Rapport CTI technique du 24 juillet 2026
Résumé exécutif
Le 13 juin 2026, le chercheur Volodymyr "Bob" Diachenko a mis au jour un serveur exposé appartenant à un groupe cybercriminel russophone opérant sous le nom FortiBleed. Ce serveur hébergeait une base de données de 86 644 identifiants administrateur et VPN validés, extraits de pare-feux FortiGate et de passerelles SSL VPN, ainsi que des outils d'attaque automatisés couvrant 194 pays. Contrairement à ce que son nom évoque, FortiBleed n'exploite aucune vulnérabilité logicielle nouvellement divulguée : Fortinet attribue la campagne à la réutilisation d'identifiants déjà exposés lors d'incidents antérieurs (référencés FG-IR-26-060 et FG-IR-25-647), combinée à du brute-force, du credential stuffing et des attaques par dictionnaire contre des portails d'administration et VPN insuffisamment protégés (absence de MFA, mots de passe faibles ou par défaut).
La portée pratique dépasse largement la simple fuite de données : Rapid7 et Sophos ont documenté au moins douze organisations victimes de chiffrement par ransomware, pour un total de plusieurs centaines de systèmes touchés, avec les identifiants FortiBleed servant de point d'entrée initial avant déploiement des charges utiles INC et Lynx. Des organisations de premier plan (Samsung, Siemens, Foxconn, Oracle, Accenture, DHL, Infosys, et Fortinet elle-même figurent parmi les entités dont des identifiants ont été retrouvés dans la base) illustrent l'ampleur de l'exposition. L'absence de correctif applicable rend ce cas plus critique qu'une CVE classique : la remédiation repose entièrement sur la rotation des secrets et le durcissement de l'authentification, pas sur un patch.
Chronologie
| Date | Événement |
|---|---|
| ~2025 (incidents antérieurs) | Fuites FG-IR-25-647 et FG-IR-26-060 : première exposition de configurations et identifiants FortiGate exploitée en amont par des acteurs tiers |
| 13 juin 2026 | Diachenko découvre un serveur non sécurisé exposant la base de données FortiBleed (86 644 identifiants) |
| 18 juin 2026 | Publication des premières analyses techniques (Help Net Security, Cloud Security Alliance) |
| 19 juin 2026 | Fortinet publie un bulletin PSIRT confirmant la réutilisation d'identifiants précédemment compromis |
| 20-24 juin 2026 | CISA et la Cyber Security Agency de Singapour publient des avisories demandant rotation immédiate des identifiants et activation du MFA |
| Juillet 2026 | Rapid7 et Sophos confirment au moins 12 organisations victimes de ransomware (INC, Lynx) via des appliances compromises dans le cadre de FortiBleed |
Fiche d'acteur / campagne (format fiche CTI)
FortiBleed | Sans objet (pas de CVE) | FortiGate / FortiOS SSL VPN, interfaces d'administration
Description technique : il ne s'agit pas d'une vulnérabilité au sens CVE, mais d'une campagne d'exploitation d'identifiants. Le groupe, estimé à une vingtaine d'individus aux rôles spécialisés (intrusion initiale, support technique, post-exploitation), a constitué sa base de données en recyclant des secrets divulgués lors d'incidents antérieurs puis en les complétant par du brute-force ciblé contre des portails FortiGate exposés à Internet. Conditions d'exploitation : appliance FortiGate ou VPN SSL accessible depuis Internet, sans MFA, avec mot de passe faible, par défaut ou déjà compromis lors d'un incident précédent. PoC disponible : non applicable, il s'agit d'une base d'identifiants opérationnels et non d'un exploit technique publié. Patch/mitigation : aucun correctif logiciel ne referme ce vecteur ; la remédiation exige la révocation et rotation de tous les identifiants VPN et admin, la terminaison des sessions actives, l'activation obligatoire du MFA, et la mise à niveau vers les dernières versions FortiOS pour fermer les vecteurs d'exploitation historiques ayant permis la première fuite.
Diagramme de la chaîne d'attaque

Chaîne de compromission FortiBleed : identifiants historiques (FG-IR-25-647/26-060) réutilisés, brute-force complémentaire, base de 86 644 identifiants exposée, puis exploitation par les affiliés INC et Lynx pour déploiement de ransomware. Sources : Fortinet PSIRT, Rapid7, Sophos, CISA.
Analyse technique
Étape 1 : constitution du stock d'identifiants
Le groupe FortiBleed part d'un socle d'identifiants déjà divulgués lors de deux incidents Fortinet antérieurs (FG-IR-25-647, FG-IR-26-060), qu'il recycle plutôt que de les jeter après leur première exploitation. Ce choix opérationnel signifie que des organisations ayant "survécu" à une première fuite restent exposées si elles n'ont pas effectué de rotation complète de leurs secrets.
Étape 2 : complément par brute-force et credential stuffing
Les identifiants recyclés sont enrichis par des campagnes automatisées de brute-force, dictionnaire et credential stuffing dirigées contre les portails d'administration et VPN SSL FortiGate exposés publiquement, en particulier ceux dépourvus de MFA ou utilisant des politiques de mot de passe faibles.
Étape 3 : validation et exposition accidentelle
Les identifiants validés (fonctionnels au moment du test) sont stockés avec les outils d'attaque sur un serveur du groupe. Ce serveur, mal sécurisé, est découvert et documenté publiquement par Diachenko le 13 juin 2026, révélant l'ampleur réelle de la campagne (86 644 entrées, 194 pays).
Étape 4 : accès initial et mouvement latéral
Les identifiants valides donnent un accès VPN ou administrateur direct aux réseaux internes des organisations touchées. Rapid7 documente l'utilisation de ces accès comme point de pivot vers des contrôleurs de domaine internes, avec vol de session et, dans certains cas connexes, de secrets TOTP.
Étape 5 : déploiement de ransomware
Des affiliés des opérations INC et Lynx exploitent les accès FortiBleed pour déployer leurs chiffreurs. Au moins 12 organisations ont été confirmées comme victimes de chiffrement, pour plusieurs centaines de systèmes impactés au total.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Référence incident Fortinet | FG-IR-26-060 |
| Référence incident Fortinet | FG-IR-25-647 |
| Volume d'identifiants exposés | 86 644 (VPN/admin FortiGate) |
| Ransomware associés | INC, Lynx |
| Vecteur | Sessions VPN SSL et admin FortiGate sans MFA |
| Comportement post-compromission | Vol de sessions et de secrets TOTP, pivot vers contrôleurs de domaine |
Aucun hash de fichier ni IP de C2 spécifique n'a été publié publiquement au moment de la rédaction ; les indicateurs ci-dessus sont ceux confirmés par Fortinet PSIRT, Rapid7 et Sophos.
MITRE ATT&CK
Cartographie de lecture technique propre à cette analyse, aucune attribution officielle MITRE n'ayant été publiée pour cette campagne précise.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Valid Accounts | T1078 | Utilisation d'identifiants VPN/admin réutilisés ou obtenus par brute-force |
| Credential Access | Brute Force | T1110 | Attaques par dictionnaire et credential stuffing contre les portails FortiGate |
| Credential Access | Unsecured Credentials | T1552 | Recyclage d'identifiants issus de fuites antérieures (FG-IR-25-647/26-060) |
| Lateral Movement | Remote Services | T1021 | Pivot depuis l'appliance compromise vers les contrôleurs de domaine internes |
| Impact | Data Encrypted for Impact | T1486 | Déploiement des chiffreurs INC et Lynx sur les systèmes compromis |
Remédiation : checklist opérationnelle
- Effectuer une rotation immédiate de tous les identifiants VPN SSL et administrateur FortiGate, sans exception, y compris ceux jugés non affectés.
- Terminer toutes les sessions VPN et administratives actives pour invalider les jetons potentiellement volés.
- Activer le MFA sur l'ensemble des comptes administrateur et VPN, sans dérogation.
- Mettre à niveau FortiOS vers les dernières versions disponibles pour fermer les vecteurs ayant permis les fuites initiales FG-IR-25-647 et FG-IR-26-060.
- Auditer les journaux d'authentification à la recherche de connexions depuis des IP ou plages géographiques inhabituelles sur la période de mai à juillet 2026.
- Restreindre l'exposition Internet des interfaces d'administration FortiGate via listes d'accès IP ou VPN dédié hors bande.
- Surveiller les contrôleurs de domaine pour toute activité de reconnaissance ou de mouvement latéral consécutive à un accès VPN suspect.
- Vérifier l'absence de traces de déploiement INC ou Lynx (tâches planifiées, binaires inconnus, désactivation de solutions EDR) sur les hôtes ayant été exposés à un accès FortiGate compromis.
Sources
- FortiBleed Security Alert: Fortinet VPN Credentials Exposed
- 74,000 Fortinet firewall credentials exposed in FortiBleed leak
- FortiBleed: Default Credential Exploitation and Mass Fortinet Compromise
- FortiBleed Campaign: Compromised Fortinet Firewalls Used for Ransomware Deployment
- CISA Warns of Active Exploitation Following FortiBleed Leak
- Critical FortiBleed Campaign - Recorded Future
- Analysis of Reported Credential Compromise of FortiGate Devices - Fortinet PSIRT
- CISA warns Fortinet users to secure devices after FortiBleed leak
- Advisory on Credential Compromise of FortiGate Devices - CSA Singapore