérieurs (FG-IR-25-647, FG-IR-26-060), qu'il recycle plutôt que de les jeter après leur première exploitation. Ce choix opérationnel signifie que des organisations ayant "survécu" à une première fuite restent exposées si elles n'ont pas effectué de rotation complète de leurs secrets.

Étape 2 : complément par brute-force et credential stuffing

Les identifiants recyclés sont enrichis par des campagnes automatisées de brute-force, dictionnaire et credential stuffing dirigées contre les portails d'administration et VPN SSL FortiGate exposés publiquement, en particulier ceux dépourvus de MFA ou utilisant des politiques de mot de passe faibles.

Étape 3 : validation et exposition accidentelle

Les identifiants validés (fonctionnels au moment du test) sont stockés avec les outils d'attaque sur un serveur du groupe. Ce serveur, mal sécurisé, est découvert et documenté publiquement par Diachenko le 13 juin 2026, révélant l'ampleur réelle de la campagne (86 644 entrées, 194 pays).

Étape 4 : accès initial et mouvement latéral

Les identifiants valides donnent un accès VPN ou administrateur direct aux réseaux internes des organisations touchées. Rapid7 documente l'utilisation de ces accès comme point de pivot vers des contrôleurs de domaine internes, avec vol de session et, dans certains cas connexes, de secrets TOTP.

Étape 5 : déploiement de ransomware

Des affiliés des opérations INC et Lynx exploitent les accès FortiBleed pour déployer leurs chiffreurs. Au moins 12 organisations ont été confirmées comme victimes de chiffrement, pour plusieurs centaines de systèmes impactés au total.

Indicateurs de compromission

TypeValeur
Référence incident FortinetFG-IR-26-060
Référence incident FortinetFG-IR-25-647
Volume d'identifiants exposés86 644 (VPN/admin FortiGate)
Ransomware associésINC, Lynx
VecteurSessions VPN SSL et admin FortiGate sans MFA
Comportement post-compromissionVol de sessions et de secrets TOTP, pivot vers contrôleurs de domaine

Aucun hash de fichier ni IP de C2 spécifique n'a été publié publiquement au moment de la rédaction ; les indicateurs ci-dessus sont ceux confirmés par Fortinet PSIRT, Rapid7 et Sophos.

MITRE ATT&CK

Cartographie de lecture technique propre à cette analyse, aucune attribution officielle MITRE n'ayant été publiée pour cette campagne précise.

TactiqueTechniqueIDJustification
Initial AccessValid AccountsT1078Utilisation d'identifiants VPN/admin réutilisés ou obtenus par brute-force
Credential AccessBrute ForceT1110Attaques par dictionnaire et credential stuffing contre les portails FortiGate
Credential AccessUnsecured CredentialsT1552Recyclage d'identifiants issus de fuites antérieures (FG-IR-25-647/26-060)
Lateral MovementRemote ServicesT1021Pivot depuis l'appliance compromise vers les contrôleurs de domaine internes
ImpactData Encrypted for ImpactT1486Déploiement des chiffreurs INC et Lynx sur les systèmes compromis

Remédiation : checklist opérationnelle

  1. Effectuer une rotation immédiate de tous les identifiants VPN SSL et administrateur FortiGate, sans exception, y compris ceux jugés non affectés.
  2. Terminer toutes les sessions VPN et administratives actives pour invalider les jetons potentiellement volés.
  3. Activer le MFA sur l'ensemble des comptes administrateur et VPN, sans dérogation.
  4. Mettre à niveau FortiOS vers les dernières versions disponibles pour fermer les vecteurs ayant permis les fuites initiales FG-IR-25-647 et FG-IR-26-060.
  5. Auditer les journaux d'authentification à la recherche de connexions depuis des IP ou plages géographiques inhabituelles sur la période de mai à juillet 2026.
  6. Restreindre l'exposition Internet des interfaces d'administration FortiGate via listes d'accès IP ou VPN dédié hors bande.
  7. Surveiller les contrôleurs de domaine pour toute activité de reconnaissance ou de mouvement latéral consécutive à un accès VPN suspect.
  8. Vérifier l'absence de traces de déploiement INC ou Lynx (tâches planifiées, binaires inconnus, désactivation de solutions EDR) sur les hôtes ayant été exposés à un accès FortiGate compromis.

Sources

Tags : FortiBleedFortiGateFortinetransomwareINCLynxcredential stuffingVPN SSL
Partager cet article