Nicolas Berger
Nicolas Berger
Expert en cybersecurite offensive
| · 14 min de lecture

FortiBleed : 75 000 firewalls Fortinet compromis dans 194 pays — identifiants admin voles, Accenture et Samsung parmi les victimes

TL;DR

  • 75 000 firewalls FortiGate compromis dans 194 pays : des acteurs malveillants ont extrait les fichiers de configuration d'equipements FortiGate exposes sur Internet et cracke les hash d'identifiants stockes. Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens et PwC figurent parmi les victimes confirmees.
  • 1,16 milliard de tentatives d'authentification ont ete lancees contre 320 777 cibles FortiGate, accompagnees de 2,1 milliards de tentatives supplementaires contre 163 650 serveurs Microsoft SQL Server.
  • Action immediate requise : rotater tous les identifiants stockes sur les FortiGate, auditer les configurations exposees, renforcer la segmentation reseau et envisager une strategie multi-vendor pour le perimetre de securite.

Une campagne de compromission d'ampleur inedite

Le 18 juin 2026, le chercheur en securite Volodymyr "Bob" Diachenko a revele l'existence de la campagne baptisee FortiBleed, une operation massive de vol d'identifiants ciblant les equipements FortiGate de Fortinet a l'echelle mondiale. Les conclusions, corroborees par les equipes d'Arctic Wolf, CyberInsider et BleepingComputer, dessinent le contour de l'une des plus vastes compromissions d'infrastructure reseau jamais documentees : 75 000 firewalls compromis, repartis dans 194 pays, touchant aussi bien des multinationales que des agences gouvernementales dans plus de 15 nations.

L'attaque exploite une realite que beaucoup de RSSI preferent ignorer : les fichiers de configuration des equipements Fortinet, accessibles depuis Internet lorsque l'interface d'administration est exposee, contiennent des hash d'identifiants qui, une fois extraits, peuvent etre crackes hors ligne sans aucune limite de tentatives. Les acteurs malveillants n'ont pas eu besoin d'exploiter une vulnerabilite zero-day spectaculaire. Ils ont simplement collecte les fichiers de configuration des FortiGate exposes, extrait les hash stockes, et utilise des fermes de GPU pour les craquer en masse.

Parmi les victimes confirmees figurent des noms qui font froid dans le dos : Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens, PwC, ainsi que des agences gouvernementales dans plus de 15 pays. Ce ne sont pas de petites structures mal securisees. Ce sont des entreprises disposant d'equipes de securite dediees, de budgets consequents, et pourtant victimes d'une erreur de configuration aussi banale que l'exposition d'une interface d'administration sur Internet.

Contexte : Fortinet, pilier de la securite perimetrique mondiale

Fortinet est le premier fabricant mondial de firewalls en termes de nombre d'unites deployees. Ses equipements FortiGate protegent les perimetres reseau de centaines de milliers d'organisations, des PME aux grands groupes du CAC 40, en passant par les administrations publiques et les operateurs d'importance vitale. En France, les FortiGate sont omnipresents : ils equippent une proportion significative des ETI et PME, souvent parce qu'ils offrent un rapport fonctionnalites-prix attractif par rapport a des concurrents comme Palo Alto Networks ou Check Point.

Mais cette popularite fait de Fortinet une cible de choix. Ce n'est pas la premiere fois que les equipements FortiGate sont au coeur d'une crise de securite majeure. En 2023, les vulnerabilites CVE-2022-42475 et CVE-2023-27997 avaient deja conduit a des compromissions massives. En 2024, une faille dans FortiOS SSL VPN avait expose des milliers d'organisations. FortiBleed s'inscrit dans cette lignee, mais avec une ampleur sans precedent.

Avis d'expert
Nicolas Berger

« 75 000 firewalls compromis, et Fortinet n'a toujours pas publie d'advisory officiel. C'est la preuve que les entreprises francaises ne peuvent plus faire confiance a un seul fournisseur pour leur perimetre de securite. Le multi-vendor est devenu une obligation, pas un luxe. Quand votre unique ligne de defense tombe, il ne reste plus rien entre l'attaquant et vos donnees critiques. »

Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency

Methodologie d'attaque : extraction de configs et crackage de hash

La campagne FortiBleed repose sur une methodologie en quatre phases distinctes, chacune exploitant une faiblesse operationnelle differente plutot qu'une vulnerabilite logicielle au sens strict.

Phase 1 : Reconnaissance massive. Les attaquants ont realise un scan systematique de l'ensemble de l'espace IPv4 pour identifier les interfaces d'administration FortiGate exposees sur Internet. Selon les donnees de ReconShield, plus de 320 000 equipements FortiGate etaient accessibles depuis Internet au moment de l'attaque, un chiffre qui a de quoi donner le vertige quand on sait que ces interfaces n'auraient jamais du etre accessibles publiquement.

Phase 2 : Extraction des fichiers de configuration. Une fois les cibles identifiees, les attaquants ont exploite des vulnerabilites connues non patchees et des configurations par defaut pour extraire les fichiers de configuration des FortiGate. Ces fichiers contiennent l'integralite de la configuration de l'equipement : regles de pare-feu, routes, interfaces VPN, et surtout les hash des identifiants administrateurs et des comptes de service. Le volume est stupefiant : 1,16 milliard de tentatives d'authentification contre 320 777 cibles FortiGate.

Phase 3 : Crackage hors ligne des identifiants. Les hash extraits ont ete soumis a un crackage massif hors ligne, probablement a l'aide de fermes de GPU utilisant des outils comme Hashcat. Les hash FortiGate utilisent un format proprietaire base sur SHA-256, mais sans salting suffisamment robuste pour resister aux attaques par dictionnaire et force brute avec du materiel moderne. Un GPU haut de gamme peut tester des milliards de hash par seconde.

Phase 4 : Tentatives de rebond. En parallele du crackage FortiGate, les attaquants ont lance 2,1 milliards de tentatives d'authentification contre 163 650 serveurs Microsoft SQL Server. Cela suggere une strategie de reutilisation des identifiants (credential stuffing) : les mots de passe crackes sur les FortiGate etaient testes sur d'autres services accessibles, partant du principe que les administrateurs reutilisent souvent les memes mots de passe.

CHAINE D'ATTAQUE FORTIBLEED PHASE 1 Scan IPv4 320 777 FortiGate identifies PHASE 2 Extraction configs 1,16 Mds tentatives 75 000 compromis PHASE 3 Crackage hash GPU farms + Hashcat SHA-256 proprietaire PHASE 4 Credential stuffing 2,1 Mds tentatives MSSQL + rebond IMPACT 194 pays 75 000 firewalls 15+ gouvernements 8 multinationales Source : CyberInsider, Arctic Wolf, BleepingComputer, ReconShield — Juin 2026 WebGuard Agency — webguard-agency.fr
Avis d'expert
Nicolas Berger

« Ce qui est terrifiant avec FortiBleed, ce n'est pas la sophistication de l'attaque — c'est sa simplicite. Pas de zero-day, pas d'exploit exotique. Juste des interfaces d'administration exposees sur Internet et des hash insuffisamment proteges. On parle de 1,16 milliard de tentatives. C'est de l'industrialisation du piratage, et ca signifie que les petites entreprises qui pensent etre "trop petites pour etre ciblees" sont dans le perimetre de tir exactement au meme titre que Samsung ou Accenture. »

Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency

Impact pour les entreprises francaises

La France est particulierement exposee a cette campagne pour plusieurs raisons structurelles. Fortinet est historiquement tres present sur le marche francais, notamment aupres des ETI (Entreprises de Taille Intermediaire) et des collectivites territoriales. Selon les estimations de l'ANSSI, plusieurs milliers d'equipements FortiGate sont deployes dans les administrations francaises, et un nombre bien superieur dans le secteur prive.

Le probleme est aggrave par une pratique courante dans les PME et ETI francaises : l'externalisation de la gestion des firewalls a des prestataires IT generalistes qui, faute de competences cybersecurite dediees, laissent frequemment l'interface d'administration accessible depuis Internet "pour faciliter la maintenance a distance". Cette commodite se transforme aujourd'hui en vecteur d'attaque.

Les consequences potentielles sont considerables. Un attaquant disposant des identifiants administrateurs d'un FortiGate peut modifier les regles de pare-feu pour ouvrir des acces non autorises, desactiver l'inspection du trafic pour permettre l'exfiltration de donnees, configurer des tunnels VPN clandestins pour un acces persistant, ou tout simplement lire l'integralite du trafic reseau en clair. Pour une entreprise soumise au RGPD, cela signifie une potentielle violation de donnees personnelles avec obligation de notification a la CNIL sous 72 heures.

VICTIMES CONFIRMEES & CHIFFRES CLES MULTINATIONALES CONFIRMEES Accenture Conseil / IT Samsung Electronique Siemens Industrie Oracle Cloud / DB PwC Audit / Conseil CHIFFRES DE LA CAMPAGNE 75 000 Firewalls FortiGate compromis 1,16 Mds Tentatives d'authentification FortiGate 2,1 Mds Tentatives MSSQL (credential stuffing) 194 pays touches • 15+ agences gouvernementales • Decouvert par Volodymyr Diachenko WebGuard Agency — webguard-agency.fr — Juin 2026
Avis d'expert
Nicolas Berger

« La question pour les entreprises francaises n'est pas "est-ce que mon FortiGate a ete compromis" mais "est-ce que je peux le prouver". Si votre interface d'administration a ete accessible depuis Internet a un moment quelconque ces derniers mois, vous devez considerer que vos identifiants ont ete exfiltres et agir en consequence. La rotation des identifiants n'est pas une option, c'est la premiere etape d'un plan de remediation qui doit etre execute dans les 48 heures. »

Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency

Ce que ca signifie pour votre entreprise

Que vous utilisiez des equipements Fortinet ou non, FortiBleed est un signal d'alarme pour toutes les organisations. L'attaque met en lumiere trois failles systemiques dans la maniere dont la plupart des entreprises gerent leur securite perimetrique.

1. L'exposition des interfaces d'administration. Tout equipement reseau dont l'interface d'administration est accessible depuis Internet est une cible. Cela concerne les firewalls, mais aussi les switches, les routeurs, les controleurs WiFi, les systemes VPN. Un audit de surface d'attaque externe permet d'identifier ces expositions en quelques heures.

2. La reutilisation des mots de passe. Si les identifiants administrateurs de vos FortiGate sont identiques a ceux utilises pour d'autres systemes (Active Directory, bases de donnees, consoles cloud), une compromission FortiGate devient une compromission de l'ensemble de votre SI. L'utilisation de mots de passe uniques et d'un gestionnaire de mots de passe entreprise (comme CyberArk ou Delinea) est imperative.

3. L'absence de surveillance des equipements reseau. Combien d'entreprises surveillent les logs de connexion de leurs firewalls en temps reel ? Combien detecteraient une extraction de fichier de configuration ? Dans la plupart des cas, la reponse est : tres peu. Un SOC manage avec des regles de detection specifiques aux equipements reseau aurait permis de detecter ces tentatives d'extraction.

PLAN D'ACTION IMMEDIAT POST-FORTIBLEED 1 Couper l'acces admin externe Restreindre l'interface d'administration au LAN uniquement 2 Rotater TOUS les identifiants Admin FortiGate, VPN, comptes de service, LDAP/RADIUS 3 Auditer les configurations Rechercher les tunnels VPN non autorises, regles anormales 4 Activer la surveillance continue SOC / SIEM avec regles specifiques FortiGate URGENCE < 48h Etapes 1 & 2 < 7j Etapes 3 & 4 WebGuard Agency — webguard-agency.fr

Votre FortiGate a-t-il ete compromis ?

Nos experts peuvent auditer vos equipements Fortinet, verifier l'integrite de vos configurations et mettre en place un plan de remediation complet en moins de 48 heures. Premier diagnostic gratuit.

Demander un audit d'urgence FortiGate →

Predictions : vers une multiplication des attaques sur les equipements reseau

FortiBleed n'est pas un incident isole. C'est l'aboutissement d'une tendance qui s'accelere depuis trois ans : les attaquants delaissent progressivement les endpoints (postes de travail, serveurs) au profit des equipements reseau et des appliances de securite. Les raisons sont multiples.

D'abord, les solutions EDR (Endpoint Detection and Response) ont considerablement renforce la securite des endpoints. Detecter un malware sur un poste Windows equipe de CrowdStrike, SentinelOne ou Microsoft Defender for Endpoint est devenu significativement plus difficile. En revanche, les firewalls, VPN concentrators et load balancers fonctionnent generalement sous des OS proprietaires ou Linux embarque ou les solutions EDR ne s'installent pas.

Ensuite, un equipement reseau compromis offre une position strategique bien superieure a un endpoint. Un attaquant qui controle un firewall peut voir, modifier et exfiltrer l'integralite du trafic reseau. Il peut creer des backdoors persistantes qui survivent aux mises a jour du firmware. Il peut pivoter vers n'importe quel segment du reseau sans declencher d'alerte sur les EDR des endpoints.

Nous prevoyons que 2026 et 2027 verront une multiplication des campagnes similaires ciblant d'autres fabricants : Palo Alto Networks, Check Point, Cisco ASA, SonicWall, Juniper. Les entreprises qui n'auront pas adopte une approche d'audit regulier de leurs equipements reseau seront les premieres victimes. Le rapport Arctic Wolf 2026 confirme cette tendance avec une hausse de 340% des attaques ciblant les appliances reseau par rapport a 2024.

Avis d'expert
Nicolas Berger

« FortiBleed doit etre un electrochoc pour l'industrie. On a investi des milliards dans la protection des endpoints avec EDR, XDR, zero trust, et pendant ce temps, les equipements reseau qui constituent la premiere ligne de defense restent avec des interfaces d'administration exposees sur Internet et des mots de passe qui n'ont pas ete changes depuis la mise en service. C'est comme installer un systeme d'alarme dernier cri dans une maison dont la porte d'entree reste grande ouverte. Les RSSI francais doivent faire de la securite de leurs equipements reseau une priorite absolue. Aujourd'hui, pas demain. »

Nicolas Berger, Expert en cybersecurite offensive — WebGuard Agency

Recommandations detaillees

  1. 1
    Supprimer immediatement l'acces externe a l'interface d'administration

    Configurez l'acces administrateur uniquement depuis le LAN ou via un bastion securise (jump host). Si la maintenance a distance est indispensable, utilisez un VPN IPsec/SSL avec authentification multifacteur, jamais un acces direct HTTPS depuis Internet.

  2. 2
    Rotater tous les identifiants sans exception

    Changez les mots de passe de tous les comptes administrateurs FortiGate, des comptes de service LDAP/RADIUS, des cles pre-partagees VPN, et des certificats SSL/TLS. Utilisez des mots de passe de 20+ caracteres generes aleatoirement et stockes dans un coffre-fort de mots de passe.

  3. 3
    Auditer la configuration pour detecter les modifications non autorisees

    Comparez la configuration actuelle de vos FortiGate avec une sauvegarde de reference connue. Recherchez les tunnels VPN non documentes, les regles de pare-feu anormalement permissives, les comptes administrateurs inconnus et les routes statiques suspectes.

  4. 4
    Mettre a jour FortiOS vers la derniere version

    Assurez-vous que tous vos FortiGate executent la derniere version stable de FortiOS. Les vulnerabilites connues exploitees dans la phase de reconnaissance de FortiBleed ont toutes des correctifs disponibles.

  5. 5
    Deployer une surveillance continue des equipements reseau

    Integrez les logs FortiGate dans votre SIEM et creez des regles de detection pour les evenements critiques : tentatives de connexion echouees, modifications de configuration, creation de comptes, telechargement de fichiers de configuration.

Securisez vos equipements Fortinet avec WebGuard Agency

Nos experts certifies Fortinet (NSE 7/8) realisent des audits complets de vos equipements FortiGate : verification des configurations, recherche de compromissions, durcissement et mise en place de surveillance continue. Premier audit gratuit et rapport sous 48h.

Contactez nos experts Fortinet →
19 juin 2026 · 🕑 14 min
FAQ

Questions frequentes

FortiBleed est une campagne massive de vol d'identifiants ciblant les firewalls FortiGate de Fortinet. Les attaquants ont scanne l'espace IPv4 pour identifier les interfaces d'administration exposees sur Internet, extrait les fichiers de configuration contenant les hash d'identifiants, puis cracke ces hash hors ligne a l'aide de GPU. 75 000 equipements dans 194 pays ont ete compromis, avec 1,16 milliard de tentatives d'authentification documentees.
Verifiez si votre interface d'administration FortiGate a ete accessible depuis Internet. Consultez les logs de connexion pour identifier des tentatives d'authentification suspectes ou des telechargements de fichiers de configuration. Comparez votre configuration actuelle avec une sauvegarde de reference pour detecter des modifications non autorisees (tunnels VPN inconnus, comptes administrateurs supplementaires, regles de pare-feu anormales). En cas de doute, faites appel a un expert pour un audit forensique.
En priorite absolue : 1) Desactivez immediatement l'acces externe a l'interface d'administration. 2) Rotatez tous les identifiants administrateurs, comptes de service, cles VPN et certificats. 3) Mettez a jour FortiOS vers la derniere version stable. 4) Auditez la configuration pour detecter les modifications non autorisees. 5) Recherchez les indicateurs de compromission sur votre reseau interne (mouvement lateral). Ces actions doivent etre realisees dans les 48 heures.
Pas necessairement. FortiBleed n'est pas une vulnerabilite dans le produit Fortinet lui-meme, mais l'exploitation de mauvaises pratiques de configuration (interface d'administration exposee sur Internet) combinee a des vulnerabilites connues non patchees. Un FortiGate correctement configure et maintenu a jour reste un equipement de securite fiable. En revanche, c'est l'occasion d'envisager une strategie multi-vendor pour eviter qu'une seule compromission ne mette en danger l'integralite de votre perimetre.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →