8 jours après FortiBleed : ce que l'on sait à ce jour [Rapport éclair]

Ce blog est un résumé de notre dernier Flash Report, “ Campagne FortiBleed ” rédigé par les analystes de CybelAngel REACT. Contactez-nous ici pour accéder au rapport complet.

Qu'est-ce que FortiBleed ?

Le 13 juin 2026, le chercheur en sécurité Volodymyr “ Bob ” Diachenko a localisé un serveur exposé sur Internet lié à une opération active de collecte d'informations d'identification. La campagne a été rendue publique le 17 juin 2026. La CISA a émis une alerte de durcissement le 18 juin 2026.

L'opération, désormais connue sous le nom de FortiBleed, est une campagne massive de collecte d'informations d'identification ciblant les appareils VPN Fortinet FortiGate connectés à Internet dans 194 pays. Le serveur exposé, situé à l'adresse 85[.]11[.]187[.]8 en Pologne, hébergeait un répertoire ouvert exposant 319 fichiers opérationnels sans authentification : des bases de données d'identifiants, des outils personnalisés de balayage et d'écoute, des scripts de déploiement, des journaux de tâches et des données de victimes triées par tranche de revenus.

La campagne a été publiquement attribuée à l'Initial Access Broker SantaAd. Elle reste active au 25 juin 2026.

Comment l'attaque a fonctionné

FortiBleed fonctionnait comme un pipeline automatisé en plusieurs étapes.

Lors de la première étape, les opérateurs ont exécuté une validation à haute concurrence des listes de cibles FortiGate régionales, en capturant le trafic des sessions et en supprimant les captures de paquets après le traitement afin de limiter les traces médico-légales.

Dans la deuxième étape, le trafic capturé a été analysé hors ligne sur de nombreux protocoles, notamment NTLMv1/v2, Kerberos, HTTP, LDAP, MSSQL, MySQL, FTP, Telnet, RADIUS, SNMP et SSH. Les comptes privilégiés ont été signalés séparément.

Au cours de la troisième étape, les hachages ont été craqués hors ligne à l'aide de GPU loués sur Vast.ai via Hashtopolis et Hashcat, contrôlés par un bot Telegram. La même infrastructure a été utilisée pour exécuter des attaques par force brute en masse contre environ 163 650 hôtes MSSQL en parallèle.

Au cours de la quatrième étape, les opérateurs ont utilisé Impacket via le VPN compromis pour pivoter vers les réseaux internes, menant des audits d'Active Directory, des attaques de type AS-REP et Kerberoasting, du "password spraying" (ratissage de mots de passe) et de la réutilisation de cookies de session pour un accès persistant au VPN.

Une constatation notable de l'analyse de l'équipe REACT : les opérateurs ont établi une persistance en implantant des comptes administratifs dérobés (backdoors) dont les noms imitent des services Fortinet légitimes. Les mêmes paires de nom d'utilisateur et de mot de passe ont été retrouvées de manière récurrente sur des milliers d'appareils distincts, confirmant qu'il s'agissait de comptes implantés et non d'identifiants découverts. Les noms de compte identifiés incluent forticloud-sync, forticloud-tech, support_fortinet, fgtsecure, fgtsec, Technical_support, fortinetadmin et tech-fortinet.

Qui se cache derrière : le courtier d'accès initial SantaAd

SantaAd est un acteur malveillant russophone actif sur Exploit[.]in, XSS et WWH-Club depuis début 2025, opérant sous les pseudonymes alternatifs Anon_1315047618 sur WWH-Club, BioHack et diamond sur XSS, et Lmm sur WWH-Club. L'acteur est spécialisé dans la vente d'accès initiaux impliquant des pare-feux Fortinet et des passerelles VPN.

Au moins sept publications liées à FortiGate ont été identifiées sous l'identité SantaAd, publiées entre février 2025 et juin 2026. Dès avril 2025, l'acteur a affirmé disposer d'une grande quantité d'accès FortiVPN disponibles à la vente.

Le 17 juin 2026, SantaAd a indirectement laissé entendre qu’il était impliqué dans la campagne FortiBleed en faisant référence à des articles publics à ce sujet dans un fil de discussion consacré à une vente aux enchères. L'acteur demandait initialement jusqu'à $50 000 pour ces identifiants et a augmenté son prix à $120 000 après que la campagne eut attiré l'attention du public.

Le serveur exposé situé à l'adresse 85[.]11[.]187[.]8 est évalué comme étant opérationnellement lié à l'activité de SantaAd sur la base d'indicateurs techniques convergents identifiés lors de l'enquête de l'équipe REACT.

Ce que CybelAngel a trouvé

L'équipe REACT de CybelAngel a obtenu le fichier de sortie des identifiants triés, fsd_sort.txt, récupéré dans le répertoire ouvert de l'attaquant. L'équipe l'a recherché parmi tous les actifs clients surveillés par CybelAngel. Les clients pour lesquels une ou plusieurs correspondances ont été identifiées ont reçu une alerte dédiée.

Les résultats techniques complets, l'analyse de la chaîne d'attaque, les indicateurs de compromission et les détails de l'infrastructure réseau sont disponibles dans le rapport Flash de CybelAngel publié le 25 juin 2026.

Questions fréquemment posées

Oui. Au 25 juin 2026, l'acteur malveillant à l'origine de la campagne FortiBleed reste actif et des portions de l'infrastructure continuent de fonctionner.

FortiBleed est une campagne de collecte d'informations d'identification, et non une vulnérabilité logicielle. Aucun CVE n'est associé à cette campagne. L'attaque a exploité des identifiants plutôt qu'une faille dans FortiOS.

CybelAngel a recoupé l'ensemble de données d'identifiants récupérés avec tous les actifs clients surveillés. Si vos actifs ont été trouvés dans l'ensemble de données, vous avez déjà reçu une alerte dédiée de notre part. Pour toute question, veuillez contacter votre Customer Success Manager.

L'équipe REACT a identifié les noms de comptes suivants, implantés par les opérateurs sur les appareils compromis : forticloud-sync, forticloud-tech, support_fortinet, fgtsecure, fgtsec, Technical_support, fortinetadmin, adminin et tech-fortinet. Ces noms sont conçus pour imiter de véritables comptes de service Fortinet.

Cela marque la phase initiale des conclusions publiées par CybelAngel sur la campagne FortiBleed. Notre équipe REACT continue de surveiller la situation et publiera des mises à mesure qu'elle évoluera.

Prenez contact avec nous pour accéder à l'intégralité du rapport Flash

Vos appareils Fortinet figurent peut-être déjà dans l'ensemble de données. CybelAngel analyse les marchés où circulent les identifiants FortiBleed et alerte votre équipe avant que ces identifiants ne soient utilisés lors d'une intrusion active.

À propos de l'auteur