# FBI เตือน FortiBleed ยังโจมตี FortiGate ต่อเนื่อง บางองค์กรถูกล็อกออกจากไฟร์วอลล์ตัวเอง

> FBI และ Secret Service ออกคำเตือนร่วมเมื่อ 6 ต.ค. 2026 ว่าแคมเปญ FortiBleed ยังใช้รหัสผ่านที่ขโมยมาเจาะ FortiGate และบางรายถูกลบบัญชีจนเข้าอุปกรณ์ตัวเองไม่ได้

- ประเภท: ข่าว · หมวด: Cybersecurity
- เผยแพร่: 2026-10-08T14:07:00.000Z · อัปเดต: 2026-10-08T14:07:00.000Z
- โดย: กองบรรณาธิการ THAI DATA, THAI DATA IT BUSINESS ENTERPRISE
- ที่มา: https://thaidata.co.th/security/fortibleed-fbi-secret-service-fortinet-lockout-warning/

## สรุปประเด็นสำคัญ

- FBI และหน่วย Secret Service ของสหรัฐฯ (USSS) ออกคำเตือนร่วม **JCSA-20261006-01** เมื่อ **6 ตุลาคม 2026** ว่าแคมเปญ **FortiBleed** ยังสแกนหาไฟร์วอลล์ Fortinet ที่เปิดสู่อินเทอร์เน็ต โดยใช้รหัสผ่านที่ได้มาก่อนหน้า
- คำเตือนอ้างข้อมูลจาก SOCRadar ว่ามีอุปกรณ์ถูกเจาะแล้วมากกว่า **86,644 เครื่อง** ใน **194 ประเทศ** เพิ่มจากราว 70,000 เครื่องที่ CSA สิงคโปร์รายงานเมื่อ 22 มิถุนายน
- ผู้โจมตีสร้างบัญชีแอดมินใหม่ และในบางกรณี**ลบหรือเปลี่ยนรหัสผ่านบัญชีเดิม** จนผู้ดูแลเข้าอุปกรณ์ไม่ได้ FBI เผยชื่อบัญชีที่พบ **19 ชื่อ** เช่น forticloud-sync, support_fortinet และ adminsslvpn
- สิทธิ์เข้าระบบที่ได้จาก FortiBleed ถูกส่งต่อให้กลุ่มแรนซัมแวร์ **2 กลุ่ม** คือ **INC/Lynx** และ **Payload** ตามรายงานที่ FBI อ้างถึง
- Fortinet ยืนยันตั้งแต่ **19 มิถุนายน 2026** ว่าไม่ใช่ช่องโหว่ใหม่ แต่เป็นการใช้รหัสผ่านที่รั่วและการเดารหัสกับเครื่องที่ไม่มี MFA ทางแก้คือรีเซ็ตรหัสผ่าน เปิด MFA และให้แอดมินเก็บรหัสแบบ PBKDF2

สำนักงานสอบสวนกลางสหรัฐฯ (FBI) และหน่วย Secret Service ออกคำเตือนร่วมเมื่อวันที่ 6 ตุลาคม 2026 ว่าแคมเปญ FortiBleed ยังโจมตีไฟร์วอลล์ Fortinet FortiGate อย่างต่อเนื่อง มีอุปกรณ์ถูกเจาะแล้วมากกว่า 86,644 เครื่องใน 194 ประเทศ และบางองค์กรถูกผู้โจมตีลบบัญชีจนเข้าไฟร์วอลล์ของตัวเองไม่ได้

FortiBleed ไม่ใช่เรื่องใหม่ ThaiCERT เคยเตือนองค์กรไทยตั้งแต่ 18 มิถุนายน 2026 แต่คำเตือนรอบนี้ยืนยันว่าแคมเปญยังไม่หยุด และสิทธิ์เข้าระบบที่ขโมยไปถูกส่งต่อให้กลุ่มแรนซัมแวร์แล้ว องค์กรที่เปลี่ยนรหัสผ่านไปเมื่อกลางปีแต่ไม่ได้ตรวจบัญชีบนอุปกรณ์จึงยังเสี่ยงอยู่

## FortiBleed ทำงานอย่างไร

เอกสารของ FBI และ Secret Service อธิบายว่า FortiBleed เป็นปฏิบัติการขโมยรหัสผ่านแล้วขายสิทธิ์เข้าเครือข่าย (initial access broker) ขั้นตอนการทำงานถูกเปิดเผยเพราะผู้โจมตีเผลอเปิดเซิร์ฟเวอร์หลังบ้านของตัวเองให้คนภายนอกเห็น ขั้นตอนหลักมีดังนี้

- **สแกนหาเป้า** ใช้สคริปต์อัตโนมัติค้นหาพอร์ทัล SSL VPN ของ FortiGate ที่เปิดสู่อินเทอร์เน็ต
- **ลองรหัสผ่าน** ด้วย credential stuffing จากข้อมูลรั่วของ Fortinet ครั้งก่อนและ log จากมัลแวร์ขโมยข้อมูล (infostealer) ร่วมกับ password spraying
- **ถอดรหัสแฮช** ส่งแฮชรหัสผ่านที่ดึงจากอุปกรณ์ไปถอดบนคลัสเตอร์ GPU ด้วย Hashcat และ Hashtopolis ซึ่งได้ผลกับอุปกรณ์ที่ยังเก็บรหัสผ่านแบบ SHA-256 รุ่นเก่า
- **ฝังตัวและขยายผล** สร้างบัญชีแอดมินใหม่บนไฟร์วอลล์ แล้วเข้าไปสำรวจ Active Directory และเดารหัสผ่านต่อในเครือข่ายภายใน
- **ขายต่อ** รวบรวมไฟล์ตั้งค่า VPN ที่ใช้ได้และรายชื่อเป้าหมาย คัดเลือกตามรายได้และโครงสร้างเครือข่ายขององค์กรเหยื่อ

## FortiBleed ล็อกเจ้าของออกจากอุปกรณ์และเปิดทางให้แรนซัมแวร์

ประเด็นใหม่ในคำเตือนรอบนี้คือการล็อกเจ้าของออกจากอุปกรณ์ FBI ระบุว่าผู้โจมตีสร้างบัญชีที่ไม่เคยมีบนเครื่องมาก่อน และบางกรณีลบบัญชีเดิมหรือเปลี่ยนรหัสผ่าน เพื่อกันผู้ดูแลตัวจริงไม่ให้เข้าอุปกรณ์ระหว่างที่ตัวเองขยายการเข้าถึงในเครือข่าย การกู้คืนจึงต้องทำมากกว่าแพตช์และเปลี่ยนรหัสผ่าน

เอกสารแนบตารางชื่อบัญชีที่พบบนเครื่องเหยื่อ 19 ชื่อ หลายชื่อตั้งให้ดูเหมือนบัญชีของ Fortinet หรือทีมไอที เช่น fortiAdmin, forticloud-sync, forticloud-tech, support_fortinet, Technical_support, adminsslvpn และ IT_Manager พร้อมรายการ IP ที่ใช้เดารหัสผ่านหรือล็อกอินสำเร็จ 13 รายการ ช่วงวันที่ 18 มิถุนายนถึง 23 กรกฎาคม 2026 FBI เตือนว่า IP ในคลาวด์อาจถูกเปลี่ยนมือไปแล้ว ควรตรวจสอบก่อนบล็อก

![ตารางชื่อบัญชีที่ผู้โจมตีสร้างบนอุปกรณ์เหยื่อ และย่อหน้าที่ระบุว่าสิทธิ์เข้าระบบถูกส่งต่อให้กลุ่มแรนซัมแวร์ INC/Lynx และ Payload](https://thaidata-co-th.s3.ap-southeast-1.amazonaws.com/thaidata.co.th/images/articles/fortibleed-fbi-secret-service-fortinet-lockout-warning/fbi-fortibleed-compromised-accounts.webp?v=37c8fc5e) _(ภาพ: FBI / U.S. Secret Service)_

ส่วนที่น่ากังวลที่สุดคือรายงานที่ FBI อ้างถึงว่า ผู้ขายสิทธิ์เข้าระบบที่ใช้วิธีการโจมตีแบบ FortiBleed ส่งต่อสิทธิ์ให้กลุ่มแรนซัมแวร์ INC/Lynx และ Payload แล้ว ไฟร์วอลล์ที่ถูก FortiBleed เจาะจึงอาจเป็นจุดเริ่มต้นของเหตุเข้ารหัสไฟล์ทั้งองค์กร

## Fortinet ยืนยันว่า FortiBleed ไม่ใช่ช่องโหว่ใหม่

Fortinet ออกบทวิเคราะห์ใน PSIRT blog เมื่อวันที่ 19 มิถุนายน 2026 ระบุว่ากิจกรรมนี้มาจากการนำรหัสผ่านจากเหตุการณ์เดิม (FG-IR-26-060 และ FG-IR-25-647) มาใช้ซ้ำ และการเดารหัสผ่านกับอุปกรณ์ที่ตั้งรหัสอ่อนและไม่มี MFA พร้อมย้ำว่า "This is not a new Fortinet vulnerability" Fortinet ระบุว่าได้ติดต่อลูกค้าที่อาจได้รับผลกระทบแล้ว

![บทความ PSIRT ของ Fortinet วันที่ 19 มิถุนายน 2026 ยืนยันว่า FortiBleed ไม่ใช่ช่องโหว่ใหม่ แต่เป็นการใช้รหัสผ่านที่รั่วซ้ำและการเดารหัสผ่าน](https://thaidata-co-th.s3.ap-southeast-1.amazonaws.com/thaidata.co.th/images/articles/fortibleed-fbi-secret-service-fortinet-lockout-warning/fortinet-psirt-fortibleed-analysis.webp?v=abcf6ee6) _(ภาพ: Fortinet (ภาพหน้าจอ))_

ตัวเลขอุปกรณ์ที่ถูก FortiBleed เจาะเพิ่มขึ้นตลอดหลายเดือน ThaiCERT อ้างการวิเคราะห์ของนักวิจัยว่าพบข้อมูลรับรองกว่า 73,932 รายการ CSA สิงคโปร์ระบุเมื่อ 22 มิถุนายนว่ากว่า 70,000 เครื่อง ส่วนเอกสารของ FBI อ้าง SOCRadar ว่ายืนยันได้มากกว่า 86,644 เครื่อง

| วันที่ (2026) | หน่วยงาน | สาระสำคัญ |
| --- | --- | --- |
| 18 มิถุนายน | ThaiCERT | เตือนองค์กรไทย ข้อมูลรับรองกว่า 73,932 รายการใน 194 ประเทศ |
| 19 มิถุนายน | Fortinet | ยืนยันไม่ใช่ช่องโหว่ใหม่ แนะรีเซ็ตรหัสผ่านและเปิด MFA |
| 22 มิถุนายน | CSA สิงคโปร์ | รหัสผ่านของ FortiGate กว่า 70,000 เครื่องรั่ว |
| 6 ตุลาคม | FBI และ USSS | แคมเปญยังดำเนินอยู่ อุปกรณ์ถูกเจาะกว่า 86,644 เครื่อง มีกรณีถูกล็อก |

![ตัวเลขสำคัญของ FortiBleed ตามคำเตือนของ FBI และ Secret Service](https://thaidata-co-th.s3.ap-southeast-1.amazonaws.com/thaidata.co.th/images/articles/fortibleed-fbi-secret-service-fortinet-lockout-warning/fortibleed-key-numbers.webp?v=6d7c948d) _(ภาพ: THAI DATA (ข้อมูล: FBI / U.S. Secret Service))_

## ทำไมเรื่องนี้สำคัญ

FortiGate ที่ตกเป็นเป้าของ FortiBleed ทำหน้าที่เป็นทั้งไฟร์วอลล์และประตู VPN ให้พนักงานทำงานจากภายนอก จึงมักเปิดพอร์ทัลไว้กับอินเทอร์เน็ตตลอดเวลา และ ThaiCERT ก็ออกประกาศเตือนองค์กรไทยเรื่องนี้โดยตรงตั้งแต่มิถุนายน FortiBleed แสดงให้เห็นว่าการติดตั้งแพตช์ครบทุกตัวไม่ช่วย ถ้ารหัสผ่านของแอดมินเคยรั่วผ่านเครื่องที่ติด infostealer หรือยังใช้รหัสเดิมจากเหตุการณ์ก่อนหน้า

คำเตือนของ FBI ยังบอกว่าปัญหาไม่จบที่การเปลี่ยนรหัสผ่านรอบเดียว เพราะผู้โจมตีสร้างบัญชีแอดมินใหม่ไว้เพื่อคงสิทธิ์ และ FBI แนะนำให้ลบ REST API key ที่ไม่รู้ที่มาเพื่อไม่ให้ถูกใช้เป็นทางเข้า และระหว่างนี้ผลิตภัณฑ์อื่นของ Fortinet ก็มี[ช่องโหว่ FortiMail ที่ถูกโจมตีจริง](/security/fortimail-cve-2026-104286-exploited-cisa-kev/)เมื่อต้นตุลาคม ทีมที่ดูแลอุปกรณ์ Fortinet จึงมีงานเร่งด่วนพร้อมกันหลายเรื่อง

## สิ่งที่องค์กรควรทำ

- **ปิดหน้าจัดการจากอินเทอร์เน็ต** FBI จัดลำดับไว้ว่าการจำกัดด้วย trusted hosts คือขั้นพอใช้ local-in policy ดีกว่า และการเอาหน้าจัดการออกจากอินเทอร์เน็ตทั้งหมดดีที่สุด
- **ตัดทุกเซสชันแล้วรีเซ็ตรหัสผ่าน** ทั้งบัญชีแอดมินและบัญชี VPN โดยเฉพาะเครื่องที่เปิดสู่ภายนอก และบังคับ MFA แบบต้านฟิชชิงกับทุกบัญชีที่เข้าจากระยะไกล
- **ตรวจบัญชีและการตั้งค่า** เทียบกับชุดตั้งค่าที่รู้ว่าถูกต้อง มองหาบัญชีตามรายชื่อ FortiBleed ของ FBI และลบ REST API key ที่ไม่ทราบที่มา ถ้าเชื่อม AD หรือ LDAP ให้ถือว่าบัญชีที่ผูกไว้รั่วแล้วด้วย
- **เปลี่ยนการเก็บรหัสแอดมินเป็น PBKDF2** FBI อ้างคู่มือของ Fortinet สำหรับ FortiOS 7.2.11 ขึ้นไป ส่วน Fortinet แนะนำให้อัปเกรดเป็นรุ่นล่าสุดของ 7.4, 7.6 หรือ 8.0 แล้วลบการตั้งค่าแฮชรุ่นเก่า
- **เตรียมแผนรับมือการถูกล็อก** สำรองไฟล์ตั้งค่าและเก็บ log ไว้ภายนอกอุปกรณ์ CSA สิงคโปร์แนะนำให้พิจารณา factory reset หากผู้โจมตีอาจฝังตัวอยู่ แต่ต้องเก็บหลักฐานก่อน ดูข่าวความปลอดภัยอื่นได้ที่[หมวดความปลอดภัย](/security/)

## คำถามที่พบบ่อย

### FortiBleed คืออะไร?

FortiBleed คือชื่อแคมเปญขโมยรหัสผ่านที่มุ่งเป้าไฟร์วอลล์ Fortinet FortiGate และ SSL VPN ที่เปิดสู่อินเทอร์เน็ต ผู้โจมตีใช้รหัสผ่านที่รั่วหรือใช้ซ้ำ การเดารหัสผ่าน และถอดรหัสแฮชด้วยคลัสเตอร์ GPU แล้วขายสิทธิ์เข้าเครือข่ายต่อ คำเตือนของ FBI วันที่ 6 ตุลาคม 2026 ระบุว่ามีอุปกรณ์ถูกเจาะมากกว่า 86,644 เครื่อง

### FortiBleed เป็นช่องโหว่ใหม่ของ FortiGate หรือไม่?

ไม่ใช่ Fortinet ระบุตั้งแต่ 19 มิถุนายน 2026 ว่า FortiBleed ไม่ใช่ช่องโหว่ใหม่ แต่เป็นการนำรหัสผ่านจากเหตุการณ์เดิมมาใช้ซ้ำและการเดารหัสผ่านกับอุปกรณ์ที่ตั้งรหัสอ่อนและไม่มี MFA การอัปเดตเฟิร์มแวร์อย่างเดียวจึงไม่พอ ต้องรีเซ็ตรหัสผ่านและตรวจบัญชีบนอุปกรณ์ด้วย

### ทำไมผู้ใช้ FortiGate ถึงถูกล็อกออกจากอุปกรณ์?

FBI และ Secret Service ระบุว่าเมื่อเจาะเข้าได้ ผู้โจมตีในแคมเปญ FortiBleed จะสร้างบัญชีผู้ดูแลใหม่ไว้ และบางกรณีลบบัญชีเดิมหรือเปลี่ยนรหัสผ่าน เพื่อกันเจ้าของไม่ให้เข้าอุปกรณ์ระหว่างที่ผู้โจมตีพยายามขยายการเข้าถึงเครือข่ายภายใน การกู้คืนจึงอาจต้องทำมากกว่าการแพตช์และเปลี่ยนรหัสผ่าน

### ตรวจอย่างไรว่า FortiGate ขององค์กรโดน FortiBleed แล้ว?

ดูรายชื่อผู้ใช้และผู้ดูแลบนอุปกรณ์ว่ามีบัญชีแปลกปลอมแบบที่พบในเหตุ FortiBleed เช่น forticloud-sync, fortiAdmin หรือ support_fortinet หรือไม่ เทียบการตั้งค่ากับชุดที่รู้ว่าถูกต้อง ตรวจ REST API key ที่ไม่ทราบที่มา และค้น log ของไฟร์วอลล์ VPN และ domain controller หาการเข้าใช้จาก IP ที่ FBI เผยแพร่


## แหล่งอ้างอิง

- [FortiBleed Operations Continue Targeting Exposed Systems Leading to Reports of Lockouts (JCSA-20261006-01)](https://www.ic3.gov/CSA/2026/261006.pdf) — FBI / U.S. Secret Service
- [Analysis of Reported Credential Compromise of FortiGate Devices](https://www.fortinet.com/blog/psirt-blogs/analysis-of-reported-credential-compromise-of-fortigate-devices) — Fortinet
- [Advisory on Credential Compromise of FortiGate Devices ("FortiBleed")](https://www.csa.gov.sg/alerts-and-advisories/advisories/ad-2026-007/) — Cyber Security Agency of Singapore
- [เตือนภัย! แคมเปญ FortiBleed มุ่งโจมตี Fortinet Firewall และ VPN ด้วยข้อมูลบัญชีที่รั่วไหล](https://www.thaicert.or.th/2026/06/18/%e0%b9%80%e0%b8%95%e0%b8%b7%e0%b8%ad%e0%b8%99%e0%b8%a0%e0%b8%b1%e0%b8%a2-%e0%b9%81%e0%b8%84%e0%b8%a1%e0%b9%80%e0%b8%9b%e0%b8%8d-fortibleed-%e0%b8%a1%e0%b8%b8%e0%b9%88%e0%b8%87%e0%b9%82%e0%b8%88/) — ThaiCERT (สกมช.)
