# Massiivinen palomuurien oikeuksien vuoto paljastaa kymmeniä tuhansia organisaatioita globaalisti

> Massiivinen käyttäjätunnusten vuoto on paljastanut noin 74 000 Fortinet-palomuurilaitetta lähes 200 maassa – tässä kerrotaan, mitä yritysten tulisi nyt tehdä pysyäkseen suojattuina.

Source: https://loopbackup.com/fi/blog/massive-fortinet-firewall-credential-leak-2026
Publisher: Loop Backup
Content language: fi

---

Äskettäin paljastunut kyberturvallisuusvälikohtaus on tuonut esiin yhden suurimmista tunnetuista yritysten palomuurien kirjautumistietojen kokoelmista, mikä asettaa riskin alaisiksi organisaatioita lähes kaikilla toimialoilla.

Turvallisuustutkijat ovat havainneet, että hyökkääjät onnistuivat keräämään kirjautumistietoja kymmenistä tuhansista internetiin avoimista Fortinet-palomuurilaitteista. Tämä tarjoaa potentiaalisen pääsyn maailmanlaajuisten suuryritysten verkon sisälle. Raporttien mukaan vahingollisesti vaikuttuneiden yritysten joukossa on teknologiatoimittajia, logistiikkapalvelujen tarjoajia, valmistusyrityksiä, rahoitusorganisaatioita, valtion virastoja ja puolustusurakoitsijoita.

## Miten hyökkäys toimi

Sen sijaan, että hyökkääjät olisivat hyödyntäneet yhtä ohjelmistohaavoittuvuutta, he keskittyivät internetiin avoimiin VPN- ja etäkäyttöpalveluihin.

Hyödyntäen erittäin automatisoitua infrastruktuuria he skannasivat internetiä Fortinetin etäkäyttöportaalien varalta ennen laajamittaisten salasanahyökkäysten käynnistämistä satoja tuhansia järjestelmiä vastaan. Kun kelvolliset tunnukset oli tunnistettu, hyökkääjät pystyivät luomaan luotetun pääsyn yritysverkkoihin.

Tutkijat uskovat, että hyökkääjät yrittivät sitten päästä syvemmälle kohdeympäristöihin kohdistamalla hyökkäyksiä todennuspalveluihin, kuten Microsoft Active Directoryyn ja RADIUS-palvelimiin. Tämä antoi heille mahdollisuuden laajentaa pääsyään alkuperäisen palomuurin ulkopuolelle ja mahdollisesti saavuttaa kriittisiä liiketoimintajärjestelmiä.

## Salasanojen murtaminen teollisessa mittakaavassa

Yksi toiminnan huolestuttavimmista puolista oli käytetty laskentateho.

Tutkijat löysivät todisteita siitä, että hyökkääjät käyttivät omaa GPU-klusteria, joka oli suunniteltu erityisesti kaapattujen todennustiivisteiden murtamiseen. Sen sijaan, että järjestelmä olisi luottanut yksinkertaisiin salasanaluetteloihin, se oppi jatkuvasti aiemmin murretuista salasanoista ja tuotti yhä tarkempia salasanayhdistelmiä hyökkäyksen edetessä.

Tämä mukautuva lähestymistapa lisäsi merkittävästi onnistumisprosenttia perinteisiin salasanahyökkäyksiin verrattuna.

## Organisaatioita ympäri maailmaa vaikutuspiirissä

Tutkijat arvioivat, että noin **74 000 Fortinet-laitetta** yli **21 000 julkisessa IP-osoitteessa** joutui hyökkäyksen kohteeksi.

Vahingollisesti vaikuttuneet organisaatiot levittäytyvät lähes **200 maahan**, ja niihin kuuluu yrityksiä muun muassa seuraavilta toimialoilta:

- Informaatioteknologia
- Tietoliikenne
- Rahoituspalvelut
- Valmistus
- Rakentaminen
- Insinööritoiminta
- Hallinto
- Puolustus
- Kriittinen infrastruktuuri

Useita monikansallisia organisaatioita on raportoitu ilmestyneen vuotaneeseen aineistoon, mikä korostaa kampanjan globaalia laajuutta.

## Miksi palomuurit ovat ensisijainen kohde

Yritysten palomuurit tarjoavat usein turvallisen etäyhteyden työntekijöille, urakoitsijoille ja järjestelmänvalvojille.

Koska nämä laitteet sijaitsevat organisaation verkon reunalla, onnistunut kompromettointi voi antaa hyökkääjille suoran pääsyn sisäisiin järjestelmiin ilman tarvetta ohittaa muita turvallisuusohjaimia.

Tästä syystä palomuurit ovat edelleen yksi houkuttelevimmista kohteista kyberrikollisille ja valtiollisille uhkatoimijoille.

## Mitä yritysten tulisi tehdä välittömästi

Kaikkien Fortinetin etäkäyttöä hyödyntävien organisaatioiden tulisi suhtautua tähän tapaukseen vakavasti.

Suositeltavia toimenpiteitä ovat:

- Kaikkien VPN- ja järjestelmänvalvojan salasanojen nollaaminen.
- Monivaiheisen todennuksen (MFA) käyttöönotto jokaisella etäkäyttötilillä.
- Palomuurin ja VPN-todennuslokien tarkistaminen poikkeavan kirjautumisaktiivisuuden varalta.
- Active Directoryn ja etuoikeutettujen tilien tarkastaminen odottamattomien muutosten varalta.
- Varmista, että Fortinet-laitteet on päivitetty uusimmilla turvapäivityksillä.
- Poista tarpeettomat internetiin avoimet hallintaliittymät.
- Valvo epäilyttävää sivuttaisliikettä verkossa.

Jopa organisaatioiden, jotka eivät ole kokeneet vahvistettua kompromettointia, tulisi olettaa, että paljastetut tunnukset voidaan lopulta käyttää tulevissa hyökkäyksissä.

## Miksi riippumattomat varmuuskopiot ovat tärkeitä

Tämän kaltaiset tapaukset osoittavat, että pelkkä perimeter-turvallisuus ei voi taata suojaa.

Jos hyökkääjät saavat järjestelmänvalvojan oikeudet, he voivat salata tietoja, poistaa pilvisisältöä, poistaa käytöstä turvallisuusohjaimia tai kompromettoida Microsoft 365:n ja muita SaaS-alustoja.

Riippumattoman, muuttumattoman varmuuskopion ylläpitäminen varmistaa, että kriittiset liiketoimintatiedot voidaan edelleen palauttaa, vaikka tuotantojärjestelmät tai järjestelmänvalvojan tilit olisi kompromettoitu.

Kyberturvallisuudessa ei ole enää kyse vain hyökkäysten estämisestä. Yhtä tärkeää on varmistaa, että organisaatio voi toipua nopeasti, kun niitä tapahtuu.

## Suojaa yrityksesi Loop Backupilla

Loop Backup tarjoaa muuttumattoman, riippumattoman pilvivarmuuskopion, joka pysyy turvassa, vaikka hyökkääjät murtaisivat perimeter-suojasi – tutustu [yritystason pilvivarmuuskopiointiin](/cloud-backup-enterprise) joustavan, ilmarajallisen suojan saamiseksi, tai katso, miten [ransomware-synkronointisuojamme](/ransomware-sync-protection) pitää Microsoft 365- ja Google Workspace -tietosi palautettavissa hyökkäyksen jälkeen.
