CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

FortiBleed Sızıntısı: 73 Bin Fortinet VPN Kimliği Açıklandı

FortiBleed veri sızıntısında 73.932 FortiGate ve VPN kimlik bilgisi açığa çıktı; kurumlar acilen erişim kredilerini değiştirmeli.

18 Haziran 2026

Ne oldu?


Güvenlik araştırmacıları, internette "FortiBleed" adıyla dolaşan yeni bir veri sızıntısını inceledi. Sızıntıda, dünya genelindeki kurumların **73.932** adet FortiGate güvenlik duvarı ve Fortinet VPN adresine ait erişim kimlik bilgisi (kullanıcı adı, parola veya IP bazlı tanımlayıcı) açık şekilde paylaşıldı. BleepingComputer'ın haberine göre, yayımlanan veri setinin kaynağı ve toplanma tarihi henüz tam olarak doğrulanmadı; ancak verinin VPN/Firewall erişim hatlarına ait olduğu belirtiliyor. Bu tür toplu kredi sızıntıları genellikle eski ihlallerden derlenmiş veritabanları, saldırıya uğramış yönetim panelleri veya SSH/VPN brute-force sonuçlarının birleştirilmesiyle oluşur.

Neden önemli?


Fortinet tabanlı VPN'ler, uzaktan çalışma modelinde kritik altyapı olarak kullanılıyor. Bir saldırganın bu cihazlara ait geçerli kimlik bilgilerine ulaşması, kurum ağına doğrudan bir arka kapı anlamına gelebilir. Özellikle VPN hesapları aynı zamanda iç ağa erişim sağladığından, tek bir ele geçirilmiş kredi ile fidye yazılımı dağıtımı, yatay hareket (lateral movement) ve veri sızdırma operasyonları başlatılabilir. Sızıntının boyutu göz önüne alındığında, etkilenen kuruluş sayısı ve sektörel dağılım hala netleşmemekle birlikte, kamu, sağlık, üretim ve eğitim gibi sektörlerde yaygın kullanılan Fortinet cihazları nedeniyle risk yüksek görünüyor.

Ayrıca, parolaların önceki ihlallerde tekrar kullanılmış olma ihtimali veya zayıf kimlik doğrulama yapılandırmaları (örneğin yalnızca kullanıcı adı-parola ile çalışan VPN) sızıntının etkisini katlayabilir. Bu nedenle olay sadece bir "liste yayını" olarak görülmemeli; aktif bir tehdit istihbaratı uyarısı olarak değerlendirilmeli.

Kim veya ne etkileniyor?


Sızıntıdan etkilenenler arasında, internete açık FortiGate ve Fortinet SSL-VPN cihazları kullanan kurumlar ve bunların uzaktan erişim hesapları bulunuyor. Liste, coğrafi olarak dağılmış ve farklı sektörlerden kuruluşları kapsayabilir. **Fortinet'in resmi açıklaması veya sızıntıda yer alan kuruluşların tam envanteri henüz doğrulanmadı**, ancak sızıntı verisi cihaz IP adresleri ve/veya kullanıcı adı-parola çiftlerini içerdiği için doğrudan hedef kuruluşların VPN noktalarını riske atıyor. Özellikle çok faktörlü kimlik doğrulama (MFA) kullanılmayan veya parola yenileme politikası zayıf olan sistemler daha kolay istismar edilebilir.

Ne yapılmalı?


Kurumların ilk adımı, Fortinet VPN ve FortiGate yönetim arayüzleri için kullanılan tüm kredileri acilen değiştirmek ve aynı parolaların başka sistemlerde kullanılıp kullanılmadığını kontrol etmek olmalı. Güvenlik ekipleri, `data/` veya sızıntı istihbaratı servisleri üzerinden kendi IP/domain'lerinin listede olup olmadığını taratmalı. VPN erişiminde çok faktörlü kimlik doğrulama (MFA) zorunlu hale getirilmeli, uzaktan erişim portları (örneğin 10443, 443, 8443) için IP kısıtlaması uygulanmalı ve FortiOS sürümleri güncel tutulmalı. Ayrıca, başarısız oturum açma girişimlerinin ve olağandışı coğrafi konumların izlendiği bir SIEM/SOC alarmı kurulmalı. Nihayetinde, VPN kredilerinin yönetim için ayrıcalıklı erişim hesaplarından ayrılması ve düzenli parola rotasyonu politikası uygulanması, benzer sızıntıların etkisini en aza indirir.

Kaynaklar

Güne dön