233 aktiivista uhkaa
Huijausvahti

FBI ja Secret Service: Fortinet-palomuurien tunnuskaappaus jatkuu yhä, lukema nyt yli 86 000

· · Aktiivinen · Varoitukset
FBI ja Secret Service: Fortinet-palomuurien tunnuskaappaus jatkuu yhä, lukema nyt yli 86 000

Liittovaltion viranomaiset toistavat kesäkuun varoituksen neljä kuukautta myöhemmin, mutta uusi tunnusluku perustuu yhä ulkopuolisen yhtiön arvioon.

Tiivistelmä

FBI ja Yhdysvaltain Secret Service vahvistivat 6. lokakuuta 2026, että kesäkuussa paljastunut FortiGate-palomuurien tunnuskaappauskampanja FortiBleed on edelleen käynnissä. SOCRadarin arvion mukaan vaarantuneita tunnuksia on nyt 86 644, kun kesäkuussa luku oli noin 73 932. Suomen kytkös kampanjaan on peräisin kesäkuulta, kun Kyberturvallisuuskeskus vahvisti parinkymmenen kotimaisen organisaation tietojen vaarantuneen.

FortiBleed ei ollut kertaluonteinen vuoto. Neljä kuukautta ensimmäisten raporttien jälkeen kampanja pyörii edelleen, ja tällä kertaa sen vahvistaa liittovaltio.

Yhdysvaltain liittovaltion poliisi FBI ja Secret Service vahvistivat yhdessä 6. lokakuuta 2026 julkaistussa tiedotteessa, että operaatio on käynnissä ja kohteita lukitaan ulos omista hallintaliittymistään, neljä kuukautta sen jälkeen, kun kampanjasta kerrottiin ensimmäisen kerran.

Tiedote kantaa nimeä "FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts", ja se löytyy IC3:n sivuilta osoitteesta ic3.gov/CSA/2026/261006.pdf.

Otsikon lukkiutumiset eivät ole sattumaa. Kun rikollinen pääsee sisään murretuilla tunnuksilla, hän voi vaihtaa salasanan tai katkaista oikean ylläpitäjän istunnon, jolloin laitteen laillinen omistaja jää ulos omasta hallintapaneelistaan.

Kyse ei ole uudesta CVE-haavoittuvuudesta. Rikolliset murtavat FortiGate-laitteiden vanhoja SHA-256-salasanatiivisteitä offline-tilassa ja käyttävät uudelleen tietovaras-haittaohjelmilla aiemmin vuodettuja tunnuksia. Tätä mekanismia selitettiin tällä sivustolla jo kesäkuussa.

BleepingComputer ja Arctic Wolf raportoivat kampanjasta ensi kertaa 17.–23. kesäkuuta 2026. Lokakuun CSA-tiedote on siis muistutus vanhasta ongelmasta, ei uusi löytö, ja alan media uutisoi siitä 7. lokakuuta.

Tunnuslukema on kasvanut kesän jälkeen. SOCRadarin arvion mukaan vaarantuneita tunnuksia on nyt 86 644, kun kesäkuussa luku oli noin 73 932.

FBI:n tiedote toistaa SOCRadarin luvun. Se ei kuitenkaan vahvista sitä itsenäisesti.

Kyse on siis yhä elävästä arviosta, ei viranomaisen varmistamasta lopullisesta määrästä.

Kampanjan nimi johtaa monia harhaan. FortiBleed ei ole Heartbleedin kaltainen CVE-haavoittuvuus, eikä sille ole koskaan myönnetty CVE-numeroa.

Tunnuslukema ei myöskään ole yksi virallinen luku. Eri lähteet ovat kuluneen vuoden mittaan ilmoittaneet välillä 70 000 ja lähes 87 000 tunnuksen riippuen laskentatavasta ja ajankohdasta.

Fortinet toteaa edelleen samaa kuin kesäkuussa, että tunnukset ovat peräisin aiemmista tietoturvaloukkauksista ja raa'an voiman kokeiluista, ei uudesta ohjelmistoviasta. Yhtiön kanta ei ole muuttunut syyskuun ja lokakuun välillä, vaikka tunnuslukema on noussut.

Suomen kytkös tähän uutiseen on neljä kuukautta vanha, ei tuore. Kyberturvallisuuskeskus vahvisti 23. kesäkuuta, että parinkymmenen suomalaisorganisaation tiedot olivat vaarantuneet teollisuudessa, teleoperaattoreissa, energia-alalla ja julkishallinnossa.

– Vaikutukset ovat tietojemme mukaan pysyneet maltillisina, Kyberturvallisuuskeskus kertoi kesäkuun tiedotteessaan.

Lokakuun liittovaltion tiedotteen jälkeen keskuksen sivuilla ei ole uutta suomalaista tiedotetta. Se ei ole merkki tiedonkulun ongelmasta. Tämänkertainen uutinen on kansainvälinen: liittovaltion vahvistus kampanjan jatkumisesta, ei uusi kotimainen havainto.

Tunnistusmerkit

  • Hallintatilin yllättävä lukkiutuminen tai salasana, joka ei enää toimi ilman omaa muutosta.
  • Onnistuneet kirjautumiset tuntemattomista IP-osoitteista ylläpito- tai VPN-tunnuksilla.
  • Aktiiviset VPN-istunnot, joita ylläpitäjä ei muista avanneensa.
  • Palomuurisäännöt tai käyttäjätilit, joihin kukaan tiimissä ei muista tehneensä muutoksia.

Mitä tehdä

Kesäkuun ohjeet pätevät yhä, ja FBI:n tiedote kehottaa noudattamaan niitä kiireellisemmin.

  • Vaihda kaikki FortiGate-laitteiden VPN- ja ylläpitotunnukset.
  • Katkaise kaikki aktiiviset istunnot ja pakota uudelleenkirjautuminen.
  • Ota monivaiheinen tunnistautuminen (MFA) käyttöön kaikkiin hallintayhteyksiin.
  • Pidä hallinta- ja VPN-liittymät pois julkisesta internetistä.
  • Päivitä laiteohjelmisto versioon, joka käyttää PBKDF2-tiivistystä SHA-256:n sijaan.
  • Käy lokit läpi luvattomien muutosten varalta.

Epäilyttävistä havainnoista ja todennetuista murroista voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lähteet

Lue myös