# Masowy wyciek danych uwierzytelniających z firewalli Fortinet: dziesiątki tysięcy firm zagrożonych

> Ogromny wyciek danych uwierzytelniających objął około 74 000 urządzeń Fortinet firewall w niemal 200 krajach – oto, co firmy muszą zrobić, aby pozostać bezpiecznymi.

Source: https://loopbackup.com/pl/blog/massive-fortinet-firewall-credential-leak-2026
Publisher: Loop Backup
Content language: pl

---

Nowo odkryty incydent cyberbezpieczeństwa ujawnił jedną z największych znanych kolekcji skompromitowanych danych uwierzytelniających do firmowych firewalli, narażając organizacje z niemal każdej branży na poważne ryzyko.

Badacze bezpieczeństwa odkryli, że atakujący skutecznie zebrali dane logowania z dziesiątek tysięcy urządzeń Fortinet firewall dostępnych z internetu, co potencjalnie umożliwia dostęp do sieci korporacyjnych należących do dużych globalnych organizacji. Wśród rzekomo dotkniętych firm znalazły się przedsiębiorstwa technologiczne, dostawcy usług logistycznych, firmy produkcyjne, instytucje finansowe, agencje rządowe oraz wykonawcy sektora obronnego.

## Jak przebiegał atak

Zamiast wykorzystywać pojedynczą lukę w oprogramowaniu, atakujący skupili się na usługach VPN i zdalnego dostępu wystawionych na internet.

Wykorzystując wysoce zautomatyzowaną infrastrukturę, skanowali internet w poszukiwaniu portali zdalnego dostępu Fortinet, a następnie przeprowadzali na dużą skalę ataki typu password spraying na setki tysięcy systemów. Po zidentyfikowaniu prawidłowych danych uwierzytelniających, atakujący mogli uzyskać zaufany dostęp do sieci korporacyjnych.

Badacze uważają, że atakujący następnie próbowali przeniknąć głębiej do zaatakowanych środowisk, celując w usługi uwierzytelniania, takie jak Microsoft Active Directory i serwery RADIUS. Pozwoliło im to rozszerzyć dostęp poza oryginalny firewall i potencjalnie dotrzeć do krytycznych systemów biznesowych.

## Łamanie haseł na skalę przemysłową

Jednym z najbardziej niepokojących aspektów tej operacji była zaangażowana moc obliczeniowa.

Śledczy znaleźli dowody na to, że atakujący obsługiwali dedykowany klaster GPU, zaprojektowany specjalnie do łamania przechwyconych hashy uwierzytelniających. Zamiast polegać na prostych listach haseł, system nieustannie uczył się z wcześniej złamanych haseł, generując coraz bardziej trafne kombinacje haseł w miarę postępu ataku.

To adaptacyjne podejście znacząco zwiększyło skuteczność w porównaniu do tradycyjnych ataków na hasła.

## Dotknięte organizacje na całym świecie

Badacze szacują, że skompromitowanych zostało około **74 000 urządzeń Fortinet** w ponad **21 000 publicznych adresach IP**.

Dotknięte organizacje obejmują niemal **200 krajów** i działają w sektorach takich jak:

- Technologia informacyjna
- Telekomunikacja
- Usługi finansowe
- Produkcja
- Budownictwo
- Inżynieria
- Administracja publiczna
- Obrona
- Infrastruktura krytyczna

W wyciekniętym zbiorze danych pojawiło się kilka międzynarodowych organizacji, co podkreśla globalną skalę tej kampanii.

## Dlaczego firewalle są głównym celem

Firmowe firewalle często zapewniają bezpieczny zdalny dostęp dla pracowników, kontrahentów i administratorów.

Ponieważ urządzenia te znajdują się na brzegu sieci organizacji, ich skuteczne skompromitowanie może dać atakującym bezpośrednią ścieżkę do systemów wewnętrznych, bez konieczności omijania dodatkowych mechanizmów bezpieczeństwa.

Z tego powodu urządzenia firewall pozostają jednym z najbardziej atrakcyjnych celów dla cyberprzestępców i aktorów zagrażających sponsorowanych przez państwa.

## Co firmy powinny zrobić natychmiast

Każda organizacja używająca zdalnego dostępu Fortinet powinna potraktować ten incydent poważnie.

Zalecane działania obejmują:

- Zresetowanie wszystkich haseł VPN i administratorów.
- Wymuszenie uwierzytelniania wieloskładnikowego (MFA) na każdym koncie zdalnego dostępu.
- Przeglądanie logów uwierzytelniania firewalli i VPN pod kątem nietypowej aktywności logowania.
- Audyt Active Directory i kont uprzywilejowanych pod kątem nieoczekiwanych zmian.
- Upewnienie się, że urządzenia Fortinet są w pełni aktualne z najnowszymi poprawkami bezpieczeństwa.
- Usunięcie niepotrzebnych interfejsów zarządzania dostępnych z internetu.
- Monitorowanie podejrzanych ruchów lateralnych w sieci.

Nawet organizacje, które nie doświadczyły potwierdzonego naruszenia, powinny zakładać, że ujawnione dane uwierzytelniające mogą zostać wykorzystane w przyszłych atakach.

## Dlaczego niezależne kopie zapasowe mają znaczenie

Incydenty takie jak ten pokazują, że sama ochrona obwodowa nie może zagwarantować bezpieczeństwa.

Jeśli atakujący uzyskają dostęp administracyjny, mogą zaszyfrować dane, usunąć zawartość chmury, wyłączyć mechanizmy bezpieczeństwa lub skompromitować Microsoft 365 i inne platformy SaaS.

Utrzymywanie niezależnej, niezmiennej kopii zapasowej gwarantuje, że krytyczne dane biznesowe mogą zostać odzyskane, nawet jeśli systemy produkcyjne lub konta administratorów zostaną skompromitowane.

Cyberbezpieczeństwo to już nie tylko zapobieganie atakom. Równie ważne jest zapewnienie, że Twoja organizacja może szybko się odzyskać, gdy one nastąpią.

## Chroń swój biznes z Loop Backup

Loop Backup zapewnia niezmienną, niezależną kopię zapasową w chmurze, która pozostaje bezpieczna nawet wtedy, gdy atakujący przełamią Twoją obronę – sprawdź [enterprise cloud backup](/cloud-backup-enterprise) dla odpornej, odseparowanej ochrony lub zobacz, jak nasza [ransomware sync protection](/ransomware-sync-protection) chroni Twoje dane w Microsoft 365 i Google Workspace, umożliwiając ich odzyskanie po ataku.
