Comment l'attaque assistée par IA sur FortiGate menace vos réseaux et comment s'en prémunir
Isidore Bellemare
Comprendre l’attaque assistée par IA sur FortiGate
En 2026, plus de 600 appareils FortiGate ont été compromis dans 55 pays, selon les investigations d’Amazon Threat Intelligence.
Histoire du SSI Cette attaque assistée par IA sur FortiGate exploite des ports de gestion exposés et des identifiants faibles, démontrant que même des acteurs aux compétences limitées peuvent atteindre une échelle d’opération auparavant réservée aux groupes avancés. Generative AI joue ici le rôle d’accélérateur, automatisant la planification, le développement d’outils et la génération de commandes.
IA renforce la sécurité mobile
Le rôle de l’IA générative dans le cycle d’attaque
L’acteur utilise deux services d’IA commerciale : l’un comme moteur principal pour créer des scripts de scanning, l’autre comme secours pour pivoter au sein d’un réseau compromis. Les modèles d’IA génèrent des listes d’identifiants courants, rédigent des scripts en Go et Python, puis évaluent les réponses des appareils. Cette approche réduit drastiquement le besoin d’expertise technique approfondie.
« Ils sont probablement un individu ou un petit groupe motivé financièrement, qui grâce à l’augmentation IA a atteint une échelle opérationnelle qui aurait auparavant nécessité une équipe nettement plus grande et plus compétente », affirme CJ Moses, CISO d’Amazon Integrated Security.
Méthodologie technique détaillée
- Scanning automatisé des interfaces de gestion exposées (ports 443, 8443, 10443, 4443) via des scripts générés par IA.
- Tentatives d’authentification avec des credentials réutilisés (ex. admin/admin, cisco/cisco) générés à partir de bases de données de fuites.
- Extraction de la configuration du dispositif, révélant topologie réseau, comptes et certificats.
- Escalade vers les systèmes internes : Active Directory, serveurs de sauvegarde Veeam, etc.
Le scan est réalisé avec l’outil Nuclei, orchestré par une commande typique :
nuclei -u https://<IP>:443 -t templates/fortigate-exposed.yaml -rate 500 -c 50
Cette ligne illustre la capacité à lancer des milliers de requêtes par minute, grâce à l’optimisation IA du paramétrage.
Impacts sur les organisations et le paysage de la cybercriminalité
Les conséquences sont multiples : compromission de la configuration réseau, vol d’identifiants, accès aux sauvegardes, et préparation d’attaques de ransomware. Le rapport indique que 70 % des ports de gestion exposés proviennent d’organisations qui n’ont pas appliqué les recommandations de l’ANSSI (2025). De plus, les incidents de compromission d’appareils IoT ont augmenté de 38 % en 2025, soulignant une tendance à la convergence des vecteurs d’attaque.
« L’émergence d’outils d’IA montre que des capacités autrefois inaccessibles aux acteurs novices deviennent désormais réalisables, abaissant davantage la barrière d’entrée à la cybercriminalité », souligne l’analyse d’Amazon.
Cas concrets en France
- Entreprise du secteur bancaire (Paris) : l’attaque a permis l’exfiltration de plus de 2 000 comptes utilisateurs via la compromission d’un FortiGate exposé, menant à une tentative de fraude sur les systèmes de paiement.
- Collectivité territoriale (Lyon) : après la compromission d’un dispositif, les cybercriminels ont ciblé les serveurs Veeam, exposant des sauvegardes critiques et préparant un ransomware qui a été neutralisé grâce à des sauvegardes hors ligne.
Ces exemples illustrent que le problème n’est pas limité à un secteur ; l’attaque est sector-agnostic et vise les cibles les plus faciles à atteindre.
Mesures de prévention et de détection
| Niveau | Action clé | Impact attendu |
|---|---|---|
| Basique | Fermer les ports de gestion (443, 8443, 10443, 4443) depuis Internet | Réduction de 60 % des tentatives de scanning |
| Intermédiaire | Appliquer une authentification à facteur unique (MFA) pour les accès administratifs | Diminution de 80 % des compromissions via credentials faibles |
| Avancé | Déployer une solution de détection d’anomalies IA sur le trafic réseau | Identification proactive des comportements suspects en temps réel |
Bonnes pratiques essentielles
- Audit des interfaces exposées : utilisez des scanners comme Shodan ou Censys pour identifier les appareils accessibles depuis le web.
- Rotation régulière des mots de passe et interdiction des mots de passe par défaut.
- Segmentation réseau : isolez les appliances de sécurité du reste du réseau et limitez l’accès VPN aux adresses IP approuvées.
- Mise à jour systématique des firmwares FortiGate : les correctifs de sécurité doivent être appliqués dans les 30 jours suivant leur diffusion.
- Surveillance des logs : configurez des alertes sur les tentatives de connexion échouées et les exportations de configuration.
Plan d’action opérationnel
- Inventorier tous les dispositifs FortiGate et vérifier l’exposition des ports de gestion.
- Bloquer les accès externes non nécessaires via des ACL ou des firewalls périmétriques.
- Implémenter MFA pour chaque compte administratif et VPN.
- Déployer un outil de détection d’anomalies (ex. Elastic SIEM avec modules IA) pour surveiller les comportements post-compromission.
- Former les équipes IT aux principes de credential hygiene et aux risques liés à l’IA augmentée.
Programme BTS SIO Cybersecurité 2026 6. Tester régulièrement les scénarios d’attaque avec des exercices de red-team simulant une attaque assistée par IA.
Checklist de mise en œuvre (à cocher)
- Ports de gestion fermés ou restreints aux IP internes.
- MFA activé pour tous les accès administratifs.
- Inventaire complet des identifiants et mots de passe sécurisés.
- Firmware FortiGate à jour (version ≥ 7.4.5).
- SIEM configuré avec règles de détection d’exfiltration de configuration.
- Sessions de formation sur les menaces IA planifiées chaque trimestre.
Conclusion - Prochaine étape pour sécuriser votre infrastructure
L’attaque assistée par IA sur FortiGate démontre que l’intelligence artificielle n’est plus une simple curiosité ; elle devient un multiplicateur de force pour les cybercriminels, même les moins expérimentés. En 2026, la vigilance doit s’appuyer sur des fondamentaux robustes : gestion stricte des accès, segmentation réseau, et mise à jour continue des appareils. Nous vous recommandons d’effectuer dès aujourd’hui un audit complet de vos points d’exposition et d’implémenter l’authentification à facteur multiple. Ainsi, vous réduirez significativement le risque d’être la prochaine victime d’une chaîne d’attaque automatisée alimentée par l’IA.