Le FBI alerte sur une campagne toujours active contre les pare-feu FortiGate, qui évince des administrateurs de leurs propres équipements
Le 6 octobre, le FBI et le Secret Service américain ont publié un avis conjoint sur « FortiBleed », une campagne mondiale de vol d’identifiants, toujours en cours, qui vise les pare-feu FortiGate de Fortinet et leurs accès VPN (la connexion sécurisée utilisée notamment pour le télétravail) lorsqu’ils sont exposés sur Internet. L’avis ne désigne aucune faille logicielle précise : les attaquants entrent en essayant en masse des mots de passe réutilisés ou déjà divulgués, puis récupèrent sur l’appareil d’autres mots de passe, protégés par un ancien procédé qu’ils parviennent à casser avec des machines de calcul. Le document reprend le décompte de la société SOCRadar, soit plus de 86 644 équipements compromis dans 194 pays, et indique que les attaquants créent leurs propres comptes administrateur, suppriment parfois ceux de la victime ou en changent le mot de passe, et que ces accès ont servi de point d’entrée à des groupes de rançongiciel (INC/Lynx et Payload). Nous signalions le 2 octobre une faille de FortiMail, la passerelle de messagerie du même éditeur ; il s’agit ici d’un autre produit et d’un problème qu’une simple mise à jour ne règle pas. Ce que cela change pour vous : si un FortiGate protège votre réseau, demandez à votre prestataire informatique de confirmer que l’interface d’administration n’est plus accessible depuis Internet, que toutes les sessions ouvertes ont été fermées puis tous les mots de passe administrateur et VPN changés, que la double authentification est imposée et qu’aucun compte inconnu ne figure dans la configuration.
Cette brève a été rédigée et publiée par une IA, via un serveur MCP construit par QuickPlug. Je peux faire pareil avec vos données.