8. října 2026

FortiBleed: proč k převzetí FortiGate stačilo uniklé heslo

FortiBleed nepotřeboval exploit. Přihlašoval se uniklými, plošně zkoušenými a prolomenými hesly. Co to zastaví, co ne a co na FortiGate ověřit.

Dne 6. října 2026 zveřejnily FBI a americká tajná služba (US Secret Service) společné varování ke kampani FortiBleed, která míří na firewally Fortinet FortiGate dostupné z internetu a na jejich VPN brány (varování FBI/USSS). Varování cituje údaj společnosti SOCRadar o více než 86 644 kompromitovaných zařízeních ve 194 zemích a popisuje kampaň jako stále probíhající.

Pozoruhodné je především to, co útočníci nepotřebovali. Analýza samotného Fortinetu to říká bez obalu: „Nejde o novou zranitelnost produktů Fortinet“ (Fortinet PSIRT). Žádný exploit nebyl potřeba. Útočníci se prostě přihlásili.

Jak to fungovalo

Varování rekonstruuje kampaň ze serveru samotných útočníků, který nechali volně přístupný. Ve zkratce:

  • Najít přihlašovací stránky. Automatizované skenování internetu s cílem najít VPN portály FortiGate.
  • Vyzkoušet známá hesla. Credential stuffing a plošné zkoušení hesel (password spraying), živené staršími úniky dat ze zařízení Fortinet a logy infostealerů.
  • Prolomit zbytek. Hashe hesel získané z kompromitovaných zařízení putovaly na GPU cluster k prolomení offline. Slabé starší ukládání administrátorských hesel pomocí SHA-256 jim to usnadnilo.
  • Udržet se uvnitř. Na firewallu útočníci zakládali nové administrátorské účty. V některých případech účty vlastníků smazali nebo změnili jejich hesla a oběti se nemohly dostat do vlastních zařízení.
  • Prodat přístup. Funkční konfigurace VPN a seznamy cílů balili pro další zločince. Varování uvádí, že FortiBleed sloužil jako vstupní bod pro partnery ransomwarových skupin.

Každý krok před „udržet se uvnitř“ stojí na jediném předpokladu: k přihlášení do VPN nebo do administračního rozhraní firewallu stačí platné uživatelské jméno a heslo.

Co řetězec přeruší

Odstraňte tento předpoklad a hlavní nástroje kampaně přestanou fungovat. Pokud VPN i administrační konzole vyžadují navíc potvrzení na vlastním telefonu uživatele, heslo získané plošným zkoušením, koupené nebo prolomené už k přihlášení nestačí. Je to neúspěšný pokus, a s čitelným potvrzením zároveň signál: někdo právě použil toto heslo a jeho vlastník vidí žádost, kterou sám nevyvolal.

Varování i Fortinet řadí vícefaktorové ověřování pro každý administrátorský a VPN účet mezi svá nejdůležitější doporučení. Právě tuto část pokrývá Notakey. FortiGate umí posílat přihlášení k VPN i administrátorská přihlášení na RADIUS server a Notakey auth-proxy stojí na této RADIUS trase: kontrolu hesla nechá na vašem stávajícím RADIUS serveru, poté si vyžádá potvrzení na telefonu a kladnou odpověď vrátí jen tehdy, když uspějí obě kontroly. Nastavení popisujeme v návodu na 2FA pro VPN přes RADIUS.

Co to nevyřeší

Tady chceme být raději přesní, než vám něco prodávat.

  • Zařízení, které už je kompromitované. MFA u nových přihlášení nic nezmění na účtech, které útočníci vytvořili, na relacích, které už drží, ani na konfiguraci, kterou změnili. Kroky z varování mají přednost: ukončete všechny administrátorské a VPN relace, resetujte hesla, porovnejte uživatele a konfiguraci s ověřenou čistou kopií a ukládejte administrátorská hesla pomocí PBKDF2 místo starších hashů.
  • Administrační rozhraní dostupné z internetu. Prvním doporučením varování je omezit správu z internetu: důvěryhodné hosty (dobré), politika local-in (lepší) nebo žádná správa z internetu (nejlepší). Druhý faktor na rozhraní, které by vůbec nemělo být dosažitelné, je slabší řešení.
  • Phishingové stránky, které přeposílají živé přihlášení. Varování požaduje MFA odolné vůči phishingu. Podle definice americké vlády to znamená FIDO/WebAuthn nebo PKI, kde je klíč vázán na skutečný web. Potvrzení na telefonu zajistí, že heslo získané plošným zkoušením nebo prolomením nestačí, a právě na tom tato kampaň stála. Samo o sobě však nezastaví útočníka, který skutečné přihlášení zprostředkuje přes podvrženou stránku, jak vysvětlujeme v našem článku o únavě z MFA a relay útocích. Pro těch pár účtů, které spravují samotný firewall, stojí za zvážení klíče vázané na konkrétní web.

Pokud provozujete FortiGate

Tři praktické body, než před FortiGate postavíte jakékoli potvrzení na telefonu. Vycházejí z dokumentace Fortinetu; FortiGate jsme sami v laboratoři netestovali, s auth-proxy ale komunikuje standardním RADIUSem jako kterýkoli jiný VPN koncentrátor.

  • Prodlužte RADIUS timeouty. Ve výchozím nastavení dává FortiGate celé RADIUS výměně 5 sekund (remoteauthtimeout) a požadavek odešle znovu po 5 sekundách (timeout u RADIUS serveru) (Fortinet: jak oba časovače spolupracují). To stačí na kontrolu hesla, ne na to, aby člověk vytáhl telefon. Auth-proxy drží požadavek otevřený, dokud se uživatel nerozhodne (ve výchozím nastavení 30 sekund), takže obě hodnoty musí být s rezervou delší než toto okno. Podle tipu Fortinetu odešle FortiGate při stejných hodnotách požadavek přesto podruhé. Auth-proxy opakovaně odeslaný požadavek rozpozná a ignoruje ho, takže uživatel druhé potvrzení nedostane; pokud však timeout pro opakované odeslání nastavíte jako delší z obou, zůstane celá výměna u jediného požadavku. Například 60 sekund celkem a 90 sekund před opakovaným odesláním (notakey-proxy zastupuje název, který jste dali položce RADIUS serveru směřující na auth-proxy):

    config system global
        set remoteauthtimeout 60
    end
    
    config user radius
        edit "notakey-proxy"
            set timeout 90
        next
    end
  • Administrátoři mohou využít stejnou cestu. FortiGate podporuje vzdálené ověřování administrátorů proti RADIUS serveru (Fortinet: vzdálené ověřování administrátorů), včetně zástupného (wildcard) administrátorského účtu pro všechny členy RADIUS skupiny (Fortinet: konfigurace wildcard administrátorských účtů). Potvrzení tak stojí i před konzolí, o kterou útočníkům šlo, nejen před VPN.

  • Ponechte si jednu cestu zpět. FortiBleed odřízl vlastníky od jejich vlastních zařízení. Mějte lokálního nouzového administrátora s dlouhým jedinečným heslem, dostupného jen z důvěryhodných hostů, a otestujte ho dřív, než ho budete potřebovat.

Kde začít

Ještě tento týden ověřte tři věci: zda je správa vašeho firewallu dostupná z internetu, zda se nějaký VPN nebo administrátorský účet stále přihlašuje pouze heslem a jak jsou uložena administrátorská hesla. Pokud je odpověď na druhou otázku ano, právě na tuto mezeru byl FortiBleed postaven.

Vyzkoušejte živé demo a schvalte přihlášení ze svého telefonu asi za dvě minuty, nebo požádejte o demo a my vaše přihlášení k VPN a firewallu převedeme do pilotního nasazení.

← Všechny články

První přihlášení bez hesla už tento týden

30minutový rozhovor s inženýrem, žádná prodejní prezentace. Společně naplánujeme, jak ve vašem prostředí s VPN, SSO nebo Windows spustit funkční pilotní projekt.