← Tutti gli articoli

· Graybridge Software

FortiBleed: l'FBI avverte che la campagna contro i FortiGate continua

Il 9 ottobre 2026 FBI e Secret Service hanno emesso un avviso sulla campagna FortiBleed, che compromette firewall e gateway SSL VPN FortiGate esposti su Internet in tutti i 16 settori critici. Per chi gestisce reti industriali, il perimetro IT/OT è il punto da verificare subito.

OT securityFortinetFortiBleedVPNransomware

Il 9 ottobre 2026 l'FBI e lo U.S. Secret Service hanno pubblicato un avviso (IC3 CSA 2026/261006) in cui segnalano che la campagna di compromissione di credenziali nota come FortiBleed continua a colpire firewall FortiGate e gateway SSL VPN raggiungibili da Internet. Le organizzazioni colpite possono perdere l'accesso ai propri dispositivi.

Secondo la sintesi dell'avviso pubblicata da Industrial Cyber, SOCRadar ha verificato oltre 86.644 dispositivi compromessi in 194 paesi. L'avviso riguarda tutti i 16 settori delle infrastrutture critiche, tra cui energia, acqua e acque reflue, sanità, comunicazioni e trasporti. Le informazioni qui riportate derivano da quella sintesi e non dalla lettura diretta dell'avviso.

Come funziona la catena di attacco

L'operazione è metodica e in gran parte automatizzata. Gli attaccanti:

  • cercano portali SSL VPN FortiGate esposti;
  • applicano credential stuffing e password spraying, usando vecchi dump di dati Fortinet e log di infostealer;
  • decifrano offline gli hash delle password, memorizzati con SHA-256 in versione legacy, su un cluster GPU distribuito con Hashcat e Hashtopolis;
  • filtrano le credenziali valide per scartare gli honeypot e le classificano in base al fatturato della vittima e alla struttura della rete;
  • creano nuovi account amministrativi sul firewall per garantirsi persistenza;
  • enumerano Active Directory, continuano il password spraying per trovare account privilegiati e confezionano l'accesso per la vendita.

Gli attaccanti possono anche eliminare account esistenti o cambiare password, impedendo all'organizzazione di raggiungere il proprio dispositivo.

Il legame con il ransomware

Le agenzie indicano che questa catena è stata usata come punto di ingresso iniziale da affiliati ransomware, tra cui INC/Lynx e Payload. L'operazione è emersa perché i gestori hanno lasciato per errore il server di backend esposto tramite una directory aperta, offrendo ai ricercatori una rara visione completa del suo funzionamento.

Perché riguarda chi gestisce impianti

In molti stabilimenti il firewall perimetrale o la VPN sono l'unico passaggio tra la rete IT e quella di produzione. Un account amministrativo compromesso su quel dispositivo non è solo un problema IT: può aprire la strada verso l'OT. Il rischio di lockout aggiunge un elemento operativo, perché chi perde il controllo del firewall può trovarsi senza strumenti per isolare o riconfigurare il perimetro nel momento peggiore.

Se un attaccante può cancellare gli account amministrativi, il piano di recupero non può dipendere da quegli stessi account.

Cosa fare ora

Le azioni raccomandate dalle agenzie sono:

  • limitare l'accesso di gestione dall'esterno;
  • terminare le sessioni attive di amministratori e VPN;
  • reimpostare le credenziali;
  • imporre una MFA resistente al phishing.

Alle indicazioni si possono affiancare alcune verifiche pratiche: controllare gli account amministrativi Fortinet alla ricerca di utenti sconosciuti o mancanti, esaminare il riuso delle credenziali tra sistemi e togliere da Internet le interfacce di gestione. Poiché gli account possono essere cancellati, conviene predisporre un percorso di recupero fuori banda, ad esempio un accesso console o di gestione separato e documentato.

Una cautela sugli indicatori di compromissione

L'avviso elenca indirizzi IP associati a un server di comando e controllo, a nodi proxy e a un relay di beacon. Alcuni potrebbero appartenere a indirizzi cloud riassegnati, quindi vanno trattati come dati storici e confrontati con i log di rete attuali, evitando di basare le conclusioni su una semplice corrispondenza.

Il messaggio di fondo è che la campagna non sfrutta una falla sofisticata, ma credenziali deboli, riutilizzate o già trapelate su dispositivi esposti. Ridurre la superficie esposta e rendere robusta l'autenticazione resta la difesa più concreta.