Le FBI et le Secret Service américain alertent sur FortiBleed, une campagne active de vol de credentials ayant compromis 86 644 pare-feux Fortinet FortiGate dans 194 pays, avec des organisations désormais verrouillées hors de leurs propres équipements réseau.
En bref
- Le FBI et le Secret Service américain alertent sur FortiBleed, une campagne active de vol de credentials ciblant les pare-feux Fortinet FortiGate, avec 86 644 appareils compromis dans 194 pays.
- Les attaquants exploitent des credentials réutilisés, des journaux d'infostealers et des hachages SHA-256 vulnérables pour prendre le contrôle d'équipements réseau d'entreprise.
- Des organisations victimes sont désormais verrouillées hors de leurs propres pare-feux — une porte ouverte aux ransomwares et à l'espionnage industriel.
Ce qui s'est passé
Le 7 octobre 2026, le Federal Bureau of Investigation (FBI) et l'United States Secret Service (USSS) ont publié conjointement une alerte officielle avertissant que la campagne FortiBleed reste une menace active et en expansion. Au 19 juin 2026, la campagne avait compromis les credentials de 86 644 appareils Fortinet distincts, répartis dans 194 pays, représentant selon les estimations environ la moitié de l'ensemble des pare-feux Fortinet exposés sur Internet.
FortiBleed a été documenté pour la première fois par SOCRadar et Hudson Rock en juin 2026. Contrairement aux campagnes qui exploitent des zero-days, FortiBleed repose sur une combinaison redoutablement efficace de tactiques éprouvées : credential stuffing, password spraying et crackage de hachages hors ligne. Les opérateurs de la campagne, dont l'infrastructure est associée à des acteurs russophones, agrègent des credentials issus de fuites de données antérieures et de journaux d'infostealers disponibles sur les marchés clandestins.
La mécanique technique est la suivante : les attaquants tentent d'authentifier ces credentials sur des interfaces d'administration FortiGate accessibles depuis Internet. Lorsqu'un accès est obtenu, ils extraient les hachages de mots de passe stockés dans la configuration de l'appareil. Ces hachages, au format SHA-256 sans salage suffisant, sont ensuite craqués hors ligne grâce à des clusters de GPU accélérés. Arctic Wolf a publié une analyse technique détaillée reconstituant l'architecture de l'outil Cyberstrike Harvester utilisé dans cette campagne.
L'alerte conjointe FBI/USSS souligne une évolution particulièrement inquiétante : les acteurs qui ont obtenu des credentials FortiBleed ne se contentent plus de les stocker — ils les utilisent activement pour verrouiller les organisations hors de leurs propres équipements réseau. Des entreprises ont signalé des changements de mots de passe administrateur non autorisés et des modifications de règles de pare-feu, préparant le terrain pour des opérations ultérieures, notamment des déploiements de ransomware.
La société Bitdefender a publié un avis technique (Technical Advisory) décrivant les indicateurs de compromission associés à la campagne FortiBleed. The Register confirme que les attaques sont toujours en cours au moment de la publication de l'alerte le 7 octobre 2026, malgré la connaissance publique de la campagne depuis plusieurs mois. SecurityWeek estime à 86 000 le nombre minimum d'équipements concernés, un chiffre qui pourrait être sous-évalué car il ne reflète que les données disponibles au 19 juin.
FortiGate est l'un des équipements de sécurité réseau les plus déployés au monde, utilisé aussi bien par des PME que par des grands groupes, des collectivités territoriales, des hôpitaux et des opérateurs d'infrastructures critiques. Fortinet a publié des recommandations de durcissement, préconisant notamment l'activation de l'authentification multifacteur sur toutes les interfaces d'administration, la rotation immédiate des mots de passe, et la restriction des accès administratifs aux seules adresses IP de confiance.
La campagne illustre un problème structurel persistant : des équipements réseau critiques restent exposés sur Internet avec des configurations héritées, des mots de passe partagés entre plusieurs sites ou réutilisés depuis d'anciens incidents. L'absence de segmentation des accès administratifs — une pratique pourtant recommandée depuis des années par l'ANSSI et le CERT-FR — multiplie la surface d'attaque. Le FBI recommande aux organisations de vérifier leurs journaux d'accès pour identifier des connexions suspectes depuis des adresses IP inconnues et de signaler tout incident.
Pourquoi c'est important
FortiBleed n'est pas un incident isolé mais le symptôme d'une vulnérabilité systémique. Fortinet est présent dans des dizaines de milliers d'organisations en Europe et en France, souvent comme première ligne de défense du périmètre réseau. Compromettre un pare-feu FortiGate, c'est potentiellement obtenir une visibilité complète sur le trafic réseau entrant et sortant, contourner les contrôles d'accès, et accéder à des réseaux internes présumés sécurisés.
Le choix des acteurs de verrouiller les organisations hors de leurs propres équipements réseau suggère une stratégie en deux temps : d'abord créer une situation d'urgence favorable à la négociation, ensuite déployer un ransomware ou exfiltrer des données. Cette tactique rappelle les modes opératoires observés lors des grandes vagues de ransomware ciblant les infrastructures de santé et les collectivités locales françaises entre 2021 et 2025.
Pour les équipes de sécurité et les DSI, l'urgence est double. Il faut d'abord vérifier si leurs appareils FortiGate figurent parmi les 86 644 compromis — plusieurs services de vérification d'exposition existent — puis appliquer immédiatement les recommandations de durcissement. Dans un contexte NIS2 où la directive européenne impose des obligations renforcées de gestion des vulnérabilités, une exposition de cette nature pourrait engager la responsabilité des organisations concernées vis-à-vis de leur autorité de supervision nationale.
La dimension géopolitique de FortiBleed ne doit pas être négligée. Une infrastructure russophones ciblant massivement des équipements réseau occidentaux dans 194 pays correspond à un profil d'opération de pré-positionnement stratégique — préparer des accès dormants pouvant être activés en cas d'escalade. L'ANSSI et le CERT-FR suivent de près cette campagne et sont susceptibles de publier des alertes complémentaires dans les prochains jours.
Ce qu'il faut retenir
- 86 644 appareils FortiGate compromis dans 194 pays : vérifiez immédiatement si votre organisation est concernée et consultez les indicateurs de compromission publiés par Bitdefender et Arctic Wolf.
- Activez l'authentification multifacteur sur toutes les interfaces d'administration Fortinet, rotez les mots de passe et limitez l'accès admin aux adresses IP de confiance uniquement.
- Une compromission FortiGate peut engager votre responsabilité NIS2 : documentez vos vérifications et mesures correctives pour démontrer la diligence attendue par votre autorité de supervision nationale.
Comment savoir si mon pare-feu FortiGate est compromis par FortiBleed ?
Recherchez dans vos journaux d'accès des connexions administratives depuis des adresses IP inconnues ou des géolocalisations inhabituelles, des changements de configuration non autorisés, et des modifications de comptes administrateurs. Comparez vos adresses IP publiques avec les listes d'indicateurs de compromission publiées par Bitdefender et Arctic Wolf. En cas de doute, isolez l'appareil, restaurez une configuration saine depuis une sauvegarde vérifiée, rotez tous les credentials et activez l'authentification multifacteur avant de remettre l'équipement en service.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Microsoft Surface Laptop Ultra : l'IA locale avec RTX Spark
Microsoft dévoile le Surface Laptop Ultra propulsé par NVIDIA RTX Spark, capable d'exécuter localement des modèles IA de 120 milliards de paramètres sans connexion cloud. L'événement Windows du 7 octobre 2026 marque le tournant de l'IA locale sur PC grand public.
Mistral Large 4 : 1 trillion de paramètres, modèle open-weight
Mistral AI lance Mistral Large 4, un modèle multimodal de 1,05 trillion de paramètres avec une fenêtre de contexte d'un million de tokens, entraîné exclusivement dans des datacenters européens. Les poids open-weight seront publiés le 27 octobre 2026.
Fuite EY : données Goldman Sachs et Man Group exposées
La fuite de données chez Ernst & Young, liée à une vulnérabilité dans le logiciel Checkmarx, a exposé des informations sensibles de clients de Goldman Sachs Wealth Management et du fonds spéculatif Man Group, révèle Bloomberg le 6 octobre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire