La campagne FortiBleed a compromis 73 932 URL uniques de pare feu Fortinet à travers 194 pays, touchant 21 632 domaines et générant 1,16 milliard de tentatives de credential stuffing — sans utiliser de faille zero day. Parmi les victimes de haut profil figurent Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, S...

Create a landscape editorial hero image for this Studio Global article: What were the key details of the "FortiBleed" campaign that compromised 73,000 Fortinet firewalls worldwide, including the scale of the brea. Article summary: Here is a complete breakdown of the FortiBleed campaign, confirmed by BleepingComputer, TechCrunch, Hudson Rock, Arctic Wolf, and SOCRadar reports from mid-June 2026. All inline citations below come from the published co. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
À la mi-juin 2026, des chercheurs en sécurité ont mis au jour l'une des plus grandes opérations de vol d'identifiants jamais documentées contre des appliances de sécurité réseau. Baptisée « FortiBleed », cette campagne a compromis des dizaines de milliers de pare-feu Fortinet FortiGate et de passerelles SSL VPN dans 194 pays — non pas en exploitant des vulnérabilités inconnues, mais en volant, craquant et réutilisant systématiquement des mots de passe faibles ou exposés .
Le jeu de données fuité, découvert par le chercheur Volodymyr « Bob » Diachenko et analysé par Hudson Rock, contient des identifiants et des données de configuration pour 73 932 URL uniques de pare-feu Fortinet reliées à 21 632 domaines distincts . Les attaquants ont lancé environ 1,16 milliard de tentatives de credential stuffing contre plus de 320 000 cibles FortiGate
. Outre les mots de passe, le dump comprend des identifiants admin et SSL VPN encore fonctionnels, des adresses e-mail, des mots de passe en clair, des exports de configuration, des tâches planifiées (cron jobs), des historiques de commandes (bash histories) et des chaînes de connexion — offrant une vue en temps réel de l'infrastructure active des attaquants
.
Malgré un nom qui évoque Heartbleed, FortiBleed n'a rien à voir avec une vulnérabilité logicielle. Plusieurs firmes de sécurité — dont TechCrunch, SOCRadar, Hudson Rock et Arctic Wolf — ont confirmé qu'aucune vulnérabilité inconnue (zero-day) n'a été utilisée .
Les attaquants ont suivi une approche en deux étapes, typique d'une attaque sur la chaîne d'approvisionnement :
SOCRadar a confirmé que les attaquants avaient accumulé au moins 30 791 identifiants de travail vérifiés à partir d'appareils FortiGate exposés sur Internet . L'analyse indépendante d'Arctic Wolf a corroboré les estimations, situant le nombre d'appareils compromis entre 30 000 et 75 000
.
Parmi les victimes confirmées par plusieurs rapports, on trouve Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens et PwC, ainsi que des agences gouvernementales d'au moins 15 pays . Reuters a rapporté que la majorité des appareils compromis se trouvaient aux États-Unis, en Inde et à Taïwan
.
Les secteurs les plus touchés, selon les données analysées, sont :
Plusieurs sources identifient ces trois secteurs comme les plus impactés .
Parallèlement à FortiBleed, les chercheurs ont observé 2,1 milliards de tentatives de connexion par force brute contre plus de 160 000 serveurs MSSQL exposés sur Internet, que l'on pense orchestrées par le même groupe .
SOCRadar et Hudson Rock attribuent tous deux la campagne à un groupe menaçant russophone multi-opérateurs . Les attaquants maintenaient une infrastructure back-end active — incluant des tâches planifiées, de la télémétrie et des boucles de collecte d'identifiants en direct — sur les appareils compromis, indiquant une opération sophistiquée et continue, et non un simple vol de données ponctuel
.
Les firmes de sécurité, dont Hudson Rock, Arctic Wolf et Fortinet, recommandent les actions immédiates suivantes pour toute organisation utilisant des appareils Fortinet :
Hudson Rock a lancé un portail de vérification gratuit permettant à toute organisation de rechercher son nom de domaine dans le dump d'identifiants des 73 932 appareils. Cet outil a été largement diffusé les 17 et 18 juin 2026 .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
La campagne FortiBleed a compromis 73 932 URL uniques de pare feu Fortinet à travers 194 pays, touchant 21 632 domaines et générant 1,16 milliard de tentatives de credential stuffing — sans utiliser de faille zero day.
La campagne FortiBleed a compromis 73 932 URL uniques de pare feu Fortinet à travers 194 pays, touchant 21 632 domaines et générant 1,16 milliard de tentatives de credential stuffing — sans utiliser de faille zero day. Parmi les victimes de haut profil figurent Accenture, Comcast, Foxconn, Lenovo, Oracle, Samsung, Siemens, PwC et des agences gouvernementales d'au moins 15 pays.
Les spécialistes recommandent de forcer la rotation des identifiants, d'activer l'authentification multifacteur (MFA) et de restreindre l'accès aux interfaces d'administration.