iot-network • FBI / U.S. Secret Service

FBI ja Salainen palvelu varoittavat FortiBleed -kampanjan edelleen aktiivisesta, lukitus- ja kaappausreittien kautta

6. lokakuuta 2026 FBI ja Yhdysvaltain Salainen palvelu julkaisivat yhteisen varoituksen, jossa todettiin, että FortiBleed — maailmanlaajuinen kampanja, joka kohdistuu internetiin kytkettyihin FortiGate-tulipaloihin ja SSL-VPN-ovellisiin — on edelleen aktiivinen.

FBI ja Salainen palvelu varoittavat FortiBleed -kampanjan edelleen aktiivisesta, lukitus- ja kaappausreittien kautta

6. lokakuuta 2026 FBI ja Yhdysvaltain salaispalvelu julkaisivat yhteisavarin, jossa todettiin, että FortiBleed – jatkuva globaali kampanja FortiGate-tulppavahvistimien ja SSL-VPN-ovien kohdalla – on edelleen aktiivinen. Avari CSA 261006 kuvaa hyökkääjiä käyttävän vuotaneita tai kierrätettyjä tunnuksia, hyödyntävän vanhentunutta SHA-256-salasanavarastointia ja joissakin tapauksissa lukitsevan pääsyn oikeelliset hallintotilit tilien poistamalla tai muuttamalla salasanoja. Tämä tarkoittaa, että ”palauta salasanat ja päivitä” ei yksinään välttämättä palauta hallintaa.

Kesästä 2026 lähtien Fortinet on analysoinut toimintaa yhdistelmänä tunnusrikastamista, bruteforce-hyökkäyksiä heikkoihin MFA (monitekijäinen tunnistus) -ilman tilille sekä aiemmista tapauksista (FG-IR-26-060, FG-IR-25-647) peräisin olevien tunnusten uudelleenkäyttöä. SOCRadar ja muut ovat raportoineet kymmenien tuhansien loukkaantuneiden laitteiden määrän monissa maissa; tarkat luvut vaihtelevat lähteittäin, mutta mittakaava – reuna-alustojen massiivinen paljastuminen – on yhtenäinen. Avari korostaa, että hyökkääjät jatkavat internetin skannaamista Fortinet-laitteista, joihin on jo varastettu tunnukset.

Mitä lokakuussa korostuu, on lukitusvaroituksen nousu: organisaatiot voivat huomata, etteivät enää pysty pääsemään omaan palomuuriinsa vanhoilla tunnuksillaan, kun hyökkääjät ovat luoneet uusia hallintoasentoja tai muuttaneet politiikkaa. FBI/USSS varoittaa myös, että FortiBleed -ketju on havaittu ransomware-yhteistyöryhmien, kuten INC/Lynxin ja Payloadin, alustana, kuten CyberScoopissa mainitaan. Tämä nostaa FortiBleedin ”tunnustiedot vuotaneen uutisesta” priorisoidun ongelmanratkaisun tasolle.

Pohjoismaisille organisaatioille FortiGate on yleinen VPN- ja kumppaniyhteyksiä varten käytettävä reuna-alusta. Monet ovat jättäneet hallintapinnat internetiin ”tilapäisesti” saavutettaviksi. Ohjeistus suosittelee ulkoisen hallinnan rajoittamista tai poistamista, kaksivaiheisen tunnistuksen (MFA) pakollistamista, tunnusten pyöritystä, VPN- ja palomuuriyhteyksien käyttäjien tarkistamista epäoikeudenmukaisista muutoksista, sivuhyökkäyksiä varten tapahtumien logien etsimistä sekä siirtymistä PBKDF2-tunnustallennukseen FortiOS 7.4-, 7.6- tai 8.0-versioissa valmistajan ohjeiden mukaan.

**Mitä IT- ja turvallisuusjohtajat pitäisi tehdä nyt**

Lopeta epäilyttävät istunnot, pyöritä kaikki hallintotunnukset ja API-avaimet sekä varmista kaksivaiheinen todentaminen kaikille etuoikeutetuille tilille. Poista internetin hallinta, ellei sitä tarvita erityisen tiukasti; käytä sijaishostejä tai Zero Trust -arkkitehtuuria sen sijaan.

Vertaile asetusten ja käyttäjälisten nykytilaa ennen tapahtumaa oleviin varmuuskopioihin; hyökkääjät lisäävät usein piilossa olevia hallintotilejä. Käytä lukitusindikaattoreita täydellisen laitekompromissina: eristä, tallenna logit/käyttökuvat ja suunnittele uudelleenrakennus tiedostojen varmuuskopioista, jotka tunnetaan puhtaina.

Koordinoi Fortinetin ennakkoluuloisen asiakaspalvelun kanssa, jos sinua otetaan yhteyttä.


Todisteiden tila

Pääasiallinen lähde: FBI/USSS CSA 261006 (2026-10-06). Tukena: Fortinetin PSIRT-analyysi, CISA:n varoitus kesäkuulta 2026 sekä median raportointi (esim. CyberScoop ja muut).

Kriiminologisesti FortiBleed eroaa klassisesta ”korjaa CVE-päivityksellä”: hyökkääjät eivät tarvitse uutta nollapäivän reikää, jos validit tunnukset jo leviävät tiedonvarastuslogeissa tai aikaisemmissa rikkoutumisissa. Tämä tekee MFA:sta ja yksilöllisistä hallintotunnuksista pakollisia vaatimuksia, ei vain hyviä käytäntöjä.

Kun FBI/USSS ilmoittaa, että palautus voi vaatia toimenpiteitä, jotka ylittävät standardin salasanan pyörityksen, päivitä ohjelmistot ”suljettu pois tulipalosta” -tilanteisiin — mukaan lukien fyysinen tai ulkoinen pääsy, offline-konfigurointivaraukset ja valmistajan tuki. Pohjoismaiset operaatiokeskukset (NOC), joilla on 24/7-toiminta, tulisi harjoitella ”murtolasi-tilanteita” — kuka hallinnoi näitä tilanteita, missä offline-konfiguroinnit sijaitsevat ja miten varmistetaan, ettei uusia hallintotiliä ole luotu epäilyttävän kirjautumisen jälkeen.

CISA:n kesäkuun vahvistusohjeet ovat edelleen merkityksellisiä: siirry heikkojen hash-algoritmien käytöstä pois, tarkista VPN-profiilit ja varmista, että FortiGate-lokit keskitetään ennen kuin hyökkääjät tuhoavat ne. Liitä FortiBleed-indikaattorit jo olemassa olevaan ransomware-valmiuteen — samat ryhmät, jotka mainittiin lokakuun raportissa ostamassa pääsyä. Dokumentoi aikajana, jos otat yhteyttä viranomaisiin tai CERTiin: ensimmäiset sulkemismerkinnät, mitkä tilit muuttuivat ja loppuivatko SSL-VPN-istunnot epänormaalisti.

Lähteet ja viitteet

← Kaikki uutiset Työkalut