Faites confiance à AGILLY pour accélérer votre transformation digitale et sécuriser l’avenir devotre organisation.

Contactez-nous dès aujourd'hui pour discuter de vos projets.

AGILLY S.A.

Résidence Emeraude II, 2 Plateaux Aghien Las Palmas, Cocody, Abidjan

+225 25 25 00 14 22

AGILLY SENEGAL

Regus - 12 Boulevard El Hadji Djily Mbaye, Le Plateau, Dakar

+221 77 60 55 483

PCIDSS Sécurité

Depuis le 13 juin 2026, une campagne baptisée FortiBleed secoue le monde de la cybersécurité. Plus de 80 000 pare-feu FortiGate compromis, 105 millions d’identifiants récoltés, une opération encore active.

Ce que les nouvelles révélations de SOCRadar changent pour toute organisation exposée à Fortinet  et pourquoi agir maintenant n’est plus une option.

430 000+ FortiGate ciblés dans le monde409 accès admin confirmés12 déploiements ransomware20 membres dans l’organisation

1. Ce que vous avez toujours fait face aux vulnérabilités Fortinet

Depuis 2021, Fortinet est l’une des cibles les plus régulières des cybercriminels. À chaque fois, le schéma était rodé : une vulnérabilité technique est découverte dans FortiOS, un numéro CVE est publié, et les équipes sécurité appliquent le correctif. La menace est éteinte.

  • CVE-2022-42475 : exécution de code à distance dans FortiOS SSL-VPN, score CVSS 9.3. Patch appliqué = problème résolu.
  • CVE-2023-27997 : 340 000 appareils encore vulnérables des mois après la publication du correctif. Le problème était la lenteur du patching, pas l’inexistence d’un remède.
  • CVE-2024-21762 : accès administrateur non authentifié, exploité par des groupes étatiques. Score CVSS 9.8. Correctif publié, organisations protégées après application.
  • CVE-2024-55591 : score CVSS 9.6, création de comptes super-administrateurs à distance. Même logique : faille
  • identifiée, patch appliqué, risque éliminé.

La logique habituelle face aux CVE Fortinet :

blank

Simple, traçable, efficace. Appliqué à chaque CVE depuis 2021. La porte est fermée une fois le patch installé.

2. FortiBleed : il n’y a rien à patcher  et c’est exactement le problème

FortiBleed n’est pas une vulnérabilité. Il n’y a pas de CVE. Pas de faille dans le code de FortiOS. Pas de correctif qui ferme la porte. La CISA américaine a émis une alerte d’urgence  non pas pour demander d’appliquer un patch, mais pour exiger la rotation immédiate des mots de passe et le durcissement des accès.

Ce que les attaquants ont construit, c’est une machine de collecte automatisée qui puise dans les données volées lors des incidents Fortinet passés et les teste en masse contre les équipements FortiGate exposés sur Internet. C’est du credential stuffing industrialisé, opéré à une échelle sans précédent.

Comment FortiBleed fonctionne concrètement

  • Étape 1  Reconnaissance de masse : scan de 59,3 millions d’hôtes via Masscan et Shodan. Les 430 000 appareils FortiGate identifiés sont classés par valeur estimée (secteur, chiffre d’affaires, taille).
  • Étape 2  Credential stuffing : les attaquants puisent dans deux réservoirs. Le premier : les fuites Fortinet précédentes (500 000 comptes VPN en 2021, 15 000 configurations du groupe Belsen en 2025…). Le second : des données capturées par des malwares infostealer avant chiffrement  rendant la complexité du mot de passe inutile.
  • Étape 3  Crack offline des hachages : un cluster de 45 GPU tourne 24h/24 via le framework Hashtopolis pour casser les hachages SHA-256 interceptés sur les sessions SSL-VPN. Des mots de passe longs et complexes figurent dans la base  ils n’ont pas été devinés, ils ont été craqués.
  • Étape 4  Exploitation du stockage SHA-256 : Fortinet a introduit un hachage PBKDF2 plus robuste dans FortiOS 7.2.11, 7.4.8 et 7.6.1. Mais après une mise à jour, le mot de passe reste stocké en SHA-256 jusqu’à la prochaine reconnexion de l’administrateur. Des milliers d’organisations à jour avaient donc toujours des hachages craquables.
  • Étape 5  Outil de sniffing persistant : un outil custom en Golang, baptisé FortigateSniffer, est installé sur les appareils compromis. Il intercepte passivement le trafic d’authentification en abusant de la commande native diagnose sniffer packet de FortiOS  et continue à collecter de nouveaux identifiants en temps réel.

Le point le plus important à retenir

FortiBleed est plus dangereux qu’une CVE critique parce qu’il n’y a rien à patcher. Les identifiants volés sont valides. Les connexions semblent légitimes parce qu’elles le sont. Aucune signature d’intrusion ne se déclenche. Aucun antivirus ne détecte quoi que ce soit. Et sur environ 19 000 appareils, le sniffer est encore actif aujourd’hui.

3. Ce que les nouvelles révélations changent tout : FortiBleed alimente deux groupes ransomware

Quand FortiBleed a été révélé en juin 2026, l’inquiétude portait sur le vol massif d’identifiants. Le 2 juillet 2026, SOCRadar a publié un second rapport qui change radicalement l’analyse de la menace.

Les identifiants volés ne restent pas dans une base de données criminelle. Ils servent directement à déployer des ransomwares.

En analysant l’un des 200 serveurs opérationnels supplémentaires découverts lors de l’investigation, les chercheurs de SOCRadar ont trouvé un opérateur actif sur les panneaux de négociation des deux groupes ransomware-as-a-service les plus actifs du moment : INC Ransom et Lynx. Le même individu, sur la même infrastructure, gérait à la fois la collecte d’identifiants FortiGate et les négociations avec des victimes de ransomware.

INC Ransom et Lynx : qui sont-ils ?

  • INC Ransom : actif depuis mi-2023, l’un des groupes RaaS les plus prolifiques par nombre de victimes. Connu pour cibler les secteurs de la santé, des services financiers et des administrations publiques.
  • Lynx : apparu environ un an plus tard, largement considéré comme une évolution directe d’INC. Reprend la même infrastructure, les mêmes méthodes, les mêmes cibles.
  • Le lien FortiBleed : les victimes de FortiBleed et les victimes listées sur le site de fuite d’INC Ransom se recoupent directement. Ce ne sont pas des coïncidences les mêmes organisations étaient simultanément dans la base
  • FortiBleed et dans la liste de cibles d’INC.

Une organisation structurée de 20 personnes  avec l’IA au cœur

Les documents internes découverts révèlent une organisation criminelle d’environ 20 personnes avec des rôles définis : équipes techniques, équipes de ciblage, équipes de négociation. Ce n’est pas un groupe de hackers opportunistes. C’est une entreprise criminelle structurée.

L’opérateur principal, qui utilise l’alias TOXMAN, s’appuie massivement sur des outils d’intelligence artificielle  notamment CyberStrike et OpenRouter  pour développer et automatiser des parties significatives de la chaîne d’attaque, identifier des vulnérabilités, et conduire des tests de pénétration assistés par IA.

Sur les appareils compromis, les chercheurs ont également trouvé des comptes backdoor persistants portant le nom d’utilisateur adminin signature caractéristique de l’opération. Et selon les dernières analyses, le groupe aurait également en sa possession au moins une vulnérabilité zero-day dans Nextcloud, utilisée pour étendre l’accès aux réseaux après la compromission initiale des pare-feux Fortinet. Des listes de cibles Citrix  environ 29 000 adresses IP  ont aussi été découvertes, suggérant une expansion de l’opération bien au-delà de Fortinet.

Ce que cela signifie concrètement pour votre organisation

Une exposition à FortiBleed n’est pas seulement un risque de compromission d’identifiants. C’est un risque direct de ransomware. Au moins 12 déploiements ransomware ont déjà été confirmés comme résultant directement de cette campagne, causant le chiffrement de centaines de postes dans les organisations touchées. Selon SOCRadar, l’accès aux périmètres de sécurité crée une voie directe vers le ransomware  les organisations exposées doivent traiter cela comme un risque d’intrusion pré-ransomware.

4. Si vous avez déjà subi une attaque Fortinet, vous êtes en première ligne

Les failles CVE précédentes permettaient aux attaquants d’accéder aux fichiers de configuration des appareils FortiGate y compris les hachages d’identifiants VPN et d’administration. Ces données exfiltrées lors de vos incidents passés constituent aujourd’hui le carburant principal de FortiBleed.

Même si vous avez appliqué tous les correctifs à l’époque. Même si votre FortiOS est à jour aujourd’hui. Si vos identifiants n’ont pas été changés et si vos administrateurs ne se sont pas reconnectés après la mise à jour vers les versions intégrant PBKDF2, vos hachages sont peut-être encore craquables  et dans la base FortiBleed.

Les attaquants ont également trouvé, sur les appareils compromis, des accès à des réseaux Active Directory, des partages de fichiers, et des ressources internes  élargissant considérablement leur surface d’accès.

Qui est concerné dans les faits ?

Les secteurs les plus touchés sont les télécommunications, les services IT, les services financiers, les administrations publiques, la santé, l’éducation et l’industrie manufacturière. Les appareils compromis sont répartis dans plus de 150 pays. Parmi les victimes identifiées : Chevron, Samsung, Toyota, Mercedes-Benz, AT&T. Les attaquants ont atteint un accès admin confirmé sur 409 cibles et bouclé la chaîne d’attaque complète sur 354 d’entre elles.

5. Première action : savoir si vous êtes dans la base

Avant toute autre chose, vous devez savoir si vos équipements figurent dans la base de données FortiBleed. SOCRadar  la première société à avoir analysé cette campagne, notifié des milliers d’organisations et coordonné avec les CERTs nationaux  a mis en ligne un outil de vérification entièrement gratuit et sans inscription :

🌐 : https://lnkd.in/eB7bakGq

Si le résultat est positif : vous avez la certitude que des identifiants liés à vos équipements sont dans les mains d’un groupe qui déploie activement des ransomwares. Chaque heure sans action est une fenêtre d’opportunité supplémentaire.

Si le résultat est négatif : ne présumez pas d’être hors de danger. La base est un instantané. La campagne est encore active. Le FortigateSniffer est installé sur environ 11 000 appareils à l’heure actuelle. Les bonnes pratiques s’imposent dans tous les cas.

6. Les actions concrètes à mettre en oeuvre

La vérification vous dit si vous êtes exposé. Elle ne vous dit pas si une intrusion est déjà en cours ou si le FortigateSniffer collecte actuellement votre trafic. La réponse complète implique plusieurs niveaux d’action :

Actions immédiates

  • Changer tous les mots de passe des comptes administrateurs et VPN Fortinet  y compris les comptes de service oubliés et les comptes de test.
  • Forcer la reconnexion de tous les administrateurs pour activer le nouveau hachage PBKDF2 (obligatoire après mise à jour vers FortiOS 7.2.11+, 7.4.8+ ou 7.6.1+). Sans cette reconnexion, le hachage SHA-256 craquable reste actif.
  • Activer le MFA sur l’ensemble des accès VPN et d’administration sans exception.
  • Révoquer et renouveler les sessions actives et les tokens d’authentification.
  • Rechercher activement le compte backdoor adminin dans la liste des utilisateurs de vos appareils FortiGate  sa présence indique une compromission confirmée.

Analyse et détection

  • Analyser les journaux de connexion des 6 à 12 derniers mois : connexions inhabituelles, horaires atypiques, adresses IP inconnues, créations de comptes non planifiées.
  • Vérifier la présence du FortigateSniffer : détecter les processus de sniffing actifs en utilisant la commande diagnose sys process list sur l’appareil.
  • Rechercher des liens symboliques persistants laissés par les attaquants pour maintenir l’accès après rotation des mots de passe.
  • Vérifier que les interfaces d’administration et les portails VPN ne sont pas directement exposés à Internet sans filtrage IP.

Durcissement durable

  • Restreindre l’accès à l’interface d’administration Fortinet à des plages IP connues uniquement.
  • Mettre en place des certificats clients pour l’authentification SSL VPN  la défense la plus robuste contre le credential stuffing.
  • Intégrer vos équipements Fortinet dans un plan de surveillance continue (SIEM, SOC) pour détecter les comportements anormaux en temps réel.
  • Surveiller les systèmes Nextcloud et Citrix de votre environnement : les dernières analyses indiquent que les attaquants ciblent également ces vecteurs pour étendre leur accès.

En quelques semaines, la campagne FortiBleed est passée d’une découverte isolée à l’une des plus vastes compromissions d’identifiants jamais documentées sur des équipements Fortinet.

Ne laissez pas ces obstacles ralentir votre croissance. Contactez-nous dès aujourd’hui pour discuter de vos besoins.

📧 [email protected]

📞 +225 25 22 00 14 22

🌐 www.agilly.net

Sources officielles

Toutes les informations de cet article peuvent être vérifiées sur le page officielle :

https://www.lemondeinformatique.fr/actualites/lire-fortibleed-les-identifiants-de-75-000-pare-feux-fortinet-exposes-100492.html

Leave a comment

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *