ה־FBI והשירות החשאי האמריקאי פרסמו ב־6 באוקטובר 2026 התרעה משותפת על FortiBleed, קמפיין פעיל שמכוון לממשקי FortiGate ולשערי SSL VPN החשופים לאינטרנט. לפי ההתרעה, התוקפים משתמשים במאגרי סיסמאות שנגנבו בעבר, בסיסמאות ממוחזרות ובמידע שדלף מנוזקות גונבות מידע — ולא מסתפקים בחיפוש חולשה חדשה אחת.
המסר המרכזי למנהלי IT הוא פשוט: עדכון גרסה חשוב, אבל במקרה הזה הוא אינו בהכרח סוף הטיפול. אם פרטי כניסה כבר נגנבו או נפרצו, תוקף יכול להמשיך לנסות אותם גם לאחר שהציוד עודכן.
מהו FortiBleed
לפי המסמך המשותף, FortiBleed הוא מבצע לאיסוף ולאימות פרטי גישה למערכות Fortinet החשופות לרשת. התשתית של המפעילים נחשפה במקרה ואפשרה לחוקרים לראות שרשרת עבודה מסודרת: סריקת שערי VPN, איסוף פרטי אימות ממאגרים קודמים, פיצוח סיסמאות באמצעות אשכול GPU, אימות החשבונות ולבסוף מכירת גישה לרשתות שנפרצו.
ה־FBI וה־USSS מציינים כי SOCRadar אימתה יותר מ־86 אלף מכשירים שנפגעו ב־194 מדינות. זהו נתון של גוף חיצוני שמצוטט בהתרעה, ולכן נכון להתייחס אליו כאינדיקציה להיקף ולא כספירה עצמאית של הרשויות.
למה החלפת סיסמה לבדה אינה מספיקה
בחלק מן האירועים נוצרו חשבונות מנהל חדשים, הוחלפו סיסמאות ואף נמחקו חשבונות מקוריים כדי לנעול את הארגון מחוץ לציוד. התוקפים גם ביצעו סריקות פנימיות וניסיונות Password Spraying מול Active Directory. לכן טיפול נקודתי בסיסמה אחת עלול להשאיר חשבון נוסף, מפתח API או חיבור פעיל שדרכו ניתן לחזור.
רשימת בדיקה מיידית למנהלי FortiGate
- צמצמו חשיפה: אל תשאירו ממשק ניהול פתוח לכל האינטרנט. הגבילו כתובות מקור באמצעות Trusted Hosts או Local-in Policy, ובמקום שבו הדבר אפשרי הסירו ניהול חיצוני לחלוטין.
- סיימו חיבורים פעילים: נתקו Sessions של מנהלים ושל משתמשי VPN לפני איפוס פרטי הגישה.
- החליפו את כל הסיסמאות הרלוונטיות: לא רק חשבון מנהל אחד, אלא גם חשבונות VPN, חשבונות שירות והרשאות המשמשות לאינטגרציות.
- הפעילו MFA עמיד לפישינג: במיוחד בחשבונות מנהל ובגישה מרחוק. MFA אינו מבטל כל סיכון, אך מקשה משמעותית על שימוש בסיסמה שנגנבה.
- בדקו חשבונות ומפתחות API: חפשו מנהלים חדשים, שינויים לא מוסברים בהרשאות ומפתחות REST API שאינם מוכרים. מפתח לא מזוהה דורש בירור לפני שמסירים אותו כדי לא לשבש מערכת לגיטימית.
- בדקו גרסה ואחסון סיסמאות: עברו לגרסת FortiOS נתמכת ובדקו מעבר ל־PBKDF2 עבור סיסמאות מנהלים בהתאם להנחיות Fortinet. ההתרעה מפנה ל־FortiOS 7.2.11 ומעלה בנושא זה, אך בחירת גרסה צריכה להתאים לדגם ולמסלול התמיכה.
- חפשו סימני חדירה: בדקו כניסות ממקורות חריגים, שינויים בתצורה, חשבונות חדשים, תעבורת Beacon וניסיונות תנועה רוחבית. אין לחסום כתובת IP רק מפני שהופיעה ברשימה בלי לבחון את ההקשר.
מתי נדרש טיפול עמוק יותר
אם נמצאו כניסות לא מוסברות, חשבון מנהל זר או שינוי בתצורה, כדאי להתייחס למקרה כאירוע אבטחה ולא כתקלה רגילה. יש לשמור לוגים ועותקי תצורה לצורך חקירה, לבחון אם הייתה גישה לרשת הפנימית ולשקול שחזור מתצורה נקייה לאחר איפוס האישורים. פעולות אלה צריכות להתבצע בזהירות כדי לא למחוק ראיות ולא לאבד גישה לציוד.
למי שמנהל כמה שערים וסניפים, ניטור רציף של חשיפה, כניסות ושינויים חריגים יכול לקצר את זמן הגילוי. שירותים מנוהלים דוגמת MCS יכולים להוסיף תמונת מצב והתראות, אך אינם מחליפים הקשחה, עדכונים ותהליך תגובה מסודר בציוד עצמו.
האירוע מצטרף לתזכורת מהותית נוספת: ציוד קצה חשוף הוא יעד מועדף. כפי שראינו גם במקרה של הניצול הפעיל ב־Citrix NetScaler, יש להתייחס לשערי גישה כאל מערכות קריטיות ולא כאל “קופסה” שמעדכנים רק כאשר מתעוררת תקלה.
מקור: התרעת ה־FBI וה־U.S. Secret Service על FortiBleed, 6 באוקטובר 2026.
תמונה: נוצרה באמצעות AI עבור מערכת ITPortal.


