Un nou val de atacuri cibernetice a scos la iveală o vulnerabilitate serioasă în sistemele folosite de instituții guvernamentale din Marea Britanie. Potrivit unor informații publicate recent de presa britanică, un grup de hackeri ar fi obținut acces neautorizat la conturi aparținând unor angajați ai Ministerului britanic de Externe, dar și unor autorități locale.
Ce se știe despre operațiune
Cercetătorii în securitate cibernetică au denumit operațiunea FortiBleed, nume care trimite direct la ținta principală a atacatorilor: echipamentele Fortinet. Se estimează că peste 80.000 de firewall-uri ar fi fost compromise, atacatorii combinând o vulnerabilitate tehnică cu seturi de credențiale furate anterior din alte breșe de securitate, o tehnică din ce în ce mai frecventă, pentru că profită de obiceiul, încă răspândit, de a refolosi aceleași parole pe mai multe platforme.
Printre victime s-ar număra funcționari ai Ministerului de Externe aflați în misiuni în străinătate, personal IT din ambasadele britanice din Thailanda și Mauritius, dar și angajați ai unor administrații locale, printre care Derbyshire și Waltham Forest.
Datele, scoase la vânzare pe piața neagră
Ceea ce transformă acest incident dintr-o simplă breșă tehnică într-o problemă de securitate națională este modul în care sunt folosite datele furate. Acreditările de acces sunt promovate în acest moment pe forumuri de pe dark web, unde accesul la unele conturi ar fi tranzacționat la prețuri de până la 60.000 de dolari. Pentru un cumpărător cu intenții ostile, o astfel de sumă este nesemnificativă în raport cu ce ar putea obține: acces la rețele guvernamentale, posibilitatea de a se mișca lateral către alte sisteme și, în cel mai rău caz, o rampă de lansare pentru atacuri mult mai ample.
Ce spun specialiștii
Cercetătorul care a semnalat public breșa avertizează că accesul obținut de atacatori ar putea ajunge până la rețele considerate esențiale ale Ministerului de Externe britanic, cu riscul ca alte instituții publice să fie afectate în lanț.
Un alt expert în securitate cibernetică citat de presa britanică atrage atenția asupra unui detaliu îngrijorător: printre organizațiile ale căror date de acces circulă acum pe piața neagră digitală s-ar afla și entități din sistemul de sănătate, din sectorul energetic și din lanțul de aprovizionare cu medicamente. Practic vorbim despre infrastructură critică, iar un scenariu în care aceste acreditări ajung la un grup de ransomware nu mai este doar ipotetic, are deja un precedent.
Nu e prima dată
În 2024, un atac cibernetic atribuit unor hackeri cu legături în Rusia, îndreptat împotriva unui furnizor de servicii medicale, a dus la anularea a peste 1.000 de intervenții chirurgicale și aproape 2.000 de programări în sistemul medical britanic. Acel incident a arătat cât de rapid o breșă IT se poate transforma într-o criză cu impact direct asupra vieții oamenilor.
De această dată, Centrul Național pentru Securitate Cibernetică (NCSC) din Marea Britanie a confirmat un atac de tip brute-force asupra echipamentelor Fortinet și a transmis organizațiilor afectate recomandări clare: verificarea urgentă a rețelelor, izolarea dispozitivelor compromise și schimbarea parolelor reutilizate sau setate implicit. Potrivit specialiștilor, atacul ar fi încă activ în momentul de față.
Autoritățile britanice nu confirmă o implicare directă a statului rus, deși codul folosit în atac ar fi scris în limba rusă. Șefa agenției de informații GCHQ declara anul trecut că granița dintre serviciile de informații ruse și grupările de criminalitate cibernetică devine tot mai greu de trasat.
Ce înseamnă asta pentru organizațiile din România
Chiar dacă incidentul are loc în Marea Britanie, lecția este valabilă oriunde există infrastructură conectată la internet, inclusiv în România. Combinația dintre o vulnerabilitate nepatchuită și parole reciclate rămâne una dintre cele mai frecvente căi de compromitere pe care le întâlnim în auditurile noastre. Recomandăm organizațiilor care folosesc echipamente Fortinet sau alte soluții de perimetru să verifice imediat dacă rulează cele mai recente versiuni de firmware, să elimine conturile cu parole implicite și să activeze autentificarea multi-factor acolo unde nu este deja prezentă. Monitorizarea continuă a traficului și a autentificărilor neobișnuite rămâne, în continuare, diferența dintre a observa un atac în prima oră și a-l descoperi abia după ce datele au ajuns deja de vânzare.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Răspuns la Incidente de Securitate Cibernetică.



