account-securityINFO

FortiBleed: trapelate 73.932 credenziali VPN Fortinet — cosa significa per te (2026)

FortiBleed ha esposto in chiaro le credenziali VPN di circa 73.932 dispositivi Fortinet FortiGate in 194 paesi a giugno 2026. Cosa è successo, come gli aggressori l'hanno costruito a partire dai log degli infostealer e le lezioni sulle password che tutti dovrebbero trarne.

Di Eric Gerard · Editor · PwdFortress3 min di letturaPhoto via Pixabay

A metà giugno 2026 una fuga di credenziali soprannominata FortiBleed ha reso pubblici, in chiaro, circa 73.932 accessi VPN Fortinet FortiGate in 194 paesi. In superficie è una vicenda di infrastruttura aziendale, ma il modo in cui è stata assemblata è una lezione netta sulle password di tutti. Ecco cosa è successo e cosa fare davvero.

Cosa è successo

I ricercatori di sicurezza (la scoperta è attribuita a Bob Diachenko) hanno trovato un set di dati contenente nomi utente, email e password in chiaro per circa 73.932 dispositivi firewall e SSL-VPN Fortinet FortiGate unici, distribuiti in 194 paesi e più di 21.000 domini — secondo alcune stime circa la metà dei firewall Fortinet attualmente esposti a internet. Le organizzazioni colpite, a quanto riferito, sembravano un appello aziendale dei principali settori. La CISA ha esortato i clienti Fortinet colpiti a terminare immediatamente le sessioni VPN attive e reimpostare le credenziali.

Come è stato costruito — riciclato, non hackerato

Questa è la parte importante: gli operatori non hanno violato la crittografia di Fortinet. Secondo le fonti, hanno assemblato l'elenco a partire da:

  • Precedenti dump di violazioni Fortinet — credenziali esposte in incidenti anteriori.
  • Log dei malware infostealer — software che raccoglie silenziosamente le password salvate nei browser e nei client VPN delle macchine infette.

Hanno poi testato automaticamente quelle credenziali contro ogni dispositivo FortiGate raggiungibile, registrando ogni successo. In parole povere: password rubate e riutilizzate, riciclate su scala industriale. Nessun exploit esotico — solo il prevedibile frutto del riutilizzo delle credenziali e degli accessi raccolti dai malware.

Un tablet mostra una schermata di accesso con nome utente e password e l'icona di un lucchetto — FortiBleed è in ultima analisi una storia di credenziali di accesso trapelate e riutilizzate.
Un tablet mostra una schermata di accesso con nome utente e password e l'icona di un lucchetto — FortiBleed è in ultima analisi una storia di credenziali di accesso trapelate e riutilizzate.

Perché conta anche se non hai mai toccato un dispositivo Fortinet

Perché FortiBleed non riguardava davvero Fortinet — riguardava password riutilizzate e rubate. Gli stessi log degli infostealer che hanno alimentato questo elenco contengono abitualmente accessi per email personali, conti bancari, account di gioco e social. L'attacco ha funzionato perché le credenziali vengono riutilizzate tra sistemi e raccolte di nascosto dai malware. Quel rischio è universale.

Cosa fare

La difesa è la stessa a ogni scala:

  • Smetti di riutilizzare le password. Ogni account dovrebbe avere una password lunga e unica, così una fuga non può aprire le altre. Un gestore di password rende tutto realistico invece che impossibile da ricordare.
  • Attiva l'autenticazione a due fattori. Con la 2FA (idealmente un'app di autenticazione o una chiave hardware — non l'SMS), una password rubata da sola non farà entrare un aggressore.
  • Affama gli infostealer. Mantieni aggiornati sistema operativo e browser, evita software pirata e download dubbi e non conservare password sensibili in file di testo o in archivi del browser non protetti.
  • Se gestisci un FortiGate, segui ora il consiglio della CISA: termina le sessioni attive, reimposta le credenziali del dispositivo e cambia ogni password riutilizzata altrove.

In sintesi

FortiBleed è una delle dimostrazioni più grandi e pubbliche di una verità banale: la maggior parte degli „hack" sono solo password riutilizzate e rubate provate in un posto nuovo. Non puoi controllare la violazione di un fornitore, ma puoi rendere le tue credenziali inutili da riciclare — password uniche, 2FA e una configurazione resistente agli infostealer. È tutto qui.