FortiBleed 鎖定 Fortinet 設備 波及全球逾 8 萬台裝置

資安研究人員揭露名為FortiBleed的攻擊行動,駭客透過自動化方式蒐集全球194國逾3萬台Fortinet裝置及相關VPN網址,並利用過往外洩憑證持續擴大攻擊。受害對象涵蓋企業、政府及金融機構。

一起名為 FortiBleed 的大規模憑證外洩事件,曝光全球多家企業與政府組織使用的 Fortinet FortiGate 防火牆與 SSL VPN 憑證。根據 BleepingComputer 引述 Hudson Rock 說法,資料集中包含 73,932 個獨特的防火牆網址,涵蓋 194 個國家、 21,632 個網域。 SOCRadar 最新統計則顯示,受影響裝置數已達 86,644 台,涉及 22,405 個網域。

這起事件最早由資安研究人員 Bob Diachenko 揭露。他在掃描網際網路時,發現一台暴露在外的伺服器,內含疑似有效的 Fortinet VPN 憑證,包括使用者名稱、電子郵件信箱與明碼密碼等資訊。

研究人員指出,攻擊者不只是蒐集外洩密碼,而是建立了一套高度自動化的攻擊流程。攻擊者會掃描網際網路上暴露的 Fortinet 裝置,再利用既有憑證逐一嘗試登入,並記錄成功登入的設備。一旦入侵成功,攻擊者便將受害裝置作為監聽點,觀察流經的網路流量,進一步蒐集其他憑證,再將新取得的密碼回饋到掃描系統中,擴大攻擊規模。

SOCRadar 表示,這些密碼清單並非隨機猜測,而是來自過去 Fortinet 相關事件中外洩的憑證。若組織長期未更換密碼,便可能持續遭攻擊者利用。研究人員分析伺服器上的工具、基礎架構與受害者分布後,認為相關行為模式與俄語系威脅行為者相符,不過目前歸因仍在進行中,尚無法確認幕後組織身分。

資安研究人員 Kevin Beaumont 也分析了部分資料,認為這批名單可信度高。他表示,已能確認部分管理員帳號與密碼的真實性,並推測資料可能來自匯出的 Fortinet 配置檔,因為其中包含通常只有配置檔才會出現的資訊,例如電子郵件地址。

受害產業涵蓋銀行、電信、醫療、大學、政府機關、能源業者,以及年營收數百億美元的跨國企業。 SOCRadar 在大型受害組織排行榜中列出兩筆台灣資料,分別為年營收約 696 億美元與 640 億美元的企業,各有 2 個與 1 Fortinet 帳號曝險。不過,SOCRadar 已遮蔽完整網域,並未公開兩家台灣企業名稱。

根據 BleepingComputer 報導,公開截圖與 Diachenko 提供的資訊顯示,資料庫中出現的企業包括雪佛龍 (Chevron)、三星 (Samsung)、鴻海/富士康 (Foxconn)ComcastAT&T 、賓士 (Mercedes-Benz)、豐田 (Toyota)、中國石化 (Sinopec)與中國國家電網 (State Grid)等。

需特別注意的是,相關名單中出現的是中國石化 (Sinopec),並非台灣的永豐銀行 (Sinopac);兩者名稱相近,但為不同企業。

政府機關方面,SOCRadar 指出,資料集中共有 591 筆政府實體相關紀錄,分布於 111 個政府網域。其中印度占比最高,此外也出現台灣、烏克蘭、波蘭等地的政府相關目標。 SOCRadar 認為,這樣的受害分布顯示攻擊目標可能與當前高風險地緣政治情勢有所重疊。

Fortinet 回應媒體表示,已知悉這起針對 Fortinet 防火牆與 VPN 閘道的第三方憑證蒐集活動。 Fortinet 初步分析認為,相關資料涉及過往事件資料的再流傳,以及暴力破解取得的憑證,並非與近期安全公告或新事件有關。 Fortinet 也提醒,若客戶遵循定期更換密碼等安全最佳實務,可降低憑證外洩帶來的風險。

來源:SOCRadarBleepingComputer

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link