Em 17 de junho de 2026, um pesquisador de segurança encontrou uma pasta aberta na internet. Dentro dela não havia um exploit inédito, nem uma falha crítica recém-descoberta no FortiOS. Havia scanners, scripts de automação, jobs agendados e uma lista de credenciais válidas, muitas delas com 20 caracteres ou mais, que deveriam estar protegendo o acesso administrativo e as VPNs SSL de quase 74 mil firewalls Fortinet FortiGate espalhados por 194 países.
O episódio foi batizado de FortiBleed. Segundo o Task TI, o conjunto de dados reunia aproximadamente 73.932 URLs de dispositivos FortiGate e cerca de 21.632 domínios corporativos associados, com o Brasil ocupando a 11ª posição entre os países mais afetados e cerca de 1.737 dispositivos brasileiros listados, número confirmado pelo alerta oficial do Centro Integrado de Segurança Cibernética (CISC/gov.br), que classificou o caso como severidade alta e campanha ativa.
O dado que mais interessa a quem lidera segurança da informação, no entanto, não é o volume. É a origem: as senhas não vazaram porque o firewall foi invadido. Vazaram porque o computador do administrador que gerenciava o firewall estava infectado.
Uma campanha de credenciais, não uma vulnerabilidade de software
É importante situar o FortiBleed com precisão, porque o nome sugere uma falha técnica no FortiOS e não é isso que aconteceu. Trata-se de uma campanha de comprometimento de credenciais em escala industrial, conduzida por meses contra interfaces de gerenciamento e VPN SSL expostas à internet, como descreve a análise técnica do Task TI sobre o caso.
O fluxo documentado ajuda a entender por que o resultado foi tão amplo. Primeiro, os operadores realizaram varredura massiva da internet em busca de interfaces administrativas e endpoints de VPN SSL expostos. Em seguida, aplicaram credential stuffing contra repositórios históricos de credenciais roubadas por infostealers, complementado por interceptação de hashes de autenticação e quebra offline em uma infraestrutura de GPUs alugadas sob demanda. A partir daí, exportaram arquivos de configuração completos dos appliances, o que permite recuperar credenciais mesmo sem manter acesso ativo, e usaram esse ponto de apoio para pivotar em direção ao Active Directory interno das organizações, com persistência e movimentação lateral.
O relatório do Task TI é criterioso ao separar sinal de ruído nesse tipo de dataset: dos 21.632 domínios inicialmente reportados, boa parte correspondia a realms internos não roteáveis (terminações como .LOCAL, .LAN ou .CORP) sem atribuição possível a uma organização específica. Depois de cruzar as evidências, restaram 918 redes com tráfego Kerberos capturado de dentro do ambiente e 148 comprometimentos efetivamente confirmados, com hashes quebrados e credenciais de Active Directory validadas. É uma proporção pequena diante do número de manchete, mas que não reduz a urgência, apenas reposiciona onde ela deveria estar: em quantas organizações uma exportação de configuração de firewall aconteceu sem que ninguém percebesse.
Por que uma senha de 20 caracteres não protegeu nada
O achado mais desconfortável do FortiBleed está na análise do próprio conteúdo das senhas. Muitas delas eram longas, complexas, com 20 ou mais caracteres, o tipo de credencial que qualquer política de segurança recomendaria. Ainda assim, apareceram em texto puro dentro do dataset, porque haviam sido capturadas previamente por infostealers rodando na estação de trabalho do administrador, não no firewall em si.
Um especialista citado pela Expert Insights resumiu o problema de forma direta: uma senha complexa capturada por um infostealer oferece, na prática, o mesmo nível de proteção que uma senha trivial. A complexidade da credencial deixa de ser relevante no momento em que o endpoint onde ela é digitada já está comprometido.
Há ainda um segundo padrão que chama atenção no material analisado: strings como “ITAdmin@888”, “F0rt!n3tS3cur3!” ou “Admin@123” aparecem repetidas em dezenas de organizações sem qualquer relação entre si. Esse tipo de repetição é um indício típico de credenciais distribuídas por prestadores de serviço, integradores ou equipes terceirizadas que reaproveitam o mesmo padrão de senha em múltiplos clientes, uma prática comum, e uma das formas mais eficientes de multiplicar o raio de impacto de um único infostealer.
Esse ponto conecta o FortiBleed a uma tendência mais ampla observada na região. Segundo levantamento da Vision Cybersecurity divulgado pelo CISO Advisor, a América Latina registrou mais de 5 milhões de credenciais domésticas comprometidas e quase 100 mil credenciais corporativas expostas por infostealers entre janeiro de 2025 e maio de 2026, com crescimento de 54% nas detecções e de 56% no volume de credenciais vazadas no período. O relatório aponta o RedLine como o malware mais dominante da região, respondendo por metade das infecções, seguido pelo Lumma, que a Vision destaca justamente pelo foco em credenciais corporativas e pela alta capacidade de evasão. Não é uma coincidência distante do caso FortiBleed: é a mesma engrenagem operando em escala.
O que isso muda na prática para quem gerencia infraestrutura crítica
O FortiBleed não exige um zero-day, um exploit sofisticado ou acesso privilegiado prévio. Exige paciência, automação e um único ponto cego: uma interface de gerenciamento exposta à internet, associada a uma credencial que, em algum momento, passou pelo computador errado. É esse o motivo pelo qual o Task TI recomenda tratar qualquer FortiGate de borda com interface administrativa acessível pela internet como potencialmente comprometido até prova em contrário, recomendação que vale, na prática, para qualquer appliance de perímetro com o mesmo padrão de exposição, independentemente do fabricante.
A resposta imediata passa por rotacionar credenciais de VPN SSL e de interfaces administrativas, remover o management plane do acesso público substituindo-o por uma VLAN dedicada ou bastion, habilitar MFA em todos os acessos privilegiados e auditar exportações de configuração recentes em busca de contas administrativas dormentes. São medidas necessárias, mas insuficientes isoladamente, porque tratam o sintoma mais recente sem endereçar a causa estrutural: o endpoint do administrador continua sendo o elo mais frágil da cadeia, e nenhuma política de senha resolve isso sozinha.
Como a Asper estrutura a resposta a esse tipo de exposição
O caso FortiBleed sintetiza um argumento que a Asper reforça constantemente para CISOs, CTOs e gerentes de infraestrutura: a senha forte, isoladamente, é uma falsa sensação de segurança. O que efetivamente reduz o risco é a combinação entre visibilidade no endpoint, eliminação de credenciais estáticas em pontos críticos e monitoramento contínuo do que acontece depois que uma credencial é usada.
No endpoint, o CrowdStrike Falcon Complete, operado pelo Cyber Fusion Center da Asper, é a camada que deveria ter interrompido esse tipo de campanha na origem: a detecção comportamental identifica a atividade de um infostealer no computador do administrador antes que a credencial seja capturada e exfiltrada, em vez de depender de assinaturas que esse tipo de malware é desenhado para evadir.
Na gestão de acessos privilegiados, soluções como o Palo Alto, também implementado e operado pela Asper, eliminam a necessidade de senhas estáticas de longa duração em interfaces administrativas críticas, substituindo-as por rotação automática de credenciais e isolamento de sessões privilegiadas, o que reduz drasticamente o valor de uma credencial capturada por um infostealer, já que ela deixa de ser válida por tempo suficiente para ser explorada.
E na camada de monitoramento contínuo, o Cyber Fusion Center (CFC) correlaciona logins anômalos em VPN SSL, exportações de configuração fora do padrão e movimentação lateral em Active Directory, identificando o uso indevido de uma credencial mesmo quando ela é, no papel, uma senha forte. É a combinação dessas três camadas, endpoint, identidade e monitoramento orquestrado, que transforma a segurança em camadas de um conceito em prática operacional.
Lições do FortiBleed: por que a segurança de perímetro falha sem visibilidade no endpoint
O FortiBleed não vai ser lembrado por um exploit espetacular. Vai ser lembrado porque mostrou, com dados concretos, que a complexidade de uma senha para de importar no momento em que o endpoint onde ela é digitada está comprometido. Para organizações que ainda concentram sua estratégia de segurança na força da credencial e não na visibilidade do ambiente que a cerca, o caso é um alerta direto: proteger o perímetro deixou de ser suficiente quando o ponto de entrada é o computador de quem administra esse perímetro.
A pergunta que fica para qualquer CISO ou gerente de infraestrutura é simples de fazer e difícil de responder sem instrumentação adequada: sua organização sabe, agora, se a configuração do seu firewall de borda já foi exportada por alguém que não deveria ter acesso a ela?
Para aprofundar como a detecção comportamental de endpoint atua nesse tipo de cenário, vale conferir o artigo da Asper sobre como funciona o CrowdStrike Falcon Sensor.
Quer avaliar se a exposição de credenciais e interfaces administrativas da sua organização já foi mapeada? Fale com o time de especialistas da Asper.