FortiBleed 캠페인은 제로데이 취약점 없이 정보 탈취형 악성코드(infostealer)와 GPU 기반 해시 크래킹을 통해 전 세계 194개국 73,932개 Fortinet 방화벽 URL을 침해했다 [3][4][8]. 공격자는 직원/관리자 PC의 악성코드 감염으로 초기 접근 권한 탈취 후, 노출된 FortiGate 설정 파일에서 SSL VPN 비밀번호 해시를 45 GPU 클러스터로 크랙했다 [7][8][13].

Create a landscape editorial hero image for this Studio Global article: What were the key details of the "FortiBleed" campaign that compromised 73,000 Fortinet firewalls worldwide, including the scale of the brea. Article summary: Here is a complete breakdown of the FortiBleed campaign, confirmed by BleepingComputer, TechCrunch, Hudson Rock, Arctic Wolf, and SOCRadar reports from mid-June 2026. All inline citations below come from the published co. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026년 6월 중순, 보안 연구진은 네트워크 보안 장비를 대상으로 한 역대 최대 규모의 자격증명 탈취 작전 중 하나를 발견했습니다. 'FortiBleed'로 명명된 이 캠페인은 알려지지 않은 취약점(제로데이)을 악용한 것이 아니라, 약하거나 노출된 비밀번호를 조직적으로 탈취·크래킹·재사용하여 194개국에 걸쳐 수만 대의 Fortinet FortiGate 방화벽과 SSL VPN 게이트웨이를 침해했습니다 .
보안 연구원 Volodymyr "Bob" Diachenko가 최초 발견하고 Hudson Rock이 분석한 유출 데이터셋에는 73,932개의 고유 Fortinet 방화벽 URL과 이와 연결된 21,632개의 고유 도메인에 대한 자격증명 및 구성 데이터가 포함되어 있습니다 . 공격자는 320,000개 이상의 FortiGate 대상을 대상으로 약 11억 6천만 회의 자격증명 대입(credential-stuffing) 공격을 시도한 것으로 추정됩니다
. 데이터셋에는 단순한 비밀번호를 넘어, 작동 중인 관리자 및 SSL VPN 자격증명, 이메일 주소, 평문 비밀번호, 구성 내보내기 파일, 크론 작업, 배시 히스토리, 연결 문자열 등이 포함되어 있어 공격자의 활성 인프라를 생생하게 보여줍니다
.
'Heartbleed'를 연상시키는 이름과 달리, FortiBleed는 소프트웨어 취약점과 전혀 무관합니다. TechCrunch, SOCRadar, Hudson Rock, Arctic Wolf 등 여러 보안 업체는 알려지지 않은 취약점(제로데이)이 사용되지 않았다고 확인했습니다 .
대신 공격자들은 2단계 공급망 방식을 따랐습니다:
SOCRadar는 공격자들이 인터넷에 노출된 FortiGate 장치로부터 최소 30,791개의 확인된 작동 자격증명을 수집했다고 확인했습니다 . Arctic Wolf의 독립 분석 또한 손상된 장치 수가 30,000에서 75,000대 사이라고 추정한 기존 추정치를 확인했습니다
.
여러 보고서에서 확인된 피해 기업으로는 엑센츄어(Accenture), 컴캐스트(Comcast), 폭스콘(Foxconn), 레노버(Lenovo), 오라클(Oracle), 삼성(Samsung), 지멘스(Siemens), PwC 등이 있으며, 최소 15개국의 정부 기관도 포함됩니다 . Reuters는 피해 장치의 대부분이 미국, 인도, 대만에 위치해 있다고 보도했습니다
.
가장 큰 타격을 입은 업종(분석 데이터 기준)은 다음과 같습니다:
여러 소스가 이 세 업종을 가장 큰 피해를 입은 분야로 지목하고 있습니다 .
FortiBleed와 동시에, 연구원들은 같은 위협 그룹이 운영한 것으로 추정되는 160,000대 이상의 인터넷 노출 MSSQL 서버에 대한 21억 회의 무차별 대입 로그인 시도를 관찰했습니다 .
SOCRadar와 Hudson Rock 모두 이 캠페인을 러시아어를 사용하는 다중 운영자 위협 그룹으로 추정합니다 . 공격자들은 손상된 장치에서 크론 작업, 원격 측정, 실시간 자격증명 수집 루프 등 활성 백엔드 인프라를 유지하고 있어, 일회성 데이터 탈취가 아닌 정교하고 지속적인 작전임을 시사합니다
.
Hudson Rock, Arctic Wolf, Fortinet 등 보안 업체들은 Fortinet 장치를 사용하는 모든 조직에 다음과 같은 즉각적인 조치를 권장합니다:
Hudson Rock은 조직이 73,932개 장치 규모의 자격증명 덤프에서 자신의 도메인을 검색할 수 있는 무료 조회 포털을 2026년 6월 17~18일에 출시했습니다 .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
FortiBleed 캠페인은 제로데이 취약점 없이 정보 탈취형 악성코드(infostealer)와 GPU 기반 해시 크래킹을 통해 전 세계 194개국 73,932개 Fortinet 방화벽 URL을 침해했다 [3][4][8].
FortiBleed 캠페인은 제로데이 취약점 없이 정보 탈취형 악성코드(infostealer)와 GPU 기반 해시 크래킹을 통해 전 세계 194개국 73,932개 Fortinet 방화벽 URL을 침해했다 [3][4][8]. 공격자는 직원/관리자 PC의 악성코드 감염으로 초기 접근 권한 탈취 후, 노출된 FortiGate 설정 파일에서 SSL VPN 비밀번호 해시를 45 GPU 클러스터로 크랙했다 [7][8][13].
피해 기업으로 삼성, 오라클, 폭스콘, 레노버, 엑센츄어, 컴캐스트, 지멘스, PwC 등 글로벌 대기업과 15개국 이상 정부 기관이 확인됐다 [5][6][8][14].