# FortiBleed : le FBI alerte sur des attaques toujours actives contre les FortiGate

> Le FBI et le Secret Service américain préviennent que la campagne vise les pare-feu et VPN Fortinet, avec des administrateurs évincés de leurs équipements.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/fortibleed-fbi-alerte-fortigate-vpn-86644-identifiants-actif
- Auteur : Kelvyn
- Publié le : 8 octobre 2026 (2026-10-08T04:43:03.180Z)
- Rubrique : Cybersécurité
- Sujets : FBI, Ransomware, Fortinet, FortiBleed, FortiGate
- Langue : français

**Le FBI et l'US Secret Service ont averti le 7 octobre 2026 que la campagne FortiBleed, qui cible les pare-feu et passerelles VPN SSL Fortinet FortiGate exposés sur Internet, est toujours en cours.** SOCRadar, entreprise de renseignement sur les menaces, recense 86 644 équipements compromis dans 194 pays, d'après [BleepingComputer](https://www.bleepingcomputer.com/news/security/fbi-ongoing-fortibleed-attacks-lock-out-fortigate-vpn-admins/).

## Comment FortiBleed a-t-il commencé ?

En juin 2026, des attaquants ont exposé par erreur un serveur contenant noms d'utilisateur et mots de passe en clair liés à 73 932 URL de pare-feu. En juillet, SOCRadar a relié l'opération aux groupes de rançongiciel INC et Lynx après avoir accédé à leurs panneaux de négociation sur un serveur utilisé dans la campagne. Un répertoire également exposé contenait des scripts qui analysent les portails VPN, valident les identifiants, écartent les pièges (honeypots) et classent les cibles selon leur chiffre d'affaires. [The Hacker News](https://thehackernews.com/2026/10/fbi-warns-fortibleed-remains-active.html) y voit probablement un courtier d'accès initial, qui revend des accès à d'autres criminels.

## Comment l'attaque se déroule-t-elle ?

D'après le FBI, relayé par BleepingComputer, les attaquants entrent avec des identifiants fuités, issus de logiciels voleurs ou obtenus par bourrage d'identifiants et pulvérisation de mots de passe. Ils extraient ensuite des données d'authentification, puis cassent les empreintes de mots de passe hors ligne sur un parc de GPU. Dans certains cas, ils créent des comptes administrateur, suppriment ceux existants ou changent les mots de passe, ce qui enferme les administrateurs légitimes dehors. The Hacker News mentionne aussi un outil en Go, FortigateSniffer, qui intercepterait le trafic d'authentification sur 24 protocoles, et une vingtaine de noms de comptes créés couramment, dont « forticloud-sync ». Le FBI nomme les rançongiciels INC/Lynx et Payload comme usages observés.

## Qui est concerné et que faire ?

> Aucun numéro de version FortiOS n'est cité : les deux articles décrivent un abus d'identifiants, pas une faille unique corrigée par un patch. Appliquer des mises à jour ne suffit donc pas.

Les recommandations relayées sont : limiter l'accès externe aux interfaces d'administration, couper toutes les sessions VPN actives, imposer l'authentification multifacteur, examiner les journaux, réinitialiser les mots de passe et stocker les mots de passe administrateur avec PBKDF2 plutôt que l'ancien SHA-256. La CISA, agence américaine de cybersécurité, recommande une authentification résistante à l'hameçonnage. Pour les équipements déjà exploités par le passé, voir [notre article sur les délais CISA](https://klynlabs.eu/articles/cisa-deadline-citrix-fortinet-cisco-failles-exploitees) ; un autre cas de VPN visé est détaillé dans [notre article sur Check Point](https://klynlabs.eu/articles/check-point-vpn-failles-critiques-exploitation-imminente-ncsc).

## Source

Sources : [BleepingComputer](https://www.bleepingcomputer.com/news/security/fbi-ongoing-fortibleed-attacks-lock-out-fortigate-vpn-admins/) ; [The Hacker News](https://thehackernews.com/2026/10/fbi-warns-fortibleed-remains-active.html).

## À retenir

- Le FBI et l'US Secret Service ont averti le 7 octobre 2026 que la campagne FortiBleed contre les FortiGate de Fortinet reste active.
- SOCRadar recense 86 644 équipements Fortinet compromis dans 194 pays, selon BleepingComputer et The Hacker News.
- FortiBleed repose sur le vol et la réutilisation d'identifiants, non sur une faille logicielle unique, donc un simple correctif ne suffit pas.
- Le FBI recommande de couper les sessions VPN, d'activer l'authentification multifacteur et de réinitialiser les mots de passe administrateur.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/fortibleed-fbi-alerte-fortigate-vpn-86644-identifiants-actif