Изследователи от SOCRadar разкриха нови подробности за мащабната операция FortiBleed, насочена срещу устройства Fortinet FortiGate. Според анализа кампанията е активна поне от февруари 2026 г. и е засегнала над 430 000 защитни стени по света.
Преди седмица компанията съобщи за изтичане на VPN идентификационни данни, свързани с над 80 000 FortiGate адреса. Новото разследване показва, че става въпрос за активна операция, извършвана от т.нар. брокер за първоначален достъп (Initial Access Broker – IAB), който използва credential stuffing, атаки с груба сила и разбиване на хеширани пароли.
FortigateSniffer използва легитимна функция на FortiOS
Според SOCRadar нападателите са използвали специализиран инструмент, наречен FortigateSniffer, разработен на Go. След получаване на административен достъп той използва легитимната команда „diagnose sniffer packet“ във FortiOS, предназначена за диагностика на мрежови проблеми.
Така атакуващите превръщат защитната стена в средство за прихващане на идентификационни данни, преминаващи през нея.
Инструментът следи трафика на 24 различни протокола, включително Kerberos, LDAP, NTLM, RADIUS, RDP, WinRM, SMTP, IMAP, POP3, FTP, Microsoft SQL Server, MySQL и PostgreSQL. Събраната информация се преобразува в PCAP файлове и се анализира от специализиран Python инструмент, който извлича пароли, NTLM хешове, Kerberos билети, имейл и базови данни за достъп.
GPU клъстери се използват за разбиване на пароли
След извличането на хешовете те се обработват чрез Hashcat в разпределена инфраструктура с графични процесори. Според експерта по киберсигурност Кевин Бомонт нападателите са използвали 36 корпоративни GPU ускорителя, наети от компания, предлагаща изчислителни ресурси за генеративен ИИ.
Изчислителната мощност, предназначена за ИИ приложения, е била използвана за масово разбиване на пароли, което позволява бързо компрометиране на корпоративни акаунти.
SOCRadar и независими изследователи препоръчват на организациите, използващи FortiGate, да проверят публикуваните IP адреси, да анализират логовете си и да разследват за признаци на неоторизиран достъп.









