# Enorme Fuga di Credenziali Firewall Espone Decine di Migliaia di Organizzazioni Globali

> Una massiccia fuga di credenziali ha esposto circa 74.000 dispositivi firewall Fortinet in quasi 200 paesi. Ecco cosa le aziende devono fare subito per restare protette.

Source: https://loopbackup.com/it/blog/massive-fortinet-firewall-credential-leak-2026
Publisher: Loop Backup
Content language: it

---

Un nuovo incidente di cybersecurity ha rivelato una delle più grandi raccolte conosciute di credenziali di firewall aziendali compromesse, mettendo a rischio organizzazioni in quasi tutti i settori.

Ricercatori di sicurezza hanno scoperto che gli attaccanti sono riusciti a raccogliere credenziali di accesso da decine di migliaia di dispositivi firewall Fortinet esposti a internet, fornendo un potenziale accesso alle reti aziendali di importanti organizzazioni globali. Tra le aziende presumibilmente colpite figurano fornitori di tecnologia, operatori logistici, aziende manifatturiere, organizzazioni finanziarie, agenzie governative e appaltatori della difesa.

## Come Ha Funzionato l'Attacco

Piuttosto che sfruttare una singola vulnerabilità software, gli attaccanti si sono concentrati sui servizi VPN e di accesso remoto esposti a internet.

Utilizzando un'infrastruttura altamente automatizzata, hanno scansionato internet alla ricerca di portali di accesso remoto Fortinet prima di lanciare attacchi su larga scala basati su password, contro centinaia di migliaia di sistemi. Una volta identificate credenziali valide, gli attaccanti potevano stabilire un accesso affidabile nelle reti aziendali.

I ricercatori ritengono che gli attaccanti abbiano quindi cercato di penetrare più a fondo negli ambienti colpiti, prendendo di mira servizi di autenticazione come Microsoft Active Directory e i server RADIUS. Questo ha permesso loro di espandere il proprio accesso oltre il firewall originale e potenzialmente raggiungere sistemi aziendali critici.

## Cracking di Password su Scala Industriale

Uno degli aspetti più preoccupanti dell'operazione è stata la potenza di calcolo impiegata.

Gli investigatori hanno trovato prove che gli attaccanti operavano un cluster GPU dedicato, progettato specificamente per decifrare gli hash di autenticazione catturati. Invece di affidarsi a semplici liste di password, il sistema imparava continuamente dalle password precedentemente decifrate, generando combinazioni di password sempre più accurate man mano che l'attacco progrediva.

Questo approccio adattivo ha aumentato significativamente il tasso di successo rispetto agli attacchi di password tradizionali.

## Organizzazioni di Tutto il Mondo Colpite

I ricercatori stimano che circa **74.000 dispositivi Fortinet** su oltre **21.000 indirizzi IP pubblici** siano stati compromessi.

Le organizzazioni colpite si estendono in quasi **200 paesi** e includono aziende in settori come:

- Information Technology
- Telecomunicazioni
- Servizi Finanziari
- Manifatturiero
- Edilizia
- Ingegneria
- Governo
- Difesa
- Infrastrutture Critiche

Diverse organizzazioni multinazionali sarebbero apparse nel dataset trapelato, evidenziando la portata globale della campagna.

## Perché i Firewall Sono un Obiettivo Primario

I firewall aziendali spesso forniscono accesso remoto sicuro per dipendenti, collaboratori e amministratori.

Poiché questi dispositivi si trovano ai margini della rete di un'organizzazione, comprometterli con successo può dare agli attaccanti un percorso diretto verso i sistemi interni senza dover aggirare ulteriori controlli di sicurezza.

Per questo motivo, gli apparati firewall continuano ad essere uno degli obiettivi più attraenti per i cybercriminali e gli attori di minacce sponsorizzati da stati.

## Cosa Devono Fare Immediatamente le Aziende

Qualsiasi organizzazione che utilizzi l'accesso remoto Fortinet dovrebbe prendere sul serio questo incidente.

Le azioni raccomandate includono:

- Reimpostare tutte le password VPN e di amministratore.
- Impostare l'autenticazione a più fattori (MFA) su ogni account di accesso remoto.
- Esaminare i log di autenticazione del firewall e della VPN per attività di accesso insolite.
- Controllare Active Directory e gli account privilegiati per modifiche inaspettate.
- Assicurarsi che gli apparati Fortinet siano completamente aggiornati con le ultime patch di sicurezza.
- Rimuovere le interfacce di gestione esposte a internet non necessarie.
- Monitorare eventuali movimenti laterali sospetti all'interno della rete.

Anche le organizzazioni che non hanno subito una compromissione confermata dovrebbero presumere che le credenziali esposte possano essere utilizzate in futuri attacchi.

## Perché i Backup Indipendenti Sono Cruciali

Incidenti come questo dimostrano che la sicurezza perimetrale da sola non può garantire protezione.

Se gli attaccanti ottengono accesso amministrativo, potrebbero crittografare i dati, eliminare contenuti cloud, disabilitare i controlli di sicurezza o compromettere Microsoft 365 e altre piattaforme SaaS.

Mantenere un backup indipendente e immutabile assicura che i dati aziendali critici possano ancora essere recuperati, anche se i sistemi di produzione o gli account amministrativi vengono compromessi.

La cybersecurity non riguarda più solo la prevenzione degli attacchi. Riguarda anche l'assicurarsi che la propria organizzazione possa riprendersi rapidamente quando questi si verificano.

## Proteggi la Tua Attività con Loop Backup

Loop Backup fornisce un backup cloud immutabile e indipendente che rimane al sicuro anche quando gli attaccanti violano il tuo perimetro. Esplora il [backup cloud aziendale](/cloud-backup-enterprise) per una protezione resiliente e air-gapped, o scopri come la nostra [protezione ransomware sync](/ransomware-sync-protection) mantiene i tuoi dati Microsoft 365 e Google Workspace recuperabili dopo un attacco.
