Cloud security resource

Fortibleed compromete firewalls fortinet e bloqueia administradores

6 минут чтения

FortiBleed: invasores bloqueiam administradores e mantêm acesso a firewalls Fortinet

Empresas atingidas pela campanha conhecida como FortiBleed relatam ter perdido o controle administrativo de firewalls Fortinet FortiGate. Em alguns casos, os invasores alteraram senhas ou apagaram contas legítimas depois de entrar nos equipamentos. Com isso, os responsáveis pela segurança ficaram sem acesso ao console justamente quando precisavam investigar a atividade suspeita e conter a intrusão.

O firewall pode continuar encaminhando o tráfego mesmo que a equipe responsável já não consiga alterar suas configurações. Essa situação dificulta medidas urgentes, como revogar credenciais, restringir conexões remotas ou separar partes da rede. Enquanto a organização tenta recuperar o acesso, o invasor pode conservar uma posição privilegiada e ganhar tempo para examinar o ambiente.

A campanha foi descrita em um alerta conjunto do FBI e do Serviço Secreto dos Estados Unidos, publicado em 6 de outubro de 2026. Segundo o documento, trata-se de uma operação internacional voltada à obtenção e à comercialização de credenciais e acessos iniciais. Entre os principais alvos estão firewalls FortiGate e gateways de VPN SSL acessíveis pela internet.

A atividade ganhou visibilidade em junho e continuou nos meses seguintes. Pesquisadores da SOCRadar identificaram mais de 86.644 dispositivos comprometidos em 194 países, de acordo com a estimativa citada pelas autoridades. O número deve ser entendido como uma avaliação atribuída a essa fonte de inteligência, e não como uma contagem independente de todos os equipamentos afetados.

Como os invasores assumem o controle

Os ataques relatados não dependem necessariamente da exploração de uma nova falha de software com identificador CVE. A campanha também se vale de credenciais comprometidas anteriormente, tentativas automatizadas de login e configurações insuficientemente protegidas. Por isso, manter o FortiOS atualizado é importante, mas não resolve o problema se uma senha válida foi exposta e continua ativa.

Os criminosos examinam equipamentos acessíveis pela internet e testam combinações de usuário e senha obtidas em outros incidentes. Depois de conseguir acesso, podem cadastrar contas administrativas ocultas ou não autorizadas, alterar senhas e, em alguns casos, excluir os usuários legítimos. Para a equipe de TI, o sinal mais evidente pode ser a impossibilidade repentina de autenticar-se da maneira habitual.

Uma conta administrativa criada clandestinamente representa mais do que uma alteração na lista de usuários. Conforme as permissões concedidas, ela pode permitir modificações em regras de segurança, rotas, conexões remotas e outros parâmetros do firewall. O equipamento também pode oferecer informações úteis para compreender como os sistemas internos se comunicam. A possibilidade de avançar para outros ativos depende da arquitetura e dos controles da empresa: não é uma consequência automática de todo acesso ao FortiGate, mas deve ser investigada.

O alerta também relaciona credenciais associadas à campanha a operadores que comercializam acessos iniciais para grupos de ransomware, incluindo afiliados ligados a INC, Lynx e Payload. Essa conexão aumenta o risco para as organizações, mas não significa que todos os dispositivos identificados tenham sido usados para criptografar dados. A confirmação de ransomware ou de outras ações exige a análise dos registros do firewall e dos sistemas conectados.

O que fazer se a empresa perder acesso ao firewall

A recuperação do controle e a investigação do incidente precisam ocorrer em paralelo. Restaurar a administração sem verificar como o invasor entrou pode deixar credenciais e acessos clandestinos ativos. Por outro lado, concentrar-se apenas na coleta de evidências enquanto o equipamento permanece sob controle de terceiros pode prolongar a exposição da rede.

1. Acione a resposta a incidentes. Reúna as equipes de segurança, infraestrutura e gestão, além de especialistas externos quando necessário. Registre horários, mensagens de erro, mudanças percebidas e medidas já tomadas. Evite alterações improvisadas que possam apagar evidências ou interromper serviços essenciais sem avaliação de risco.

2. Preserve os registros disponíveis. Faça cópias dos logs do FortiGate, dos sistemas de autenticação, da VPN e das ferramentas de monitoramento. Anote quais contas existiam, quando foram usadas e que alterações ocorreram. Se houver dúvida sobre o procedimento, procure orientação técnica antes de reiniciar, redefinir ou reconfigurar o dispositivo, pois algumas ações podem remover informações úteis para a análise.

3. Revise as contas e os privilégios. Assim que recuperar acesso por um meio confiável, procure usuários desconhecidos, contas recém-criadas, mudanças em permissões e alterações de senhas. Verifique também contas de serviço e usuários que não deveriam ter privilégios administrativos. Não basta apagar a conta suspeita: é necessário entender se outras credenciais foram expostas e se houve mudança nas configurações.

4. Troque as credenciais relacionadas. Altere senhas administrativas e de VPN a partir de um ambiente confiável, não de uma estação possivelmente comprometida. Se uma senha era reutilizada em outros serviços, substitua-a também nesses sistemas. Ative autenticação multifator sempre que disponível e revise os métodos de recuperação de conta.

5. Restrinja a administração exposta à internet. Sempre que a operação permitir, limite a interface de gestão a redes internas, endereços autorizados ou canais de acesso protegidos. Reduza a superfície exposta e confirme que o acesso remoto é concedido apenas a usuários que realmente precisam dele. Essas medidas não substituem a investigação, mas podem dificultar novas tentativas de invasão.

6. Examine o restante da rede. Procure logins incomuns, conexões remotas fora do padrão, criação de usuários e alterações em servidores ou serviços relacionados. Como firewalls concentram informações sobre o tráfego, os registros de outros equipamentos podem ajudar a identificar tentativas de movimentação lateral. A extensão da análise deve ser proporcional às evidências encontradas.

7. Considere uma restauração controlada. Se houver indícios de que as configurações foram alteradas ou de que não é possível confiar no estado do dispositivo, a organização pode precisar restaurá-lo a partir de uma configuração conhecida e segura. Antes disso, preserve evidências e valide que o arquivo de configuração não contenha contas ou regras maliciosas. Depois da recuperação, acompanhe os registros para detectar novas tentativas de acesso.

Prevenção e acompanhamento

A campanha reforça que uma atualização de software, embora essencial, não protege contra o uso de credenciais válidas roubadas. A defesa precisa combinar correções de segurança, senhas exclusivas, autenticação multifator, controle de privilégios e monitoramento contínuo. Também é recomendável revisar periodicamente quais serviços de administração e VPN estão expostos à internet.

As equipes devem incluir firewalls e gateways de acesso remoto no inventário de ativos críticos e definir previamente como recuperar o controle caso as contas administrativas deixem de funcionar. Ter cópias protegidas de configurações, procedimentos documentados e canais de acesso alternativos pode reduzir o tempo de indisponibilidade – desde que esses recursos também sejam protegidos e testados.

Por fim, uma conta desconhecida ou uma falha de autenticação não confirma, isoladamente, que houve comprometimento. Mas, diante de alterações inesperadas, a organização deve tratar o evento como potencial incidente, preservar evidências e avaliar o alcance antes de encerrar a resposta. O objetivo não é apenas voltar a administrar o firewall, mas garantir que o acesso não autorizado tenha sido removido e que a rede esteja sob controle legítimo.