Security

FBI Peringatkan Serangan FortiBleed Masih Berlangsung, Hacker Kunci Akses Administrator FortiGate

Federal Bureau of Investigation (FBI) Amerika Serikat memperingatkan bahwa kampanye serangan FortiBleed masih berlangsung dan terus menargetkan perangkat Fortinet FortiGate firewall serta SSL VPN gateway yang terekspos ke internet.

Dalam sejumlah insiden, hacker tidak hanya berhasil memperoleh akses ke perangkat, tetapi juga membuat administrator account baru, menghapus account administrator legitimate, atau mengubah password mereka sehingga pemilik perangkat kehilangan akses administratif.

Serangan ini memanfaatkan credential yang sebelumnya telah bocor, termasuk username dan password dari infostealer log, credential stuffing, serta password spraying.

Setelah memperoleh akses awal, attacker mencuri authentication data tambahan dan menggunakan distributed GPU infrastructure untuk memecahkan password hash secara offline.

FBI juga mengonfirmasi bahwa FortiBleed telah digunakan sebagai initial access vector oleh ransomware affiliate, termasuk pihak yang berkaitan dengan operasi INC/Lynx dan Payload ransomware.

FortiBleed Masih Aktif Menargetkan FortiGate dan SSL VPN

Menurut peringatan FBI, threat actor di balik FortiBleed terus mencari perangkat Fortinet yang dapat diakses melalui internet.

Target utama meliputi FortiGate firewall dan SSL VPN gateway yang digunakan organisasi untuk menyediakan secure remote access.

Perangkat tersebut memiliki posisi strategis dalam corporate network karena menghubungkan external user dengan internal infrastructure.

Apabila attacker berhasil memperoleh administrative access, mereka berpotensi mengubah configuration, mengelola user account, dan memanfaatkan VPN connectivity untuk menjangkau sistem internal.

Dalam beberapa kasus, attacker juga melakukan perubahan yang menyebabkan administrator legitimate tidak dapat lagi mengelola perangkat mereka.

FBI menekankan bahwa FortiBleed bukan sekadar masalah credential exposure, tetapi telah berkembang menjadi kampanye unauthorized access dengan potensi dampak operasional yang serius.

Hacker Menggunakan Credential yang Sudah Bocor

FortiBleed memanfaatkan berbagai sumber credential untuk memperoleh initial access.

Salah satu metode yang digunakan adalah memakai username dan password yang sebelumnya telah dicuri atau tersedia dalam leaked credential dataset.

Attacker juga memanfaatkan credential yang ditemukan dalam infostealer log.

Infostealer merupakan malware yang dirancang untuk mencuri informasi sensitif dari perangkat korban, termasuk saved password, browser credential, session information, dan data authentication lainnya.

Selain itu, operator FortiBleed menggunakan credential stuffing dan password spraying.

Credential stuffing dilakukan dengan mencoba pasangan username dan password yang sebelumnya bocor pada layanan lain.

Sementara itu, password spraying menggunakan sejumlah password umum terhadap banyak account untuk meningkatkan peluang menemukan credential yang valid tanpa terlalu sering mencoba password pada satu account.

Kebocoran FortiBleed Awalnya Mengungkap 73.932 Firewall

FortiBleed pertama kali mendapat perhatian luas pada Juni 2026 setelah attacker secara tidak sengaja mengekspos sebuah server yang menyimpan credential dalam jumlah besar.

Server tersebut berisi username dan plaintext password yang berkaitan dengan 73.932 firewall URL.

Data tersebut mencakup perangkat di 194 negara.

Temuan itu menunjukkan adanya operasi credential harvesting dalam skala internasional.

Pada saat kebocoran pertama kali ditemukan, belum diketahui secara pasti bagaimana seluruh configuration data dan credential tersebut diperoleh.

Namun, data yang terekspos memberikan gambaran mengenai besarnya operasi yang sedang dijalankan.

Credential yang terkumpul dapat digunakan untuk mencoba masuk kembali ke perangkat korban atau dimanfaatkan dalam serangan lanjutan.

Jumlah Perangkat Terdampak Meningkat Menjadi 86.644

Investigasi berikutnya menunjukkan bahwa cakupan FortiBleed lebih luas dibandingkan angka awal yang terungkap pada Juni.

Menurut penghitungan terbaru SOCRadar, kampanye tersebut telah mengompromikan 86.644 perangkat.

Angka ini lebih tinggi daripada 73.932 firewall URL yang ditemukan dalam kebocoran awal.

Perbedaan tersebut menunjukkan bahwa informasi yang terungkap pertama kali belum mencerminkan keseluruhan skala operasi.

Namun, angka firewall URL dalam dataset awal dan jumlah compromised device dalam laporan lanjutan merupakan metrik yang berbeda sehingga tidak harus ditafsirkan sebagai pertambahan korban dalam periode tertentu.

Besarnya jumlah perangkat yang terdampak tetap menunjukkan bahwa FortiBleed merupakan kampanye dengan jangkauan global.

Administrator FortiGate Dikunci dari Perangkat Mereka

Salah satu teknik paling mengganggu yang dilaporkan FBI adalah pengambilalihan administrative access.

Dalam beberapa insiden, attacker membuat administrator account baru setelah berhasil masuk ke perangkat Fortinet.

Account tersebut kemudian digunakan untuk melakukan perubahan terhadap administrator account yang sudah ada.

Attacker dapat menghapus legitimate administrator account atau mengganti password-nya.

Akibatnya, administrator organisasi tidak lagi dapat mengakses perangkat menggunakan credential yang sebelumnya valid.

Tindakan tersebut memungkinkan attacker mempertahankan kontrol atas firewall sekaligus menghambat upaya remediation.

Situasi ini sangat berisiko karena firewall dan VPN gateway merupakan komponen penting untuk network security dan remote connectivity.

Perubahan Administrator Account Membantu Persistence

Pembuatan administrator account baru dapat menjadi bagian dari persistence mechanism.

Persistence memungkinkan attacker mempertahankan akses setelah initial compromise.

Jika administrator hanya mengganti password account yang diketahui tanpa memeriksa account tambahan, akses attacker mungkin tetap tersedia.

Hal yang sama berlaku apabila attacker telah membuat perubahan pada authentication configuration atau mekanisme remote access.

Karena itu, investigasi FortiBleed perlu mencakup pemeriksaan seluruh administrator account, permission, authentication setting, dan configuration change.

Administrator juga perlu mencari account yang dibuat pada waktu tidak biasa atau berasal dari source IP yang tidak dikenal.

FortiBleed Digunakan sebagai Jalur Masuk Ransomware

FBI mengonfirmasi bahwa FortiBleed telah diamati sebagai initial entry point untuk ransomware affiliate.

Setelah memperoleh akses melalui FortiGate atau SSL VPN, attacker dapat mencoba menjangkau internal environment.

Dalam ransomware operation, initial access merupakan salah satu tahapan penting sebelum attacker melakukan reconnaissance dan lateral movement.

VPN access dapat memberikan jalur masuk ke network yang sebelumnya hanya tersedia bagi legitimate remote user.

Jika credential yang digunakan memiliki privilege luas, attacker berpotensi memperoleh akses terhadap lebih banyak internal resource.

FBI menyebut bahwa operasi ransomware yang mendapat manfaat dari kampanye ini mencakup INC/Lynx ransomware dan Payload ransomware.

SOCRadar Temukan Kaitan dengan INC dan Lynx

Pada Juli 2026, SOCRadar menghubungkan FortiBleed dengan operasi ransomware INC dan Lynx.

Hubungan tersebut ditemukan setelah peneliti memperoleh akses terhadap negotiation panel kedua kelompok pada server yang digunakan dalam kampanye.

Ransomware negotiation panel biasanya digunakan untuk mengelola komunikasi antara attacker dan korban setelah serangan.

Keberadaan panel tersebut dalam infrastructure yang berkaitan dengan FortiBleed memberikan indikasi hubungan antara credential theft operation dan ransomware activity.

Namun, keterkaitan infrastructure tidak selalu membuktikan bahwa seluruh aktivitas dilakukan oleh satu individu atau kelompok yang sama.

Ransomware ecosystem sering melibatkan affiliate, initial access broker, dan operator infrastructure yang memiliki peran berbeda.

Backend Server Attacker Tidak Sengaja Terekspos

Detail teknis mengenai FortiBleed terungkap setelah operator secara tidak sengaja mengekspos backend server mereka.

Server tersebut berisi directory yang menyimpan berbagai tool dan dataset yang digunakan selama operasi.

Temuan ini memberikan investigator kesempatan untuk memahami bagaimana attacker menemukan target, memvalidasi credential, dan memprioritaskan organisasi yang akan diserang.

Data yang terekspos menunjukkan bahwa FortiBleed dijalankan dengan tingkat automation yang tinggi.

Operasi tersebut tidak hanya mengandalkan login manual, tetapi juga menggunakan script untuk mempercepat reconnaissance dan credential validation.

Automated Script Memindai Portal FortiGate SSL VPN

Salah satu komponen yang ditemukan adalah automated scanning script untuk mencari FortiGate SSL VPN portal yang terekspos ke internet.

Dengan scanning otomatis, attacker dapat mengidentifikasi perangkat yang memiliki remote access interface terbuka.

Setelah menemukan target, script lain digunakan untuk memvalidasi credential.

Proses tersebut membantu operator menentukan perangkat mana yang dapat diakses menggunakan username dan password yang telah dikumpulkan.

Automation memungkinkan kampanye menjangkau banyak target tanpa membutuhkan interaksi manual pada setiap tahap.

Hal ini juga menjelaskan bagaimana operasi dapat mengumpulkan credential dan informasi perangkat dalam jumlah besar.

GPU Cluster Digunakan untuk Memecahkan Password Hash

FortiBleed tidak hanya menggunakan plaintext password yang telah tersedia.

Menurut FBI, attacker juga mengekstrak authentication data tambahan dari compromised device.

Data tersebut mencakup password hash yang kemudian diproses menggunakan distributed GPU cluster.

Tool yang digunakan adalah Hashcat dan Hashtopolis.

Hashcat merupakan password recovery dan auditing tool yang dapat memanfaatkan kemampuan komputasi GPU untuk melakukan password cracking.

Hashtopolis digunakan untuk mengelola dan mendistribusikan password-cracking workload ke berbagai worker.

Dengan menggabungkan keduanya, attacker dapat menjalankan proses offline password cracking secara paralel.

Offline Password Cracking Memperbesar Risiko Credential Theft

Offline password cracking berbeda dari login attempt langsung terhadap VPN atau firewall.

Dalam online attack, setiap percobaan authentication biasanya menghasilkan request ke target system dan dapat dibatasi menggunakan rate limiting atau account lockout.

Sebaliknya, ketika attacker telah memperoleh password hash, proses pencarian password dapat dilakukan pada infrastructure mereka sendiri.

Hal ini memungkinkan attacker mencoba banyak kandidat password tanpa mengirim login request untuk setiap percobaan ke perangkat korban.

Kecepatan cracking bergantung pada password hashing algorithm, konfigurasi penyimpanan password, panjang password, kompleksitas password, dan kemampuan hardware attacker.

Penggunaan distributed GPU cluster meningkatkan kapasitas komputasi yang tersedia untuk operasi tersebut.

FBI Sarankan PBKDF2 untuk Administrator Password

FBI secara khusus merekomendasikan penggunaan PBKDF2 untuk penyimpanan administrator password pada perangkat yang mendukung konfigurasi tersebut.

PBKDF2 merupakan password-based key derivation function yang dirancang untuk membuat proses pengujian kandidat password lebih mahal secara komputasi.

Metode ini menggunakan proses derivation berulang sehingga dapat memperlambat offline password cracking.

FBI membandingkannya dengan legacy SHA-256 password hash yang dapat lebih mudah diserang secara offline apabila digunakan tanpa mekanisme password hashing yang memadai.

SHA-256 sendiri merupakan cryptographic hash function yang memiliki banyak penggunaan legitimate.

Namun, penggunaan hash cepat secara langsung untuk menyimpan password tidak memberikan perlindungan yang sama seperti password hashing atau key derivation mechanism yang dirancang khusus.

PBKDF2 dengan parameter yang sesuai dapat meningkatkan ketahanan terhadap serangan berbasis GPU.

Attacker Memfilter Honeypot dan Memilih Target Bernilai Tinggi

Backend infrastructure FortiBleed juga mengungkap script untuk mengidentifikasi honeypot.

Honeypot merupakan sistem yang sengaja disiapkan untuk menarik dan memantau aktivitas attacker.

Dengan mencoba mendeteksi honeypot, operator FortiBleed berupaya mengurangi kemungkinan aktivitas mereka diamati security researcher.

Selain itu, script yang ditemukan dapat mengidentifikasi organisasi dan melakukan target prioritization.

Menurut temuan investigator, attacker mempertimbangkan revenue dan network structure dalam menentukan target.

Pendekatan tersebut menunjukkan bahwa operator tidak sekadar mencari perangkat yang dapat diretas, tetapi juga menilai potensi keuntungan dari akses yang diperoleh.

Akses VPN yang Dikompromikan Diduga Disiapkan untuk Dijual

Data yang terekspos juga memperlihatkan working VPN configuration dan target list.

Temuan tersebut mengindikasikan bahwa operator kemungkinan menyiapkan compromised access untuk dijual kepada pihak lain.

Dalam cybercrime ecosystem, akses awal ke corporate network dapat diperjualbelikan kepada ransomware affiliate atau kelompok kriminal lainnya.

Initial access broker biasanya menyediakan credential atau remote access yang telah diverifikasi sehingga pembeli tidak perlu melakukan serangan awal sendiri.

Jika akses FortiGate yang dikompromikan dijual, organisasi korban dapat menghadapi ancaman dari lebih dari satu threat actor.

Namun, indikasi penyiapan akses untuk dijual tidak berarti seluruh akses yang dikumpulkan telah berhasil diperdagangkan.

Mengganti Password dan Memasang Patch Belum Tentu Cukup

FBI memperingatkan bahwa remediation terhadap FortiBleed dapat membutuhkan tindakan lebih luas daripada sekadar patching dan password reset.

Hal ini karena attacker mungkin telah membuat administrator account tambahan atau mengubah configuration setelah memperoleh akses.

Jika persistence mechanism masih tersedia, attacker dapat kembali masuk meskipun password awal telah diganti.

Selain itu, active VPN session mungkin tetap berjalan sampai sesi tersebut dihentikan.

Karena itu, administrator perlu memeriksa kondisi perangkat secara menyeluruh.

Patching tetap penting untuk menutup vulnerability yang mungkin tersedia, tetapi FortiBleed juga melibatkan penyalahgunaan credential valid.

Dengan demikian, memperbarui firmware saja tidak otomatis menghilangkan akses yang telah diperoleh attacker.

FBI Rekomendasikan Pemutusan Seluruh VPN Session

Salah satu rekomendasi penting FBI adalah mengakhiri seluruh active VPN session sebagai bagian dari remediation.

Langkah tersebut bertujuan memastikan session yang mungkin telah diperoleh attacker tidak terus digunakan.

Administrator juga disarankan membatasi external access terhadap management interface dan remote access service.

Jika memungkinkan, akses administratif hanya diberikan dari trusted network atau IP address tertentu.

Pembatasan ini dapat mengurangi risiko attacker mencoba kembali menggunakan credential yang telah bocor.

Namun, tindakan pemutusan sesi dan perubahan akses perlu direncanakan agar tidak mengganggu legitimate remote user secara tidak terkendali.

MFA Penting untuk Mengurangi Penyalahgunaan Credential

FBI juga merekomendasikan penerapan multifactor authentication (MFA).

MFA menambahkan faktor verification selain password ketika pengguna melakukan authentication.

Dengan demikian, credential yang bocor tidak selalu cukup untuk memperoleh akses.

Penerapan MFA sangat penting untuk VPN dan administrative account karena keduanya memberikan akses ke resource sensitif.

Namun, MFA bukan pengganti pemeriksaan terhadap compromised device.

Apabila attacker telah memiliki administrator access atau telah mengubah authentication configuration, organisasi tetap perlu melakukan incident investigation dan remediation.

Audit Log dan Configuration Change Harus Diperiksa

Administrator FortiGate disarankan memeriksa log untuk mencari unauthorized change dan suspicious activity.

Pemeriksaan dapat difokuskan pada administrator login, account creation, password change, configuration modification, serta VPN session dari source IP yang tidak dikenal.

Aktivitas lateral movement pada internal network juga perlu diperhatikan.

Jika attacker telah menggunakan VPN untuk masuk ke environment, dampaknya mungkin tidak terbatas pada FortiGate itu sendiri.

Organisasi perlu memeriksa sistem yang dapat dijangkau dari compromised VPN session, terutama apabila credential memiliki privilege tinggi.

FortiBleed Menjadi Ancaman bagi Infrastruktur Remote Access

FortiBleed menunjukkan bagaimana credential theft dapat berkembang menjadi serangan terhadap enterprise network infrastructure.

Kampanye yang awalnya terungkap melalui kebocoran credential untuk 73.932 firewall URL kini dikaitkan dengan 86.644 compromised device menurut SOCRadar.

Operator menggunakan automated scanning, credential validation, distributed GPU password cracking, dan target prioritization untuk memperluas operasi.

Dalam sejumlah insiden, attacker bahkan mengunci administrator legitimate dari perangkat FortiGate mereka sendiri.

FBI juga mengonfirmasi penggunaan FortiBleed sebagai initial access vector dalam ransomware operation.

Organisasi yang menggunakan Fortinet FortiGate dan SSL VPN perlu memprioritaskan audit credential, administrator account, VPN session, firmware security, dan network access control.

Kasus ini menegaskan bahwa perlindungan remote access gateway tidak cukup hanya dengan patch management, tetapi juga membutuhkan authentication security, configuration monitoring, dan kemampuan mendeteksi unauthorized access sejak dini.

Sumber: Federal Bureau of Investigation (FBI), SOCRadar

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button