FBI: FortiBleed Masih Aktif — 86.644 Kredensial FortiGate Dicuri, Ini Cara Amankan
  easystem   07 Oktober 2026   panduan

Kabar penting bagi pengelola TI dan administrator jaringan: FBI dan U.S. Secret Service (USSS) merilis peringatan resmi bahwa kampanye pencurian kredensial FortiBleed masih aktif dan terus mengintai firewall FortiGate serta gateway SSL VPN milik Fortinet yang terhubung langsung ke internet. Peringatan itu dirilis Selasa (6/10) setelah temuan bahwa penyerang masih aktif memindai perangkat Fortinet yang terpapar menggunakan kredensial kompromi yang telah mereka kumpulkan sebelumnya.

Sejak pertama terungkap pada Juni 2026, operasi ini diperkirakan telah mengantongi lebih dari 86.644 kredensial perangkat yang masih berfungsi, tersebar di 194 negara. Artinya, meski peringatan datang dari Amerika Serikat, dampaknya bersifat global — kredensial curian itu dijual dan dipakai pembeli di berbagai negara untuk serangan lanjutan, termasuk ransomware.

Bagi instansi pemerintah, desa, sekolah, maupun kantor yang memakai FortiGate sebagai firewall atau VPN, peringatan ini layak direspons segera. Berikut penjelasan singkatnya beserta langkah pengamanan yang direkomendasikan CISA dan FBI.

Apa itu FortiBleed dan bagaimana cara kerjanya?

FortiBleed adalah kampanye lima tahap yang bekerja secara sistematis:

  1. Pengintaian. Penyerang memindai portal Fortinet yang terekspos ke internet untuk menemukan target.
  2. Credential stuffing dan password spraying. Kredensial dari kebocoran data lama serta log pencuri informasi (infostealer) dicoba ke perangkat korban.
  3. Penyadapan kredensial. Penyerang menanam alat bernama FortigateSniffer yang memantau lalu lintas autentikasi pada 24 protokol, lalu memanen kredensial dan hash kata sandi.
  4. Pemecahan hash secara offline. Hash kata sandi dikirim ke klaster pemecah berbasis GPU untuk dipecahkan secara massal.
  5. Pergerakan lanjutan. Kredensial hasil pecahan dipakai untuk pergerakan lateral di jaringan, enumerasi Active Directory, validasi Kerberos, hingga pencurian data dari network share. Cookie sesi yang dicuri digunakan untuk menjaga akses tetap hidup.

FBI mencatat penyerang juga membuat akun administrator baru di perangkat korban agar akses mereka bertahan lama. Nama akun yang sering muncul antara lain admin, itadmin, fortiAdmin, forticloud-sync, dan Technical_support. Dalam beberapa kasus, akun lama dihapus atau kata sandinya diubah sehingga organisasi justru terkunci dari perangkat miliknya sendiri.

Pelaku diduga kuat merupakan perantara akses awal (initial access broker) berbahasa Rusia yang mengemas dan menjual akses curian ke pihak lain — ada indikasi keterkaitan dengan operasi ransomware INC dan Lynx. Kombinasi kata sandi yang dipakai ulang dan penyimpanan kata sandi model lama (SHA-256) membuat kampanye ini sangat efektif menembus perangkat yang tidak dikelola dengan baik.

Langkah pengamanan yang perlu dilakukan

Rekomendasi CISA dan FBI untuk pemilik perangkat Fortinet:

  1. Ganti seluruh kata sandi administrator dan VPN Fortinet. Jangan memakai ulang kata sandi dari layanan lain — kebiasaan inilah penyebab utama keberhasilan FortiBleed.
  2. Aktifkan autentikasi phishing-resistant seperti security key (FIDO2) untuk login administrator, bukan hanya kata sandi atau kode OTP biasa.
  3. Putuskan sesi aktif. Terminasi semua sesi SSL VPN dan sesi administratif yang sedang berjalan, lalu minta pengguna login ulang.
  4. Ubah penyimpanan kredensial admin ke algoritma PBKDF2 agar hash kata sandi tidak mudah dipecahkan bila perangkat berhasil dibobol.
  5. Batasi paparan ke internet. Jangan mengekspos portal administrasi dan portal VPN ke publik tanpa pembatasan; gunakan allowlist alamat IP kantor atau akses hanya melalui jaringan internal.
  6. Audit akun dan periksa log. Cari akun admin baru atau tidak dikenal, telusuri log autentikasi, dan kirim log ke server syslog terpusat agar aktivitas mencurigakan terekam.
  7. Perbarui FortiOS ke versi terbaru dan pantau berkala laporan keamanan dari Fortinet.

Jika ada tanda-tanda kompromi

Bila menemukan akun asing, login tak dikenal, atau aktivitas mencurigakan pada perangkat Fortinet Anda: isolasi perangkat dari jaringan, kumpulkan artefak dan log yang diperlukan, dan jangan mengubah konfigurasi sembarangan agar bukti forensik tetap utuh. Ganti kredensial dari perangkat lain yang dipastikan aman, lalu tindak lanjuti sesuai prosedur penanganan insiden organisasi Anda.

Baca juga: Phishing AiTM Tembus MFA Microsoft 365: Pelajaran Serangan TA419 dan Cara Amankan Akun

Kesimpulan

FortiBleed menunjukkan pola yang makin sering kita lihat: penyerang tidak selalu butuh celah zero-day — cukup memanfaatkan kata sandi yang bocor, dipakai ulang, dan disimpan dengan cara lama. Bagi pengelola TI, langkah pengamanan di atas relatif murah dilakukan tetapi berdampak besar: ganti kata sandi, aktifkan MFA yang kuat, batasi akses publik, dan rutin memeriksa log. Sempatkan mengaudit perangkat Fortinet Anda pekan ini — lebih baik mendahului daripada keduluan dipindai penyerang.

Sumber: The Hacker News — FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentials; FBI/IC3 Joint Cybersecurity Advisory (PDF).

Tags :

fortinet , fortigate , keamanan , firewall , kredensial

Bagikan :