# Fuite massive de données d'identification de pare-feu : des dizaines de milliers d'organisations mondiales compromises

> Une fuite massive de données d'identification a exposé environ 74 000 pare-feu Fortinet dans près de 200 pays. Voici ce que les entreprises doivent faire dès maintenant pour rester protégées.

Source: https://loopbackup.com/fr/blog/massive-fortinet-firewall-credential-leak-2026
Publisher: Loop Backup
Content language: fr

---

Un incident de cybersécurité récemment découvert a révélé l'une des plus grandes collections connues de données d'identification de pare-feu d'entreprise compromises, mettant en péril des organisations de presque tous les secteurs.

Des chercheurs en sécurité ont découvert que des attaquants avaient réussi à collecter les identifiants de connexion de dizaines de milliers de pare-feu Fortinet exposés sur Internet, offrant un accès potentiel aux réseaux d'entreprise d'importantes organisations mondiales. Parmi les entreprises prétendument touchées figurent des fournisseurs de technologies, des prestataires logistiques, des entreprises manufacturières, des organisations financières, des agences gouvernementales et des sous-traitants de la défense.

## Comment l'attaque a opéré

Plutôt que d'exploiter une seule vulnérabilité logicielle, les attaquants se sont concentrés sur les services VPN et d'accès à distance exposés sur Internet.

En utilisant une infrastructure hautement automatisée, ils ont scanné Internet à la recherche de portails d'accès à distance Fortinet avant de lancer des attaques par mot de passe à grande échelle contre des centaines de milliers de systèmes. Une fois des identifiants valides identifiés, les attaquants pouvaient établir un accès fiable aux réseaux d'entreprise.

Les chercheurs pensent que les attaquants ont ensuite tenté de s'enfoncer davantage dans les environnements affectés en ciblant des services d'authentification tels que Microsoft Active Directory et les serveurs RADIUS. Cela leur a permis d'étendre leur accès au-delà du pare-feu initial et potentiellement d'atteindre des systèmes d'entreprise critiques.

## Cassage de mots de passe à l'échelle industrielle

L'un des aspects les plus préoccupants de cette opération a été la puissance de calcul impliquée.

Les enquêteurs ont trouvé des preuves que les attaquants exploitaient un cluster GPU dédié spécifiquement conçu pour casser les hachages d'authentification capturés. Au lieu de se fier à de simples listes de mots de passe, le système apprenait en permanence des mots de passe déjà cassés, générant des combinaisons de mots de passe de plus en plus précises au fur et à mesure que l'attaque progressait.

Cette approche adaptative a considérablement augmenté le taux de réussite par rapport aux attaques par mot de passe traditionnelles.

## Des organisations du monde entier impactées

Les chercheurs estiment qu'environ **74 000 appareils Fortinet** sur plus de **21 000 adresses IP publiques** ont été compromis.

Les organisations affectées s'étendent sur près de **200 pays** et comprennent des entreprises dans des secteurs tels que :

- Technologies de l'information
- Télécommunications
- Services financiers
- Fabrication
- Construction
- Ingénierie
- Gouvernement
- Défense
- Infrastructures critiques

Plusieurs organisations multinationales seraient apparues dans l'ensemble de données divulguées, soulignant l'ampleur mondiale de la campagne.

## Pourquoi les pare-feu sont une cible privilégiée

Les pare-feu d'entreprise fournissent souvent un accès à distance sécurisé aux employés, aux sous-traitants et aux administrateurs.

Parce que ces appareils se situent à la périphérie du réseau d'une organisation, les compromettre avec succès peut offrir aux attaquants un accès direct aux systèmes internes sans avoir besoin de contourner des contrôles de sécurité supplémentaires.

Pour cette raison, les appliances de pare-feu continuent d'être l'une des cibles les plus attrayantes pour les cybercriminels et les acteurs de menaces parrainés par des États.

## Ce que les entreprises doivent faire immédiatement

Toute organisation utilisant l'accès à distance Fortinet doit prendre cet incident au sérieux.

Les actions recommandées incluent :

- Réinitialiser tous les mots de passe VPN et administrateur.
- Appliquer l'authentification multi-facteurs (MFA) sur chaque compte d'accès à distance.
- Examiner les journaux d'authentification du pare-feu et du VPN pour détecter toute activité de connexion inhabituelle.
- Auditer Active Directory et les comptes privilégiés pour les changements inattendus.
- S'assurer que les appliances Fortinet sont entièrement à jour avec les derniers correctifs de sécurité.
- Supprimer les interfaces de gestion superflues exposées sur Internet.
- Surveiller les mouvements latéraux suspects au sein du réseau.

Même les organisations qui n'ont pas subi de compromission confirmée devraient supposer que les identifiants exposés pourraient éventuellement être utilisés lors de futures attaques.

## Pourquoi les sauvegardes indépendantes sont essentielles

Des incidents comme celui-ci démontrent que la sécurité périmétrique seule ne peut garantir une protection absolue.

Si les attaquants obtiennent un accès administratif, ils peuvent chiffrer des données, supprimer du contenu cloud, désactiver les contrôles de sécurité ou compromettre Microsoft 365 et d'autres plateformes SaaS.

Maintenir une sauvegarde indépendante et immuable garantit que les données commerciales critiques peuvent toujours être récupérées, même si les systèmes de production ou les comptes administrateur sont compromis.

La cybersécurité ne consiste plus seulement à prévenir les attaques. Il s'agit également de s'assurer que votre organisation peut récupérer rapidement lorsqu'elles se produisent.

## Protégez votre entreprise avec Loop Backup

Loop Backup offre une sauvegarde cloud immuable et indépendante qui reste sécurisée même lorsque des attaquants franchissent votre périmètre. Explorez [enterprise cloud backup](/cloud-backup-enterprise) pour une protection résiliente et isolée, ou découvrez comment notre [ransomware sync protection](/ransomware-sync-protection) permet de restaurer vos données Microsoft 365 et Google Workspace après une attaque.
