Uma nova investigação de segurança revelou algo que muitas empresas temiam: o roubo em massa de credenciais de dispositivos FortiGate, batizado de FortiBleed, não era um ataque isolado. Ele estava diretamente conectado a operações de ransomware de dois grupos conhecidos, INC e Lynx, que usaram essas credenciais verificadas para invadir redes corporativas e negociar resgates com as vítimas.

De acordo com pesquisadores, um operador ligado à infraestrutura do FortiBleed foi identificado atuando ativamente nos painéis de negociação de ambos os grupos de ransomware. Essa descoberta é importante porque comprova, na prática, algo que muitos especialistas já suspeitavam: campanhas de roubo de credenciais em larga escala raramente são o ataque final. Elas costumam ser apenas a primeira etapa de uma cadeia muito mais perigosa.

O funcionamento é relativamente simples de entender, mas devastador na prática. Os invasores exploram falhas em dispositivos de borda, como firewalls e VPNs, para coletar credenciais válidas de administradores. Essas credenciais são então testadas, validadas e, quando funcionam, revendidas ou usadas diretamente por grupos de ransomware para obter acesso privilegiado às redes das empresas. A partir daí, o caminho é conhecido: movimentação lateral, exfiltração de dados sensíveis, criptografia de arquivos e, por fim, a exigência de resgate. O fato de o mesmo operador transitar entre os painéis de negociação do INC e do Lynx mostra também como o cibercrime moderno funciona de forma colaborativa e profissionalizada, quase como um mercado de serviços interligados.

O que isso significa para sua empresa

Casos como o FortiBleed reforçam um ponto essencial: a segurança do seu negócio não depende apenas de ter um firewall ou uma VPN instalados, mas de mantê-los sempre atualizados, monitorados e configurados corretamente. Dispositivos de borda desatualizados são exatamente o tipo de porta de entrada que grupos de ransomware buscam, e uma única credencial vazada pode ser suficiente para comprometer toda a operação da empresa.

Além disso, o episódio mostra por que camadas de proteção são indispensáveis: autenticação forte, monitoramento contínuo de acessos, segmentação de rede e, principalmente, backups atualizados e isolados. Mesmo que um invasor consiga acesso inicial, uma infraestrutura bem planejada reduz drasticamente o impacto de um ataque de ransomware e acelera a recuperação, evitando que a empresa fique refém de criminosos.

Se a sua empresa depende de servidores, e-mail corporativo ou sistemas críticos para operar, este é o momento de revisar a segurança da sua infraestrutura. Fale com a equipe da ipHosting e descubra como fortalecer sua proteção digital, seus backups e seus servidores antes que uma vulnerabilidade se transforme em um problema real.