Molti studi professionali e PMI hanno in ufficio un firewall Fortinet, spesso un FortiGate installato anni fa per far lavorare i collaboratori da casa con la VPN. Funziona, nessuno lo tocca più, e la password dell’amministratore è la stessa del giorno dell’installazione. È esattamente il tipo di dispositivo preso di mira da FortiBleed, la campagna di furto di credenziali su cui FBI e Secret Service americani hanno lanciato un nuovo allarme il 6 ottobre 2026. In questo articolo ti spiego cosa sta succedendo, perché non basta “aggiornare” e quali controlli fare (o far fare al tuo tecnico) già questa settimana.
FortiBleed: cosa sta succedendo ai firewall Fortinet
FortiBleed non è un singolo difetto del software, ma una campagna di furto di credenziali che va avanti da mesi. Gli attaccanti cercano su Internet i FortiGate con il portale VPN o il pannello di amministrazione raggiungibili dall’esterno, e provano ad entrare con nomi utente e password già rubati in passato, con password deboli o con tentativi automatici a ripetizione.
In Italia se ne parla da giugno: il CSIRT Italia dell’Agenzia per la Cybersicurezza Nazionale ha pubblicato il 18 giugno 2026 un bollettino (aggiornato fino al 23 giugno) su un archivio di dati legato a FortiBleed, con informazioni su dispositivi Fortinet esposti e credenziali per l’accesso VPN. Il CSIRT ha segnalato di aver trovato al suo interno anche riferimenti a organizzazioni italiane.
La novità di questi giorni è che la campagna non si è fermata. Secondo quanto riportato da Cybersecurity Dive, l’avviso congiunto di FBI e Secret Service parla di oltre 86.000 dispositivi compromessi in 194 Paesi, su più di 430.000 FortiGate presi di mira, secondo le stime della società di sicurezza SOCRadar.
Che cos’è una VPN SSL e perché è il bersaglio
La VPN (rete privata virtuale) è il “tunnel” che permette a chi lavora fuori sede di collegarsi alla rete dell’ufficio come se fosse alla sua scrivania. La versione “SSL” si usa dal browser o da un piccolo programma, ed è comodissima. Proprio per questo è sempre raggiungibile da Internet: chi ruba un nome utente e una password validi entra dalla porta principale, senza far scattare allarmi.
Come lavorano gli attaccanti
Dall’analisi dell’avviso fatta da Security Affairs emerge un lavoro quasi industriale:
- scansione automatica di Internet alla ricerca di portali VPN FortiGate esposti;
- riuso di credenziali già trapelate in vecchi furti di dati o rubate dai PC con programmi spia, e tentativi a tappeto con password comuni;
- decifratura delle password: quando riescono a copiare l’archivio delle password del firewall, lo “craccano” con computer molto potenti, approfittando di un vecchio metodo di protezione più debole;
- creazione di nuovi account amministratore, con nomi dall’aria innocua, per restare dentro anche dopo un cambio password;
- blocco dei proprietari: in molti casi cancellano o cambiano le password degli account originali, e l’azienda si ritrova chiusa fuori dal proprio firewall.
Gli accessi ottenuti vengono poi rivenduti a gruppi ransomware, cioè ai criminali che cifrano i dati e chiedono un riscatto. L’avviso cita espressamente alcune di queste bande come acquirenti attivi.
Perché aggiornare il firewall Fortinet non basta
Quando si parla di attacchi a un dispositivo, il consiglio istintivo è “installa l’aggiornamento”. Qui serve, ma non risolve: se qualcuno conosce già la tua password, la usa anche sul firewall aggiornato. Fortinet stessa, nella sua analisi di giugno, collegava gli episodi soprattutto a credenziali riutilizzate e a configurazioni deboli, oltre che a vulnerabilità già corrette in passato su apparati mai aggiornati.
In altre parole, il problema non è (solo) il prodotto: è come è stato configurato e gestito negli anni. E vale, in modo simile, per i firewall e le VPN di qualunque marca.
Cosa fare subito: la checklist per lo studio
Ho riassunto le indicazioni del CSIRT Italia e dell’avviso americano in passi concreti. Se il firewall lo gestisce un tecnico esterno, giragli questa lista e chiedi conferma punto per punto.
- Verifica se hai un FortiGate e chi lo amministra. Sembra banale, ma spesso nessuno in ufficio lo sa con certezza.
- Togli da Internet il pannello di amministrazione. La gestione del firewall deve essere raggiungibile solo dalla rete interna o da indirizzi autorizzati, mai da chiunque.
- Chiudi tutte le sessioni attive di VPN e di amministrazione, così eventuali intrusi già collegati vengono buttati fuori.
- Cambia tutte le password di amministratori e utenti VPN, con password lunghe e diverse da quelle usate altrove.
- Attiva l’autenticazione a due fattori su VPN e amministrazione, preferibilmente nella forma più resistente al phishing (app di autenticazione con conferma o chiavi di sicurezza).
- Controlla gli account: elimina quelli di ex collaboratori, quelli condivisi e quelli che non riconosci. Un “admin2” comparso da poco è un campanello d’allarme.
- Aggiorna FortiOS all’ultima versione supportata. Sulle versioni recenti (dalla 7.2.11) è disponibile un metodo più robusto per proteggere le password degli amministratori: chiedi al tecnico di attivarlo.
- Guarda i registri (log) di accesso: collegamenti a orari strani, da Paesi esteri o molti tentativi falliti vanno approfonditi.
Se trovi qualcosa di sospetto
Non spegnere tutto in preda al panico e non cancellare nulla: i registri servono per capire cosa è successo. Isola il dispositivo se necessario, conserva i log e fatti aiutare da un professionista. Se la tua organizzazione rientra nella NIS2, ricorda che gli incidenti significativi vanno notificati al CSIRT Italia nei tempi previsti.
La lezione per tutti, anche senza Fortinet
FortiBleed è un promemoria utile anche per chi usa altre marche. Tre abitudini fanno la differenza:
- nessun accesso remoto senza doppio fattore: è la misura che da sola avrebbe fermato gran parte di questi attacchi;
- i dispositivi di rete vanno manutenuti come i PC: aggiornamenti, revisione periodica degli account, controllo dei log;
- un piano B per i dati: se un intruso arriva fino al ransomware, solo un buon backup secondo la regola 3-2-1 ti permette di ripartire senza pagare.
Se non sai come è configurato il firewall del tuo ufficio, o vuoi una verifica indipendente, è uno dei controlli che faccio nei miei servizi di assistenza informatica.
Domande frequenti
FortiBleed è una vulnerabilità da correggere con una patch?
No, non principalmente. È una campagna che sfrutta password rubate, deboli o riutilizzate e configurazioni esposte. Aggiornare serve, ma bisogna anche cambiare le credenziali e attivare il doppio fattore.
Come faccio a sapere se il mio firewall Fortinet è stato violato?
I segnali tipici sono account amministratore che non riconosci, password che non funzionano più, modifiche alla configurazione non autorizzate e accessi VPN da luoghi o orari insoliti. Serve un controllo dei log da parte di un tecnico.
Uso un’altra marca di firewall: sono al sicuro?
Non automaticamente. Le stesse tecniche funzionano contro qualunque VPN esposta su Internet e protetta solo da una password. Le misure della checklist valgono per tutti.
Devo spegnere la VPN dello studio?
Non serve, se la metti in sicurezza: password nuove, doppio fattore, pannello di amministrazione non esposto e account inutili eliminati. Se nessuno la usa più, invece, disattivarla è la scelta migliore.