// 1 ZERO-DAY · 4 CVE · 3 EXPLOIT NELLE ULTIME 24H→
FBI and Secret Service confirm FortiBleed is an active threat. Attackers cracked legacy SHA-256 hashes at scale, locking admins out and deploying ransomware via

FBI e U.S. Secret Service hanno emesso un joint alert il 6 ottobre 2026 che eleva FortiBleed da incidente vendor a priorità di sicurezza nazionale. La campagna non sfrutta una vulnerabilità zero-day ma un difetto di gestione credenziali nei dispositivi Fortinet: password memorizzate con hash SHA-256 legacy, vulnerabili a cracking offline su scala industriale. La posta in gioco supera il furto di credenziali: le autorità confermano che FortiBleed funge da punto di ingresso iniziale per affiliati ransomware, con oltre 86.644 dispositivi compromessi in 194 paesi.

Punti chiave
  • L'alert del 6 ottobre 2026 conferma che FortiBleed è una minaccia "attiva e in corso", non conclusa né in declino.
  • Gli attaccanti hanno utilizzato un'infrastruttura di 45 GPU per craccare offline hash SHA-256 legacy, generando un dataset di credenziali valide su scala globale.
  • Dopo l'upgrade del firmware FortiOS, le password rimangono in formato SHA-256 finché l'amministratore non effettua login manuale; solo allora migrano a PBKDF2.
  • Fortinet ha esplicitamente smentito che si tratti di una nuova vulnerabilità: la compromissione deriva da credential reuse, brute force e storage obsoleto.

L'alert governativo: "locked out of their systems"

Il joint advisory di FBI e Secret Service, riportato da CyberScoop, definisce con chiarezza le conseguenze operative per le vittime. Gli attori delle minacce, una volta ottenuto l'accesso amministrativo, possono disabilitare account legittimi o modificare password, escludendo le organizzazioni dai propri sistemi. La fonte cita testualmente: "Affected organizations may find themselves locked out of their systems if threat actors disable accounts or change passwords, requiring remediation steps beyond standard patching and password resets".

Questa formulazione è significativa: le autorità segnalano che la risposta standard—patch e reset password—è insufficiente. Il problema risiede nella persistenza degli hash legacy che, anche dopo aggiornamento firmware, richiedono interazione umana per attivare la migrazione algoritmica.

L'alert conferma inoltre che la catena di attacco FortiBleed è stata osservata come "initial entry point for ransomware affiliates", con nomi specifici: INC/Lynx e Payload. La connessione tra credential theft e deployment ransomware non è ipotesi analitica ma constatazione documentata dalle autorità investigative.

"Il dato più forte è la scala: SOCRadar ha verificato oltre 86.644 dispositivi compromessi in 194 paesi, con stime successive che indicano 400.000-450.000 firewall presi di mira dall'operazione più ampia"

Il meccanismo tecnico: SHA-256 vs PBKDF2

Il cuore della vulnerabilità risiede in un errore di design della migrazione password in FortiOS. I dispositivi con firmware precedente alle versioni 7.6.1, 7.4.8 o 7.2.11 memorizzavano credenziali amministrative con hash SHA-256, algoritmo ritenuto ora inadeguato per la protezione di password offline. Le versioni corrette introdotte da Fortinet adottano PBKDF2, derivazione chiave più resistente a brute force.

Il problema critico, documentato da Hoodline sulla base di informazioni Fortinet, è che l'upgrade firmware non converte automaticamente gli hash esistenti. Le password memorizzate con SHA-256 "remain that way until each administrator successfully logs in after the upgrade". Solo il login manuale post-aggiornamento innesca la rigenerazione dell'hash con PBKDF2. Organizzazioni che hanno aggiornato centinaia di dispositivi senza verificare accessi successivi hanno lasciato in campo migliaia di hash crackabili.

Gli attaccanti hanno sfruttato questa finestra con automatismi industriali. Bitsight documenta un'infrastruttura di cracking offline composta da 45 GPU, capaci di processare hash SHA-256 a velocità che rende banale la compromissione di password non sufficientemente complesse. Il risultato: più di 73.000 firewall FortiGate esposti a Internet avevano credenziali amministratore verificate esposte, e circa il 50% di tutti i dispositivi FortiGate raggiungibili su Internet potrebbe essere affetto.

Gli strumenti post-sfruttamento: dalla credenziale al ransomware

L'analisi di Bitsight identifica tool specifici osservati nelle fasi successive alla compromissione iniziale. Chisel, tunnel TCP/UDP su HTTP, e Neo-reGeorg, web shell con capacità di proxy SOCKS, compaiono nella tabella "Post-Exploitation Tools Observed". Entrambi facilitano movimento laterale e stabilizzazione dell'accesso in reti perimetrali. EternalBlue completa il quadro, suggerendo che gli operatori sfruttino vulnerabilità obsolete in sistemi Windows interni una volta superato il firewall.

Questa sequenza conferma il modello operativo descritto dall'alert FBI: FortiBleed non è fine a se stessa ma abilita catene più ampie. La compromissione del perimetro VPN/firewall—sposto con privilegi amministrativi—espone l'intera rete interna a successivi deployment ransomware. La conferma governativa con nomi di affiliati specifici (INC/Lynx, Payload) trasforma il rischio da teorico a documentato.

Ensar Seker, CISO di SOCRadar, sintetizza l'evoluzione operativa: "What stands out for me is that FortiBleed is still an active threat, and attackers are using stolen credentials to access the exposed Fortinet devices, create new administration accounts, and in some cases, lock the real owners out". La creazione di account amministrativi aggiuntivi complica la remediation e prolunga la persistenza anche dopo reset delle credenziali originarie.

Cosa fare adesso

Le azioni prioritarie derivano direttamente dalla documentazione tecnica disponibile:

  • Verificare che ogni amministratore abbia effettuato login manuale successivo all'upgrade FortiOS per attivare la migrazione SHA-256 → PBKDF2; la sola presenza del firmware corretto non garantisce la protezione.
  • Controllare la presenza di account amministrativi non autorizzati creati dopo la data di upgrade, elemento segnalato da SOCRadar come indicatore di compromissione.
  • Ispezionare i log per accessi da indirizzi IP anomali o pattern di autenticazione sospetti, in particolare precedenti alla creazione di nuovi account admin.
  • Valutare l'esposizione Internet del pannello di gestione FortiGate: la riduzione della superficie d'attacco limita l'uso delle credenziali rubate ottenute via cracking offline.

Fortinet ha pubblicato guidance specifica sulla propria piattaforma PSIRT, ribadendo che "This is not a new Fortinet vulnerability, and this activity is not related to any recent incident or advisory". La dichiarazione vendor, pur con il legittimo interesse a delimitare la responsabilità, fornisce indicazioni tecniche verificabili indipendentemente sulla gestione della migrazione hash.

Il problema nascosto della migrazione

FortiBleed esemplifica una categoria di rischio sottovalutata nella pratica operativa: il difetto di migrazione. Quando un vendor corregge un meccanismo critografico, l'assunzione implicita è che la patch risolva il problema. Qui accade il contrario: la patch introduce la capacità di protezione ma non la attiva senza interazione umana, generando un interstizio temporale sfruttabile sistematicamente.

Gli attaccanti hanno dimostrato di comprendere questo gap meglio delle difese. L'investimento in 45 GPU per cracking offline indica una strategia di capitalizzazione del dataset credenziale su orizzonti temporali ampi, non attacchi opportunistici. La stima di 400.000-450.000 firewall presi di mira—successiva ai 86.644 verificati inizialmente—suggerisce che la raccolta di hash abbia preceduto di mesi la pubblicizzazione della campagna.

L'assenza di un CVE associato a FortiBleed, conformemente alla smentita Fortinet, rende più difficile la prioritizzazione automatica nelle pipeline di vulnerabilità gestite. Strumenti che dipendono da identificatori CVE per la triage non segnaleranno questa minaccia, pur essendo essa attiva e con impatto ransomware documentato.

Il dossier non specifica se esista un unico threat actor o più gruppi che utilizzino lo stesso dataset di credenziali, né la data esatta di inizio della raccolta hash. Giugno 2026 rappresenta il primo riferimento temporale documentato pubblicamente. Non emergono sovrapposizioni infrastrutturali che colleghino gli operatori di FortiBleed ad altre campagne note allo stato attuale.

Perché l'alert del 6 ottobre cambia la partita

La conferma governativa trasforma FortiBleed da intelligence vendor a priorità di sicurezza nazionale. L'implicazione per le organizzazioni non è tecnica ma di governance: la presenza di dispositivi Fortinet in infrastrutture critiche—ospitate in enti che operano sotto normative settoriali—attiva obblighi di reporting e risposta che precedenti advisory vendor non innescavano.

La lettura più rilevante per chi gestisce security operations è che la verifica della postura non può più affidarsi a checklist di patching. Richiede audit attivi della gestione credenziale su dispositivi perimetrali, con attenzione specifica alle transizioni algoritmiche incomplete. FortiBleed dimostra che il punto di fallimento non è sempre nel codice nuovo, ma nella persistenza del codice vecchio mascherato da aggiornamento riuscito.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. cyberscoop.com
  2. hoodline.com
  3. kudelskisecurity.com
  4. fortinet.com
  5. bitsight.com