一起名為 FortiBleed 的大規模憑證外洩事件,曝光全球多家企業與政府組織使用的 Fortinet FortiGate 防火牆與 SSL VPN 憑證。根據 BleepingComputer 引述 Hudson Rock 說法,資料集中包含 73,932 個獨特的防火牆網址,涵蓋 194 個國家、 21,632 個網域。 SOCRadar 最新統計則顯示,受影響裝置數已達 86,644 台,涉及 22,405 個網域。
這起事件最早由資安研究人員 Bob Diachenko 揭露。他在掃描網際網路時,發現一台暴露在外的伺服器,內含疑似有效的 Fortinet VPN 憑證,包括使用者名稱、電子郵件信箱與明碼密碼等資訊。
研究人員指出,攻擊者不只是蒐集外洩密碼,而是建立了一套高度自動化的攻擊流程。攻擊者會掃描網際網路上暴露的 Fortinet 裝置,再利用既有憑證逐一嘗試登入,並記錄成功登入的設備。一旦入侵成功,攻擊者便將受害裝置作為監聽點,觀察流經的網路流量,進一步蒐集其他憑證,再將新取得的密碼回饋到掃描系統中,擴大攻擊規模。
SOCRadar 表示,這些密碼清單並非隨機猜測,而是來自過去 Fortinet 相關事件中外洩的憑證。若組織長期未更換密碼,便可能持續遭攻擊者利用。研究人員分析伺服器上的工具、基礎架構與受害者分布後,認為相關行為模式與俄語系威脅行為者相符,不過目前歸因仍在進行中,尚無法確認幕後組織身分。
資安研究人員 Kevin Beaumont 也分析了部分資料,認為這批名單可信度高。他表示,已能確認部分管理員帳號與密碼的真實性,並推測資料可能來自匯出的 Fortinet 配置檔,因為其中包含通常只有配置檔才會出現的資訊,例如電子郵件地址。
受害產業涵蓋銀行、電信、醫療、大學、政府機關、能源業者,以及年營收數百億美元的跨國企業。 SOCRadar 在大型受害組織排行榜中列出兩筆台灣資料,分別為年營收約 696 億美元與 640 億美元的企業,各有 2 個與 1 個 Fortinet 帳號曝險。不過,SOCRadar 已遮蔽完整網域,並未公開兩家台灣企業名稱。
根據 BleepingComputer 報導,公開截圖與 Diachenko 提供的資訊顯示,資料庫中出現的企業包括雪佛龍 (Chevron)、三星 (Samsung)、鴻海/富士康 (Foxconn)、 Comcast 、 AT&T 、賓士 (Mercedes-Benz)、豐田 (Toyota)、中國石化 (Sinopec)與中國國家電網 (State Grid)等。
需特別注意的是,相關名單中出現的是中國石化 (Sinopec),並非台灣的永豐銀行 (Sinopac);兩者名稱相近,但為不同企業。
政府機關方面,SOCRadar 指出,資料集中共有 591 筆政府實體相關紀錄,分布於 111 個政府網域。其中印度占比最高,此外也出現台灣、烏克蘭、波蘭等地的政府相關目標。 SOCRadar 認為,這樣的受害分布顯示攻擊目標可能與當前高風險地緣政治情勢有所重疊。
Fortinet 回應媒體表示,已知悉這起針對 Fortinet 防火牆與 VPN 閘道的第三方憑證蒐集活動。 Fortinet 初步分析認為,相關資料涉及過往事件資料的再流傳,以及暴力破解取得的憑證,並非與近期安全公告或新事件有關。 Fortinet 也提醒,若客戶遵循定期更換密碼等安全最佳實務,可降低憑證外洩帶來的風險。
來源:SOCRadar 、 BleepingComputer
