Expert en cybersecurite offensive
FortiBleed : 75 000 firewalls Fortinet compromis dans 194 pays — identifiants admin voles, Accenture et Samsung parmi les victimes
TL;DR
- 75 000 firewalls FortiGate compromis dans 194 pays : des acteurs malveillants ont extrait les fichiers de configuration d'equipements FortiGate exposes sur Internet et cracke les hash d'identifiants stockes. Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens et PwC figurent parmi les victimes confirmees.
- 1,16 milliard de tentatives d'authentification ont ete lancees contre 320 777 cibles FortiGate, accompagnees de 2,1 milliards de tentatives supplementaires contre 163 650 serveurs Microsoft SQL Server.
- Action immediate requise : rotater tous les identifiants stockes sur les FortiGate, auditer les configurations exposees, renforcer la segmentation reseau et envisager une strategie multi-vendor pour le perimetre de securite.
— Une campagne de compromission d'ampleur inedite
Le 18 juin 2026, le chercheur en securite Volodymyr "Bob" Diachenko a revele l'existence de la campagne baptisee FortiBleed, une operation massive de vol d'identifiants ciblant les equipements FortiGate de Fortinet a l'echelle mondiale. Les conclusions, corroborees par les equipes d'Arctic Wolf, CyberInsider et BleepingComputer, dessinent le contour de l'une des plus vastes compromissions d'infrastructure reseau jamais documentees : 75 000 firewalls compromis, repartis dans 194 pays, touchant aussi bien des multinationales que des agences gouvernementales dans plus de 15 nations.
L'attaque exploite une realite que beaucoup de RSSI preferent ignorer : les fichiers de configuration des equipements Fortinet, accessibles depuis Internet lorsque l'interface d'administration est exposee, contiennent des hash d'identifiants qui, une fois extraits, peuvent etre crackes hors ligne sans aucune limite de tentatives. Les acteurs malveillants n'ont pas eu besoin d'exploiter une vulnerabilite zero-day spectaculaire. Ils ont simplement collecte les fichiers de configuration des FortiGate exposes, extrait les hash stockes, et utilise des fermes de GPU pour les craquer en masse.
Parmi les victimes confirmees figurent des noms qui font froid dans le dos : Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens, PwC, ainsi que des agences gouvernementales dans plus de 15 pays. Ce ne sont pas de petites structures mal securisees. Ce sont des entreprises disposant d'equipes de securite dediees, de budgets consequents, et pourtant victimes d'une erreur de configuration aussi banale que l'exposition d'une interface d'administration sur Internet.
— Contexte : Fortinet, pilier de la securite perimetrique mondiale
Fortinet est le premier fabricant mondial de firewalls en termes de nombre d'unites deployees. Ses equipements FortiGate protegent les perimetres reseau de centaines de milliers d'organisations, des PME aux grands groupes du CAC 40, en passant par les administrations publiques et les operateurs d'importance vitale. En France, les FortiGate sont omnipresents : ils equippent une proportion significative des ETI et PME, souvent parce qu'ils offrent un rapport fonctionnalites-prix attractif par rapport a des concurrents comme Palo Alto Networks ou Check Point.
Mais cette popularite fait de Fortinet une cible de choix. Ce n'est pas la premiere fois que les equipements FortiGate sont au coeur d'une crise de securite majeure. En 2023, les vulnerabilites CVE-2022-42475 et CVE-2023-27997 avaient deja conduit a des compromissions massives. En 2024, une faille dans FortiOS SSL VPN avait expose des milliers d'organisations. FortiBleed s'inscrit dans cette lignee, mais avec une ampleur sans precedent.
« 75 000 firewalls compromis, et Fortinet n'a toujours pas publie d'advisory officiel. C'est la preuve que les entreprises francaises ne peuvent plus faire confiance a un seul fournisseur pour leur perimetre de securite. Le multi-vendor est devenu une obligation, pas un luxe. Quand votre unique ligne de defense tombe, il ne reste plus rien entre l'attaquant et vos donnees critiques. »
Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency
— Methodologie d'attaque : extraction de configs et crackage de hash
La campagne FortiBleed repose sur une methodologie en quatre phases distinctes, chacune exploitant une faiblesse operationnelle differente plutot qu'une vulnerabilite logicielle au sens strict.
Phase 1 : Reconnaissance massive. Les attaquants ont realise un scan systematique de l'ensemble de l'espace IPv4 pour identifier les interfaces d'administration FortiGate exposees sur Internet. Selon les donnees de ReconShield, plus de 320 000 equipements FortiGate etaient accessibles depuis Internet au moment de l'attaque, un chiffre qui a de quoi donner le vertige quand on sait que ces interfaces n'auraient jamais du etre accessibles publiquement.
Phase 2 : Extraction des fichiers de configuration. Une fois les cibles identifiees, les attaquants ont exploite des vulnerabilites connues non patchees et des configurations par defaut pour extraire les fichiers de configuration des FortiGate. Ces fichiers contiennent l'integralite de la configuration de l'equipement : regles de pare-feu, routes, interfaces VPN, et surtout les hash des identifiants administrateurs et des comptes de service. Le volume est stupefiant : 1,16 milliard de tentatives d'authentification contre 320 777 cibles FortiGate.
Phase 3 : Crackage hors ligne des identifiants. Les hash extraits ont ete soumis a un crackage massif hors ligne, probablement a l'aide de fermes de GPU utilisant des outils comme Hashcat. Les hash FortiGate utilisent un format proprietaire base sur SHA-256, mais sans salting suffisamment robuste pour resister aux attaques par dictionnaire et force brute avec du materiel moderne. Un GPU haut de gamme peut tester des milliards de hash par seconde.
Phase 4 : Tentatives de rebond. En parallele du crackage FortiGate, les attaquants ont lance 2,1 milliards de tentatives d'authentification contre 163 650 serveurs Microsoft SQL Server. Cela suggere une strategie de reutilisation des identifiants (credential stuffing) : les mots de passe crackes sur les FortiGate etaient testes sur d'autres services accessibles, partant du principe que les administrateurs reutilisent souvent les memes mots de passe.
« Ce qui est terrifiant avec FortiBleed, ce n'est pas la sophistication de l'attaque — c'est sa simplicite. Pas de zero-day, pas d'exploit exotique. Juste des interfaces d'administration exposees sur Internet et des hash insuffisamment proteges. On parle de 1,16 milliard de tentatives. C'est de l'industrialisation du piratage, et ca signifie que les petites entreprises qui pensent etre "trop petites pour etre ciblees" sont dans le perimetre de tir exactement au meme titre que Samsung ou Accenture. »
Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency
— Impact pour les entreprises francaises
La France est particulierement exposee a cette campagne pour plusieurs raisons structurelles. Fortinet est historiquement tres present sur le marche francais, notamment aupres des ETI (Entreprises de Taille Intermediaire) et des collectivites territoriales. Selon les estimations de l'ANSSI, plusieurs milliers d'equipements FortiGate sont deployes dans les administrations francaises, et un nombre bien superieur dans le secteur prive.
Le probleme est aggrave par une pratique courante dans les PME et ETI francaises : l'externalisation de la gestion des firewalls a des prestataires IT generalistes qui, faute de competences cybersecurite dediees, laissent frequemment l'interface d'administration accessible depuis Internet "pour faciliter la maintenance a distance". Cette commodite se transforme aujourd'hui en vecteur d'attaque.
Les consequences potentielles sont considerables. Un attaquant disposant des identifiants administrateurs d'un FortiGate peut modifier les regles de pare-feu pour ouvrir des acces non autorises, desactiver l'inspection du trafic pour permettre l'exfiltration de donnees, configurer des tunnels VPN clandestins pour un acces persistant, ou tout simplement lire l'integralite du trafic reseau en clair. Pour une entreprise soumise au RGPD, cela signifie une potentielle violation de donnees personnelles avec obligation de notification a la CNIL sous 72 heures.
« La question pour les entreprises francaises n'est pas "est-ce que mon FortiGate a ete compromis" mais "est-ce que je peux le prouver". Si votre interface d'administration a ete accessible depuis Internet a un moment quelconque ces derniers mois, vous devez considerer que vos identifiants ont ete exfiltres et agir en consequence. La rotation des identifiants n'est pas une option, c'est la premiere etape d'un plan de remediation qui doit etre execute dans les 48 heures. »
Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency
— Ce que ca signifie pour votre entreprise
Que vous utilisiez des equipements Fortinet ou non, FortiBleed est un signal d'alarme pour toutes les organisations. L'attaque met en lumiere trois failles systemiques dans la maniere dont la plupart des entreprises gerent leur securite perimetrique.
1. L'exposition des interfaces d'administration. Tout equipement reseau dont l'interface d'administration est accessible depuis Internet est une cible. Cela concerne les firewalls, mais aussi les switches, les routeurs, les controleurs WiFi, les systemes VPN. Un audit de surface d'attaque externe permet d'identifier ces expositions en quelques heures.
2. La reutilisation des mots de passe. Si les identifiants administrateurs de vos FortiGate sont identiques a ceux utilises pour d'autres systemes (Active Directory, bases de donnees, consoles cloud), une compromission FortiGate devient une compromission de l'ensemble de votre SI. L'utilisation de mots de passe uniques et d'un gestionnaire de mots de passe entreprise (comme CyberArk ou Delinea) est imperative.
3. L'absence de surveillance des equipements reseau. Combien d'entreprises surveillent les logs de connexion de leurs firewalls en temps reel ? Combien detecteraient une extraction de fichier de configuration ? Dans la plupart des cas, la reponse est : tres peu. Un SOC manage avec des regles de detection specifiques aux equipements reseau aurait permis de detecter ces tentatives d'extraction.
Votre FortiGate a-t-il ete compromis ?
Nos experts peuvent auditer vos equipements Fortinet, verifier l'integrite de vos configurations et mettre en place un plan de remediation complet en moins de 48 heures. Premier diagnostic gratuit.
Demander un audit d'urgence FortiGate →— Predictions : vers une multiplication des attaques sur les equipements reseau
FortiBleed n'est pas un incident isole. C'est l'aboutissement d'une tendance qui s'accelere depuis trois ans : les attaquants delaissent progressivement les endpoints (postes de travail, serveurs) au profit des equipements reseau et des appliances de securite. Les raisons sont multiples.
D'abord, les solutions EDR (Endpoint Detection and Response) ont considerablement renforce la securite des endpoints. Detecter un malware sur un poste Windows equipe de CrowdStrike, SentinelOne ou Microsoft Defender for Endpoint est devenu significativement plus difficile. En revanche, les firewalls, VPN concentrators et load balancers fonctionnent generalement sous des OS proprietaires ou Linux embarque ou les solutions EDR ne s'installent pas.
Ensuite, un equipement reseau compromis offre une position strategique bien superieure a un endpoint. Un attaquant qui controle un firewall peut voir, modifier et exfiltrer l'integralite du trafic reseau. Il peut creer des backdoors persistantes qui survivent aux mises a jour du firmware. Il peut pivoter vers n'importe quel segment du reseau sans declencher d'alerte sur les EDR des endpoints.
Nous prevoyons que 2026 et 2027 verront une multiplication des campagnes similaires ciblant d'autres fabricants : Palo Alto Networks, Check Point, Cisco ASA, SonicWall, Juniper. Les entreprises qui n'auront pas adopte une approche d'audit regulier de leurs equipements reseau seront les premieres victimes. Le rapport Arctic Wolf 2026 confirme cette tendance avec une hausse de 340% des attaques ciblant les appliances reseau par rapport a 2024.
« FortiBleed doit etre un electrochoc pour l'industrie. On a investi des milliards dans la protection des endpoints avec EDR, XDR, zero trust, et pendant ce temps, les equipements reseau qui constituent la premiere ligne de defense restent avec des interfaces d'administration exposees sur Internet et des mots de passe qui n'ont pas ete changes depuis la mise en service. C'est comme installer un systeme d'alarme dernier cri dans une maison dont la porte d'entree reste grande ouverte. Les RSSI francais doivent faire de la securite de leurs equipements reseau une priorite absolue. Aujourd'hui, pas demain. »
Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency
— Recommandations detaillees
-
1
Supprimer immediatement l'acces externe a l'interface d'administration
Configurez l'acces administrateur uniquement depuis le LAN ou via un bastion securise (jump host). Si la maintenance a distance est indispensable, utilisez un VPN IPsec/SSL avec authentification multifacteur, jamais un acces direct HTTPS depuis Internet.
-
2
Rotater tous les identifiants sans exception
Changez les mots de passe de tous les comptes administrateurs FortiGate, des comptes de service LDAP/RADIUS, des cles pre-partagees VPN, et des certificats SSL/TLS. Utilisez des mots de passe de 20+ caracteres generes aleatoirement et stockes dans un coffre-fort de mots de passe.
-
3
Auditer la configuration pour detecter les modifications non autorisees
Comparez la configuration actuelle de vos FortiGate avec une sauvegarde de reference connue. Recherchez les tunnels VPN non documentes, les regles de pare-feu anormalement permissives, les comptes administrateurs inconnus et les routes statiques suspectes.
-
4
Mettre a jour FortiOS vers la derniere version
Assurez-vous que tous vos FortiGate executent la derniere version stable de FortiOS. Les vulnerabilites connues exploitees dans la phase de reconnaissance de FortiBleed ont toutes des correctifs disponibles.
-
5
Deployer une surveillance continue des equipements reseau
Integrez les logs FortiGate dans votre SIEM et creez des regles de detection pour les evenements critiques : tentatives de connexion echouees, modifications de configuration, creation de comptes, telechargement de fichiers de configuration.
Securisez vos equipements Fortinet avec WebGuard Agency
Nos experts certifies Fortinet (NSE 7/8) realisent des audits complets de vos equipements FortiGate : verification des configurations, recherche de compromissions, durcissement et mise en place de surveillance continue. Premier audit gratuit et rapport sous 48h.
Contactez nos experts Fortinet →Pour aller plus loin
— Comment realiser un audit de securite reseau apres une compromission d'equipements en 7 etapes
— Adobe Acrobat CVE-2026-34621 : faille critique CVSS 8.6 exploitee activement
— Comment detecter les failles de securite d'une application
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.