iot-network • FBI / U.S. Secret Service

FBI og Secret Service advarer om, at FortiBleed stadig er aktiv med låseudelukninger og ransomware-ruter

Den 6. oktober 2026 udsendte FBI og det amerikanske Secret Service en fælles advarsel, hvor det blev konstateret, at FortiBleed — en pågående global kampagne mod internetsynlige FortiGate-brandvejre og SSL VPN-portaler — stadig er aktiv.

FBI og Secret Service advarer om, at FortiBleed stadig er aktiv med låseudelukninger og ransomware-ruter

Den 6. oktober 2026 udgav FBI og U.S. Secret Service en fælles advarsel, hvor det blev konstateret, at FortiBleed — en pågående global kampagne mod internettilgængelige FortiGate-brandvægge og SSL VPN-portaler — stadig er aktiv. Advarslen CSA 261006 beskriver, hvordan angribere genbruger lækket eller genbrugt adgangskode, udnytter ældre SHA-256-adgangskodeopbevaring og i nogle tilfælde låser legitime administrativere ud ved at deaktiverer konti eller ændrer adgangskoder. Det betyder, at "nulstil adgangskoder og patch" ikke nødvendigvis genopretter kontrol alene.

Siden sommeren 2026 har Fortinet analyseret aktiviteten som en blanding af adgangskodeudprøvning (credential stuffing), bruteforce-angreb på svage konti uden MFA (multi-factor authentication) og genbrug fra tidligere hændelser (FG-IR-26-060, FG-IR-25-647). SOCRadar og andre har rapporteret om tens of thousands af kompromitterede enheder i mange lande; de nøjagtige tal varierer efter kilde, men skalaen — massiv eksponering af kantudstyr — er konsistent. Advarslen understreger, at angribere fortsat scannede internettet efter Fortinet-apparater, der bruger allerede stjålne logins.

Hvad øger alvorligheden i oktober er lockout-advaringen: organisationer kan opdage, at de ikke længere kan få adgang til deres egne brandvægge med eksisterende konti efter angribere har skabt nye administrativere eller ændret politik. FBI/USSS advarer også om, at FortiBleed-kæden er blevet observeret som indledende adgang for ransomware-affiliater, herunder navne som INC/Lynx og Payload, som nævnes i rapporteringen fra CyberScoop. Dette flytter FortiBleed fra "nyheder om lækker af kredentialer" til en prioriteret hændelsesrespons.

For nordiske organisationer er FortiGate almindeligt anvendt som VPN og som grænseflade mod partnere. Mange har historisk set efterladt admin-grænsefladerne internettilgængelige "temporært". Advaringen anbefaler at begrænse eller fjerne ekstern administration, pålægge MFA (multi-factor authentication), rotere kredentialer, gennemgå VPN- og brandvægbrugerne for uautoriserede ændringer, jage logs efter lateral bevægelse, og flytte til PBKDF2-opbevaring af kredentialer på FortiOS 7.4, 7.6 eller 8.0 i overensstemmelse med leverandørens vejledning.

Hvad IT- og sikkerhedsledere skal gøre nu

Afslut mistænkelige sessioner, rotér alle administrator-adgangskoder og API-nøgler, og bekræft MFA på alle privilegierede konti. Fjern internetadministration medmindre det er absolut nødvendigt; brug jump hosts eller Zero Trust i stedet. Sammenlign konfigurationer og brugerlister med sikre backup-filer fra før incidentet – angribere tilføjer ofte skjulte admin-konti. Behandle låsningsindikatorer som fuld kompromittering af udstyret: isoler, indsaml logs/billeder og planlæg genopbygning fra kendte rene konfigurationer. Koordiner med Fortinet’s proactive customer outreach, hvis du bliver kontaktet.

**Bevisstatus**

Primær kilde: FBI/USSS CSA 261006 (2026-10-06). Støttende: Fortinet PSIRT-analyse, CISA-alarm fra juni 2026, samt medierapportering (CyberScoop og andre).

Forensisk set FortiBleed adskiller sig fra klassisk "patch en CVE": angribere har ikke brug for en frisk zero-day, hvis gyldige kredentialer allerede cirkulerer i infostealer-logfiler eller tidligere brud. Det gør MFA og unikke admin-koder til hårde krav, ikke noget man ville have. Når FBI/USSS siger, at genopretning kan kræve skridt ud over standard password-rotation, skal man opdatere playbooks for "blokeret adgang til brandvæggen" – herunder fysisk eller ud af bånd adgang, offline konfig-backupper og leverandørstøtte. Nordiske operatører med 24/7 NOCs bør gennemgå, hvem der har break-glass-kontoer, hvor offline-konfigurationer gemmes, og hvordan man kan bekræfte, at der ikke er oprettet nye admin-kontoer efter en mistænkelig login.

CISAs juni-hardening-retningslinjer forbliver relevante: migrer væk fra svage hash-algoritmer, gennemgå VPN-profiler og sørg for, at FortiGate-logfiler centraliseres, før angribere sletter dem. Kopl FortiBleed-indikatorer til eksisterende ransomware-beredskab – de samme medarbejdere, der nævntes i oktober, købte adgang i forvejen. Dokumenter tidslinjer, hvis man kontakter myndigheder eller et CERT: første udlukningssignaler, hvilke konti der er ændret, og om SSL-VPN-sessioner afsluttedes abnormt.

Kilder og referencer

← Alle nyheder Værktøjer