À retenir

  • Campagne FortiBleed : 430 000 FortiGate compromis dans plus de 150 pays
  • Plus de 110 millions de credentials exfiltrés via le sniffer « FortiGate Sniffer »
  • 409 accès admin confirmés, 354 chaînes complètes, 12 déploiements ransomware INC et Lynx
  • Action : patcher FortiOS, régénérer credentials VPN et admin, vérifier les IoC

En bref

  • La campagne FortiBleed a ciblé 430 000 firewalls FortiGate dans 150 pays, exfiltrant plus de 110 millions de credentials via un sniffer réseau custom baptisé « FortiGate Sniffer »
  • 409 accès admin confirmés, 354 chaînes d'attaque complètes exécutées, 12 déploiements ransomware directement attribuables aux groupes INC et Lynx
  • Action requise : appliquer toutes les mises à jour FortiOS, révoquer et régénérer l'ensemble des credentials VPN et admin, vérifier les IoC publiés par Fortinet

Les faits

En juillet 2026, les équipes de SOCRadar, The Hacker News, BleepingComputer, SecurityWeek et Cybersecurity Dive ont documenté une campagne de compromission d'appliances réseau d'une ampleur inédite, baptisée « FortiBleed ». Près de 430 000 boîtiers FortiGate exposés sur Internet auraient été siphonnés, aboutissant à l'exfiltration de plus de 110 millions d'identifiants, de configurations complètes et de secrets VPN. Pour la première fois, la chaîne FortiBleed FortiGate credentials INC Lynx ransomware a été formellement établie : les données volées sur les pare-feux alimentent directement les accès initiaux revendiqués par les groupes INC Ransom et Lynx, qui chiffrent ensuite les environnements victimes en quelques jours. Cette convergence entre exploitation d'équipements de périmètre et extorsion industrialisée impose aux RSSI une révision urgente de leur posture de gestion des accès distants et de rotation des secrets.

L'échelle de l'opération est sans précédent pour ce type de campagne. Les chercheurs ont tracé des activités de scan contre environ 11 250 portails FortiGate dans plus de 150 pays. De ces scans, 409 cibles ont subi un accès administrateur confirmé. Sur ces 409, 354 ont subi l'exécution complète de la chaîne d'attaque, permettant l'extraction de credentials VPN et l'implantation d'outils de persistance. Au total, plus de 110 millions de credentials ont été agrégés sur l'infrastructure C2 de FortiBleed.

L'outil central de la campagne est un sniffer réseau custom baptisé « FortiGate Sniffer ». Une fois déployé sur un FortiGate compromis, il intercepte en temps réel le trafic réseau transitant par l'appliance — y compris les authentifications VPN SSL, les tokens de session et les credentials d'administration. L'originalité tactique réside dans l'exploitation du firewall lui-même comme point d'écoute, transformant l'appliance de sécurité en outil d'espionnage de son propre trafic d'authentification.

L'analyse d'un document de suivi interne exfiltré par les chercheurs révèle l'organisation structurée derrière FortiBleed : environ 20 personnes avec une division du travail claire — 3 à 5 opérateurs primaires pour les intrusions à fort impact, des spécialistes techniques, et une couche back-office de support junior. Cette structure rappelle directement les modèles organisationnels des groupes ransomware matures comme LockBit ou BlackCat/ALPHV, illustrant la professionnalisation croissante des Initial Access Brokers (IAB) en 2026.

Le lien avec INC et Lynx a été établi via l'analyse d'infrastructure : un opérateur lié au réseau FortiBleed a été retrouvé gérant activement des panneaux de négociation ransomware pour les deux groupes simultanément. C'est la première fois qu'une chaîne aussi directe relie vol massif de credentials sur appliances réseau et déploiement ransomware opérationnel. Au moins 12 déploiements ransomware sont directement attribuables aux accès FortiBleed, provoquant le chiffrement de centaines d'endpoints dans des organisations victimes.

INC Ransomware est actif depuis juin 2023 et cible principalement le secteur de la santé, les collectivités locales et les universités en Amérique du Nord et en Europe. Lynx, apparu en 2024, est considéré comme un successeur partiel d'INC avec des cibles similaires dans l'industrie manufacturière et la distribution. La collaboration opérationnelle entre les deux groupes, médiatisée par les accès FortiBleed, illustre la fluidité des alliances dans l'écosystème cybercriminel.

La ou les vulnérabilités initiales exploitées par FortiBleed n'ont pas été précisées de manière univoque. Les analystes de Cybersecurity Dive et RH-ISAC suggèrent une combinaison de CVE connues non corrigées sur les interfaces SSL-VPN de FortiGate — notamment dans les familles CVE-2024-21762 et CVE-2023-27997 — ainsi que des credentials obtenus via des campagnes préalables ou des configurations par défaut maintenues sur des dispositifs anciens. Fortinet avait publié des alertes répétées sur l'exploitation active de ces CVE en 2024-2025.

Pour les organisations françaises, le risque est concret : la France compte plusieurs milliers de déploiements FortiGate dans les secteurs public, hospitalier, industriel et PME. Les 110 millions de credentials agrégés par FortiBleed constituent une ressource de persistance à long terme pour de futurs accès ou reventes sur les marchés cybercriminels. Certains credentials pourraient rester valides pendant des mois si les organisations affectées ne procèdent pas à une révocation systématique de tous leurs identifiants VPN et admin FortiGate.

Impact et exposition

Sont exposées : toutes les organisations disposant d'un FortiGate avec interface SSL-VPN ou portail d'administration exposé sur Internet, n'ayant pas appliqué l'ensemble des correctifs FortiOS depuis 2023. La surface d'attaque reste active même après le patching : les credentials déjà volés peuvent servir à des intrusions futures si les mots de passe VPN et admin ne sont pas changés.

Recommandations

  • Appliquer immédiatement toutes les mises à jour de sécurité FortiOS, en priorité celles corrigeant les interfaces SSL-VPN
  • Révoquer et régénérer l'ensemble des credentials administrateurs et VPN sur tous les dispositifs FortiGate
  • Rechercher la présence du binaire FortiGate Sniffer et des IoC Fortinet dans les logs système de l'appliance
  • Désactiver l'interface d'administration HTTPS et le portail SSL-VPN sur Internet si l'exposition directe n'est pas strictement nécessaire
  • Déployer une authentification multi-facteurs (MFA) obligatoire sur tous les accès VPN et d'administration
  • Engager une analyse forensique sur les appliances si des IoC FortiBleed sont détectés

Alerte critique

FortiBleed représente la première liaison confirmée entre vol massif de credentials FortiGate et déploiement ransomware opérationnel. Si votre organisation utilise FortiGate avec SSL-VPN et n'a pas patché depuis 2024, considérez vos credentials comme potentiellement compromis et engagez une révocation systématique et une investigation forensique.

Comment vérifier si mon FortiGate fait partie des 430 000 compromis par FortiBleed ?

Comparez votre version FortiOS avec la liste des versions corrigées dans les bulletins PSIRT de Fortinet. Examinez les logs d'exécution de processus à la recherche de binaires non signés ou inhabituels — en particulier tout processus similaire à « FortiGate Sniffer ». Vérifiez les connexions sortantes inhabituelles dans les logs réseau de l'appliance. Fortinet a publié un guide de réponse à incident spécifique avec des scripts de détection — consultez son portail PSIRT officiel. En cas de doute, isolez l'appliance et engagez une analyse forensique avant de la remettre en production.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit

Sources et références