Actualité
Cybersécurité news

FortiBleed : la DGSSI alerte sur une fuite massive d’identifiants Fortinet touchant aussi le Maroc

La DGSSI a alerté sur une fuite d’identifiants liée à des équipements Fortinet exposés sur Internet, dans le cadre d’une campagne désormais connue sous le nom de « FortiBleed ». À l’échelle mondiale, plusieurs dizaines de milliers de pare-feux FortiGate et passerelles VPN seraient concernés. Pour les organisations marocaines, l’incident rappelle une règle essentielle de cybersécurité : un équipement périmétrique compromis n’est pas un simple problème d’accès, mais une possible porte d’entrée vers tout le réseau interne.

La Direction générale de la sécurité des systèmes d’information, à travers son rôle d’autorité nationale en matière de cybersécurité, a attiré l’attention sur une fuite importante d’identifiants visant des équipements Fortinet, notamment des pare-feux FortiGate et des passerelles SSL VPN exposés sur Internet. L’incident, baptisé « FortiBleed » par plusieurs chercheurs en cybersécurité, aurait affecté des organisations dans de nombreux pays, dont le Maroc.

Selon les informations relayées par la presse et les analyses techniques publiées ces derniers jours, la fuite concernerait des dizaines de milliers d’équipements Fortinet à travers le monde. Les données exposées incluraient des identifiants d’administration, des accès VPN et, dans certains cas, des informations issues de configurations d’équipements. Ce type de fuite est particulièrement sensible, car les pare-feux et les concentrateurs VPN se trouvent généralement à la frontière entre Internet et les réseaux internes des entreprises.

Fortinet, de son côté, affirme qu’il ne s’agirait pas d’une nouvelle vulnérabilité dans ses produits, mais plutôt d’une campagne combinant la réutilisation d’identifiants issus d’incidents antérieurs, des attaques par force brute et de mauvaises pratiques de gestion des mots de passe. L’éditeur indique avoir identifié des systèmes potentiellement concernés et recommande aux clients affectés de réinitialiser les accès, de mettre en place l’authentification multifacteur et de réduire l’exposition des interfaces d’administration.

Pourquoi cet incident est critique

Un pare-feu compromis n’est pas comparable à un simple compte utilisateur piraté. Dans beaucoup d’architectures, un FortiGate assure à la fois le filtrage réseau, l’accès VPN distant, la segmentation, l’inspection du trafic et parfois l’intégration avec des annuaires internes comme Active Directory ou LDAP. Si un attaquant dispose d’identifiants valides, il peut potentiellement se connecter à l’interface d’administration, modifier des règles de sécurité, créer de nouveaux comptes, désactiver certains journaux, ouvrir des tunnels VPN ou préparer un mouvement latéral vers le réseau interne.

Le risque est encore plus élevé lorsque l’interface d’administration est directement exposée sur Internet, lorsque les mots de passe n’ont pas été changés après un incident, ou lorsque les mêmes identifiants sont réutilisés entre plusieurs systèmes. Dans ce scénario, la compromission initiale d’un équipement réseau peut devenir le point de départ d’une attaque plus large : vol de données, espionnage, persistance discrète, rebond vers des serveurs internes ou déploiement ultérieur de rançongiciels.

Une question de vulnérabilité, mais surtout d’hygiène de sécurité

L’affaire FortiBleed montre que la cybersécurité ne se résume pas à appliquer des correctifs logiciels. Même lorsqu’un équipement est à jour, des identifiants compromis peuvent rester exploitables si les mots de passe n’ont pas été réinitialisés, si les comptes inutiles n’ont pas été supprimés ou si l’accès distant n’est pas protégé par une authentification multifacteur.

Plusieurs analyses techniques indiquent que certains attaquants auraient exploité des mécanismes historiques de stockage des mots de passe ou des configurations récupérées lors de précédents incidents. Le problème devient alors durable : un ancien secret, s’il n’a jamais été changé, peut rester valide longtemps après la correction d’une faille initiale. C’est l’un des enseignements majeurs de FortiBleed : la remédiation ne doit pas s’arrêter au patch. Elle doit inclure la rotation des secrets, la revue des comptes, l’analyse des logs et la chasse aux signes de compromission.

Ce que les organisations marocaines doivent faire

Pour les organisations marocaines utilisant des équipements Fortinet, la priorité est de vérifier immédiatement l’exposition des pare-feux et passerelles VPN accessibles depuis Internet. Les équipes IT et sécurité doivent inventorier les équipements FortiGate, identifier les versions de FortiOS utilisées, contrôler l’activation de l’accès distant, puis vérifier si des comptes d’administration ou VPN ont pu être exposés.

Les actions urgentes sont claires : terminer les sessions administratives et VPN actives, réinitialiser tous les mots de passe liés aux comptes Fortinet, activer l’authentification multifacteur sur les accès administratifs et distants, mettre à jour les équipements vers les versions recommandées, restreindre les interfaces de gestion aux adresses IP de confiance, et examiner les journaux pour détecter des connexions inhabituelles, des comptes nouvellement créés ou des changements de configuration non autorisés.

Une attention particulière doit être portée aux environnements où FortiGate est intégré à Active Directory, LDAP ou d’autres annuaires internes. Si un compte de service ou un compte VPN réutilisé a été compromis, l’attaque peut dépasser le périmètre du firewall et toucher l’identité numérique de l’organisation. Dans ce cas, la réponse doit inclure l’analyse des journaux d’authentification, la rotation des comptes de service, la vérification des groupes à privilèges et la recherche d’activités latérales.

Le rôle de la DGSSI

L’alerte de la DGSSI est importante parce qu’elle replace cet incident mondial dans le contexte marocain. Les équipements périmétriques sont souvent considérés comme des briques techniques gérées par les équipes réseau. Pourtant, ils constituent aujourd’hui des cibles prioritaires pour les groupes cybercriminels et les acteurs avancés, précisément parce qu’ils donnent accès à la frontière du système d’information.

Pour les administrations, opérateurs, banques, entreprises industrielles et prestataires critiques, l’incident doit être traité comme un exercice de vérification de posture. Il ne s’agit pas seulement de savoir si un équipement figure dans une liste de fuite. Il faut aussi vérifier si l’organisation dispose d’un inventaire complet de ses actifs exposés, d’une politique stricte d’accès administrateur, d’une journalisation exploitable, d’une rotation régulière des secrets et d’un processus de réponse à incident applicable aux équipements réseau.

Une leçon plus large pour la cybersécurité nationale

FortiBleed rappelle que les actifs exposés sur Internet doivent être surveillés en continu. Les pare-feux, VPN, reverse proxies, passerelles mail, équipements d’accès distant et consoles d’administration cloud sont devenus des cibles de premier rang. Lorsqu’ils sont compromis, ils peuvent offrir aux attaquants un accès discret, légitime en apparence, et difficile à distinguer d’une activité normale.

Pour le Maroc, cette actualité souligne l’importance d’une approche nationale de gestion de l’exposition : cartographie des surfaces d’attaque, durcissement des accès distants, généralisation de l’authentification multifacteur, segmentation réseau, gestion centralisée des logs et coordination entre les équipes IT, sécurité et conformité. La cybersécurité ne se joue plus uniquement dans les SOC ou les outils de détection, mais aussi dans la rigueur quotidienne de l’administration des équipements critiques.

FortiBleed n’est donc pas seulement une fuite d’identifiants. C’est un rappel : lorsqu’un équipement de sécurité devient lui-même une porte d’entrée, toute l’architecture de confiance doit être réévaluée.


Sources et Articles


Fortinet PSIRT — Analysis of Reported Credential Compromise of FortiGate Devices

https://www.fortinet.com/blog/psirt-blogs/analysis-of-reported-credential-compromise-of-fortigate-devices

CISA — CISA Urges Hardening Fortinet Devices After Reports of Credential Exposure

https://www.cisa.gov/news-events/alerts/2026/06/18/cisa-urges-hardening-fortinet-devices-after-reports-credential-exposure

Centre canadien pour la cybersécurité — AL26-014 – FortiBleed : Fuite de milliers d’identifiants compromis affectant des appareils Fortinet

https://www.cyber.gc.ca/fr/alertes-avis/al26-014-fortibleed-fuite-milliers-didentifiants-compromis-affectant-appareils-fortinet

HKCERT — Security Alert: FortiBleed Credential Leak Incident

https://www.hkcert.org/security-bulletin/security-alert-fortibleed-credential-leak-incident-over-70-000-fortinet-devices-suspected-to-be-affected-by-data-and-credential-exposure-hong-kong-organisations-may-be-affected_20260618

DGSSI / maCERT — Site officiel de la Direction générale de la sécurité des systèmes d’information

https://www.dgssi.gov.ma/

Morocco World News — DGSSI Warns of Major Fortinet Data Leak Affecting Moroccan Entities

https://www.moroccoworldnews.com/2026/06/322638/dgssi-warns-of-major-fortinet-data-leak-affecting-moroccan-entities/

DoublePulsar — FortiBleed: 75k Fortinet firewalls have admin passwords cracked

https://doublepulsar.com/fortibleed-75k-fortinet-firewalls-have-admin-passwords-cracked-60299faa65f8

SOCRadar — FortiBleed: Fortinet Firewalls Compromised

https://socradar.io/blog/fortibleed-fortinet-firewalls-compromised/

Arctic Wolf Labs — Active FortiBleed Campaign Impacting Fortinet Devices Across 194 Countries

https://arcticwolf.com/resources/blog/active-fortibleed-campaign-impacting-fortinet-devices-across-194-countries/

Bitsight — Major Security Event: Fortinet VPN Credentials and Configuration Data Exposed for 73,000 Devices

https://www.bitsight.com/blog/security-alert-fortibleed-fortinet-vpn-credentials-firewall-exposed

Auteur
Elmehdi Erroussafi

Elmehdi Erroussafi est consultant télécom et cybersécurité, fondateur de PRISALYA Consulting et éditeur de telecoms.ma. Il accompagne les acteurs du numérique sur les enjeux de fraude, revenue assurance, data analytics, IA et confiance digitale au Maroc et en Afrique.

Articles associés