FortiBleed to szeroko zakrojona kampania wymierzona w zapory sieciowe oraz bramy VPN od firmy Fortinet. Atakujący wykorzystują skradzione poświadczenia, aby przejąć kontrolę nad urządzeniami, tworzyć nowe konta administracyjne i blokować dostęp legalnym użytkownikom. Skala operacji jest ogromna – szacuje się, że zagrożonych może być nawet 450 000 urządzeń na całym świecie.
Służby amerykańskie ostrzegają, że samo łatanie systemów i resetowanie haseł może okazać się niewystarczające, jeśli napastnicy zdążyli już zmienić uprawnienia lub stworzyć własne konta. Kampania ta służy również brokerom dostępu początkowego, którzy sprzedają przejęte urządzenia grupom ransomware, takim jak INC/Lynx czy Payload.
Aby zminimalizować ryzyko, zaleca się ograniczenie zewnętrznego zarządzania urządzeniami lub całkowite usunięcie administracji dostępnej przez internet. Kluczowe jest również wdrożenie uwierzytelniania wieloskładnikowego (MFA), weryfikacja logów pod kątem nieautoryzowanych zmian w kontach użytkowników oraz sprawdzenie, czy w sieci nie doszło do przemieszczania się napastników (lateral movement).



