Le 6 octobre 2026, le FBI et le Service secret américain ont publié un avis conjoint indiquant que FortiBleed — une campagne mondiale en cours ciblant les pare-feu FortiGate et les passerelles VPN SSL exposées sur Internet — reste active. L’avis CSA 261006 décrit des attaquants réutilisant des crédentiels fuités ou recyclés, exploitant le stockage de mots de passe hérités en SHA-256, et, dans certains cas, verrouillant les administrateurs légitimes en désactivant leurs comptes ou en modifiant leurs mots de passe. Cela signifie que la simple opération de "réinitialisation des mots de passe et mise à jour des correctifs" ne suffira pas toujours à rétablir le contrôle.
Depuis l’été 2026, Fortinet a analysé cette activité comme une combinaison de credential stuffing, de forçage de mots de passe contre des comptes faibles sans MFA (authentification multifacteur), et de réutilisation de données issues d’incidents antérieurs (FG-IR-26-060, FG-IR-25-647). SOCRadar et d’autres sources ont signalé des dizaines de milliers d’appareils compromis dans de nombreux pays ; les chiffres exacts varient selon les sources, mais l’ampleur — une exposition massive d’équipements de bordure — est cohérente. L’avis souligne que les attaquants continuent de scanner Internet à la recherche d’appareils Fortinet utilisant des identifiants déjà volés.
Ce qui aggrave la gravité en octobre, c'est le signal de verrouillage : les organisations peuvent découvrir qu'elles ne peuvent plus accéder leur propre pare-feu avec les comptes existants après que les attaquants aient créé de nouveaux administrateurs ou modifié les politiques. Le FBI/USSS alerte également sur la chaîne d'attaque FortiBleed, observée comme accès initial pour des affiliés de ransomware, incluant des noms comme INC/Lynx et Payload, selon les rapports cités par CyberScoop. Cela fait passer FortiBleed du statut de "fuite de crédentiels" à une réponse prioritaire aux incidents.
Pour les organisations nordiques, FortiGate est courant en tant que VPN et interface d'accès pour les partenaires. Beaucoup ont historiquement laissé les interfaces d'administration accessibles depuis Internet de manière "temporaire". L'avis de sécurité recommande de restreindre ou de supprimer l'administration externe, d'imposer l'authentification multifactorielle (MFA), de faire tourner les identifiants, de réviser les utilisateurs VPN et pare-feu pour détecter des modifications non autorisées, de surveiller les logs pour détecter des mouvements latéraux, et de migrer vers le stockage de mots de passe PBKDF2 sur FortiOS 7.4, 7.6 ou 8.0, conformément aux directives du fournisseur.
Que doivent faire maintenant les responsables IT et sécurité
Terminez les sessions suspectes, faites tourner tous les mots de passe et clés API des administrateurs et activez la vérification en deux étapes (MFA) sur tous les comptes privilégiés. Supprimez l'administration par internet sauf si strictement nécessaire ; utilisez plutôt des hôtes de saut (jump hosts) ou une architecture Zero Trust.
Comparez les configurations et les listes d'utilisateurs avec les sauvegardes pré-incident : les attaquants ajoutent souvent des comptes d'administration cachés. Considérez les indicateurs de verrouillage comme une compromission complète de l'appareil : isolez-le, capturez les logs et les images, et prévoyez une reconstruction à partir de configurations connues comme propres.
Coordonnez-vous avec l'initiative proactive de Fortinet si vous êtes contacté.
**Statut des preuves**
Source principale : FBI/USSS CSA 261006 (06/10/2026). Sources complémentaires : analyse de Fortinet PSIRT, alerte de la CISA de juin 2026, et rapports médiatiques (CyberScoop et autres).
Sur le plan forensique, FortiBleed diffère d’une approche classique de "correction d’une CVE" : les attaquants n’ont pas besoin d’une faille zéro-day fraîche si des crédentiels valides circulent déjà dans les logs de vol de données ou après des violations antérieures. Cela rend la MFA et les mots de passe administrateur uniques des exigences incontournables, et non des options supplémentaires.
Lorsque le FBI/USSS indique que la récupération peut nécessiter des étapes au-delà d’une simple rotation des mots de passe, mettez à jour vos procédures d’urgence pour les cas de "verrouillage de notre pare-feu" — y compris l’accès physique ou hors bande, les sauvegardes de configuration hors ligne et le support du fournisseur. Les opérateurs nordiques disposant de NOC 24/7 doivent organiser des exercices de simulation (tabletop) pour déterminer qui détient les comptes "break-glass", où se trouvent les configurations hors ligne, et comment vérifier qu’aucun nouveau compte administrateur n’a été créé après une connexion suspecte.
Les recommandations de renforcement de juin de la CISA restent pertinentes : migrez des algorithmes de hachage faibles, réviser les profils VPN et assurez-vous que les logs FortiGate sont centralisés avant que les attaquants ne les effacent. Liez les indicateurs de FortiBleed à la préparation contre le ransomware — les mêmes affiliés cités en octobre pour l’achat d’un accès initial sont impliqués.
Documentez les délais si vous contactez les autorités ou un CERT : les premiers signaux de verrouillage, les comptes modifiés et si les sessions SSL VPN se sont terminées de manière anormale.