Ghiduri · Securitate informatică în instituții · publicat 16.09.2026
Aveți FortiGate? Verificați versiunea, înainte să o facă altcineva
O vulnerabilitate din VPN-ul FortiGate, publicată în februarie 2024, a fost folosită în 2026 ca să intre în rețeaua unui furnizor de internet. Ce versiuni sunt afectate, ce întrebați furnizorul IT și de ce actualizarea singură poate să nu fie de ajuns.
FortiGate este un echipament de rețea de la Fortinet: firewall, și de cele mai multe ori și poarta prin care angajații se conectează de acasă la rețeaua instituției, prin VPN. Dacă instituția dumneavoastră are unul, articolul acesta vă privește, chiar dacă nu dumneavoastră îl administrați.
Ce s-a întâmplat
În septembrie 2026, firma de cercetare Hunt.io a publicat analiza unui server lăsat deschis de un atacator, observat prima dată pe 3 iunie 2026. Pe el se aflau 298 de fișiere care documentau pătrunderea în rețeaua 3BB, un mare furnizor de internet din Thailanda.
Drumul atacului, așa cum reiese din fișiere:
- intrarea s-a făcut printr-un FortiGate 60F expus pe internet, prin vulnerabilitatea CVE-2024-21762 din SSL-VPN;
- pe calculatoarele compromise a fost instalat MeshCentral, un program legitim de administrare de la distanță, folosit ca ușă din spate permanentă;
- atacatorul a căutat parole, chei de acces și bazele de date cu datele de autentificare ale abonaților;
- un script de curățenie a șters jurnalele de sistem și urmele exploatării, dar a lăsat intenționat MeshCentral să ruleze.
Ultimul punct este cel important pentru oricine citește jurnalele ca să afle dacă a fost atacat: jurnale curate nu înseamnă neapărat că nu s-a întâmplat nimic.
De ce o vulnerabilitate din 2024 încă funcționează
Pentru că echipamentele nu au fost actualizate. Faptele, din surse oficiale:
- Baza națională de vulnerabilități a SUA (NVD) îi dă scorul 9,8 din 10, adică critic.
- Agenția americană de securitate cibernetică (CISA) a trecut-o pe lista vulnerabilităților exploatate efectiv pe 9 februarie 2024 și o marchează ca folosită în campanii de ransomware.
- Nu cere autentificare. Ajunge ca echipamentul să fie accesibil din internet cu SSL-VPN pornit.
Versiunile afectate
Potrivit descrierii din NVD, sunt afectate aceste versiuni de FortiOS, sistemul care rulează pe FortiGate:
| Ramura FortiOS | Versiuni afectate |
|---|---|
| 7.4 | 7.4.0 până la 7.4.2 |
| 7.2 | 7.2.0 până la 7.2.6 |
| 7.0 | 7.0.0 până la 7.0.13 |
| 6.4 | 6.4.0 până la 6.4.14 |
| 6.2 | 6.2.0 până la 6.2.15 |
| 6.0 | 6.0.0 până la 6.0.17 |
Sunt afectate și unele versiuni de FortiProxy, listate în aceeași descriere. Versiunea exactă de actualizare pentru echipamentul dumneavoastră o stabilește furnizorul IT, după avizul Fortinet FG-IR-24-015.
De ce actualizarea singură poate să nu fie de ajuns
Pe 14 aprilie 2025, Centrul canadian pentru securitate cibernetică a publicat o alertă: atacatori care exploataseră vulnerabilități din SSL-VPN-ul FortiGate, inclusiv CVE-2024-21762, și-au păstrat accesul chiar după ce echipamentele au fost actualizate. Alerta recomandă actualizarea la 7.6.2, 7.4.7, 7.2.11, 7.0.17 sau 6.4.16, după ramură, și spune că actualizările recente elimină fișierul rău intenționat lăsat de atacatori.
Recomandările din aceeași alertă, pe scurt:
- Resetați credențialele legate de SSL-VPN și de echipament: conturi de utilizatori, conturi de legătură cu directorul de utilizatori, chei partajate. Alerta spune explicit să presupuneți compromiterea.
- Instalați cele mai noi actualizări și porniți actualizările automate.
- Verificați jurnalele pentru conectări VPN neautorizate și configurația pentru modificări pe care nu le-a făcut nimeni din instituție.
- Opriți SSL-VPN dacă nu îl folosiți, limitați accesul la adrese de încredere și dezactivați accesul de administrare de pe interfața expusă la internet.
Ce întrebați furnizorul IT, în scris
Cele mai multe instituții nu își administrează singure echipamentul de rețea, iar asta este în regulă. Important este să primiți răspunsul în scris și datat. Puteți trimite textul de mai jos exact așa:
În legătură cu vulnerabilitatea CVE-2024-21762 din FortiOS SSL-VPN, vă rugăm să ne comunicați în scris:
1. ce echipamente Fortinet are instituția și ce versiune de FortiOS rulează fiecare, la data răspunsului;
2. dacă SSL-VPN este pornit și dacă este accesibil din internet;
3. data ultimei actualizări de FortiOS;
4. dacă, după actualizare, au fost resetate parolele și cheile legate de VPN și de administrarea echipamentului;
5. dacă accesul de administrare este dezactivat pe interfața expusă la internet.
Vă mulțumim.
Dacă suspectați că ați fost deja atacați
Nu ștergeți nimic și nu reinstalați echipamentul înainte să păstrați jurnalele și configurația: tocmai acestea arată ce s-a întâmplat. Incidentele de securitate cibernetică se raportează la Directoratul Național de Securitate Cibernetică (DNSC), prin platforma PNRISC, iar DNSC are și numărul 1911, disponibil permanent.
⚠️ Ce nu facem noi
Suntem o firmă de software. Nu administrăm echipamente de rețea, nu facem audit de securitate și nu am verificat echipamentele vreunei instituții. Articolul adună ce spun sursele oficiale, ca să știți ce să întrebați. Pentru echipamentul dumneavoastră contează avizul producătorului și răspunsul furnizorului care îl administrează.
Surse: NVD, CVE-2024-21762; catalogul CISA Known Exploited Vulnerabilities (adăugată 09.02.2024); Centrul canadian pentru securitate cibernetică, alerta din 14.04.2025; Hunt.io, analiza atacului asupra 3BB; avizul Fortinet FG-IR-24-015. Consultate la 16.09.2026. Dacă găsiți o diferență față de sursă, scrieți-ne și corectăm articolul.
Întrebări frecvente
Ce este CVE-2024-21762?
Ce versiuni de FortiOS sunt afectate de CVE-2024-21762?
Este suficientă actualizarea FortiGate după CVE-2024-21762?
Unde raportează o instituție un incident de securitate cibernetică?
Cereți verificarea gratuită Vedeți prețurile
