iot-network • FBI / U.S. Secret Service

FBI og Secret Service advarer om at FortiBleed fortsatt er aktivt med låseut og ransomware-veier

Den 6. oktober 2026 publiserte FBI og USAs Secret Service en felles advarsel der det heter at FortiBleed — en pågående global kampanje mot internett-tilgjengelige FortiGate-brannvegger og SSL-VPN-portaler — fortsatt er aktivt.

FBI og Secret Service advarer om at FortiBleed fortsatt er aktivt med låseut og ransomware-veier

Den 6. oktober 2026 publiserte FBI og U.S. Secret Service en felles advarsel der det heter at FortiBleed — en pågående global kampanje mot internett-tilgjengelige FortiGate-firewalls og SSL-VPN-portaler — fortsatt er aktiv. Advarselen CSA 261006 beskriver at angripere gjenbruker lekkede eller gjenbrukede autentiseringsopplysninger, misbruker gammel SHA-256-passordlagring, og i noen tilfeller låser legitime administrerende ut ved å deaktivere kontoer eller endre passord. Det betyr at «reset passord og patch» alene ikke nødvendigvis vil gjenopprette kontrollen.

Siden sommeren 2026 har Fortinet analysert aktiviteten som en blanding av passordprøving (credential stuffing), bruteforce-angrep på svake kontoer uten MFA (multi-factor autentisering), og gjenbruk fra tidligere hendelser (FG-IR-26-060, FG-IR-25-647). SOCRadar og andre har rapportert om tiåser av kompromitterte enheter over flere land; eksakte tall varierer etter kilde, men skalaen — massiv eksponering av perifer utstyr — er konsistent. Advarselen understreker at angripere fortsetter å skanne internett etter Fortinet-apparater som bruker allerede stjålne logginnopplysninger.

Hva øker alvorlighetsgraden i oktober er låseutsignaleringen: organisasjoner kan oppdage at de ikke lenger kan tilgå egne brannmurer med eksisterende kontoer etter at angripere har opprettet nye administrerende eller endret politikk. FBI/USSS advarer også om at FortiBleed-kjeden har blitt observert som initial tilgang for ransomware-affiliater, inkludert navn som INC/Lynx og Payload, som nevnes i rapportering fra CyberScoop. Dette flytter FortiBleed fra «kredensiallekkasjenyheter» til prioritert hendelsesrespons.

For nordiske organisasjoner er FortiGate vanlig som VPN og partnervendt kantpunkt. Mange har historisk sett etterlatt admin-grensesnitt tilgjengelig på internett «temporært». Rådgivningen anbefaler å begrense eller fjerne ekstern administrasjon, pålegge MFA (multi-faktorautentisering), rotere kredensialer, gjennomgå VPN- og brannmurbrukere for uautoriserte endringer, jakte på loggfiler etter lateral bevegelse, og flytte til PBKDF2-kredensiallagring på FortiOS 7.4, 7.6 eller 8.0 i samsvar med leverandørens retningslinjer.

**Hva IT- og sikkerhetsledere bør gjøre nå**

Avbryt mistenkelige sesjoner, rotér alle administratorpassord og API-nøkler, og verifiser MFA på alle privilegierte kontoer. Fjern internettadministrasjon med mindre det er absolutt nødvendig; bruk jump hosts eller Zero Trust-løsninger i stedet. Sammenlign konfigurasjoner og brukerlister med sikre bakuper før hendelsen – angripere legger ofte til skjulte admin-kontoer. Behandle låsingsindikasjoner som fullstendig kompromittering av utstyret: isoler, hent ned logger/bilder, og planlegg ombygging fra kjente rene konfigurasjoner.

Koordiner med Fortinet’s proaktiv kundekontakt om du blir kontaktet.


Bevisstatus

Hovedkilde: FBI/USSS CSA 261006 (2026-10-06). Støttende: Fortinet PSIRT-analyse, CISA-alarm fra juni 2026, og medierapportering (CyberScoop og andre).

Forensisk sett skiller FortiBleed seg fra klassisk «patch en CVE»: angripere trenger ikke en frisk zero-day hvis gyldige autentiseringsopplysninger allerede sirkulerer i infostealer-logger eller tidligere brudd. Dette gjør MFA og unike administrasjonspassord til hardt krav, ikke noe som er «nice-to-have». Når FBI/USSS indikerer at gjenoppretting kan kreve trinn utover standard passord-rotasjon, oppdater spillplaner for «blokkert ut av brannmuren» – inkludert fysisk eller out-of-band tilgang, offline-konfigurasjonsbakkoper og leverandørstøtte. Nordiske operatører med 24/7 NOC bør gjennomføre øvelser for hvem som har «break-glass»-kontoer, hvor offline-konfigurasjoner ligger, og hvordan man kan verifisere at det ikke er opprettet nye administrasjonskontoer etter en mistenkelig innlogging.

CISA’s juni-harderingsveiledning forblir relevant: migrer bort fra svake hash-algoritmer, gjennomgå VPN-profiler, og sørg for at FortiGate-loggene sentraliseres før angripere sletter dem. Kopler FortiBleed-indikatorer til eksisterende beredskap mot ransomware – de samme tilknyttede gruppene nevnt i oktober-rapporten som kjøpte tilgangsveier. Dokumenter tidslinjer hvis du kontakter myndigheter eller et CERT: første blokkeringsvarsler, hvilke kontoer som ble endret, og om SSL-VPN-sesjonene avsluttet abnormt.

Kilder og referanser

← Alle nyheter Verktøy