🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
想象一下,当你更换了前门的门锁,却发现窃贼早已配好了备用钥匙,并悄悄拿走了你的钥匙。最新的 FortiBleed 警告中所描述的 Fortinet 防火墙遭遇,大致便是如此。
今天是 2026 年 10 月 8 日。两天前(10 月 6 日),FBI 与美国特勤局联合发布了一份题为“FortiBleed 行动持续针对暴露系统并导致锁定报告”的安全通告。当下对此保持关注至关重要,因为该攻击活动仍在进行中,而且常规的应对反应——打补丁并修改密码——可能会使攻击者的真正立足点得以留存。
简要回顾:什么是 FortiBleed
FortiBleed 并非新的软件漏洞。Fortinet 表示,其调查结果指向此前安全事件中被重复使用的凭据,以及针对弱密码且未启用 多因素身份验证 (MFA,第二重身份证明,例如手机提示)的设备发起的暴力破解尝试。
攻击者的目标是面向互联网的 FortiGate 防火墙 以及 SSL VPN 网关,即允许员工从外部连接到办公网络的安全设备。他们主要使用两种技术:
- 凭据填充:尝试使用在以往泄露事件中外泄的用户名和密码组合。
- 密码喷洒:针对大量账户尝试使用少数常用密码。
这两种方法都不需要新的漏洞利用程序。如果互联网上的某台设备接受了犯罪分子已掌握的密码,他们就能直接登录。
10 月通告的新内容:锁定
相关机构表示,攻击者在攻入系统后开始采取更多动作。他们在设备上创建新的管理员账户,随后干扰真正的管理员账户,要么将其删除,要么更改其密码。
后果十分严重。合法团队无法登录自己的防火墙,而入侵者则保持控制权并试图向网络更深处渗透。防火墙或 VPN 网关通常是远程访问的核心,因此失去其控制权会导致在防御人员最需要采取行动的关键时刻,极难检查设置、删除恶意用户或切断连接。
该通告面向所有 16 个美国关键基础设施行业,包括医疗保健、能源、金融服务、通信和政府部门。通告中未提供已被锁定的机构数量。
该攻击行动的具体运作流程
调查人员获得了一次不同寻常的深入了解机会,因为攻击者将其自有的后端服务器暴露在外。该开放目录展示了一个完整的运作流水线:
- 寻找目标。 自动化扫描器寻找可访问的 FortiGate SSL VPN 登录页面。
- 尝试已知凭据。 测试了源自早期 Fortinet 相关泄露事件以及 信息窃取程序 日志(从受感染计算机中窃取已保存密码的恶意软件)中的密码。
- 破解窃取的哈希值。 所谓 密码哈希 是密码经过加密混淆的形式。从受侵害设备中提取的哈希值被发送到运行 Hashcat (密码恢复软件)和 Hashtopolis (可将该工作分发到多台机器上)的破解平台,并通过显卡进行加速。
- 打包访问权限。 脚本会检查登录是否有效,过滤掉疑似蜜罐的目标,将目标与具体机构进行匹配,并按收入和网络规模对受害者进行排名。
最后这一步暴露了其本质。这是一起 初始访问经纪人 行动:这类人员在攻破系统后倒卖入侵途径。相关机构表示,来自 FortiBleed 的访问权限已流入勒索软件附属团伙手中,包括 INC/Lynx 和 Payload 勒索软件。
关于那个庞大的数字
该通告引用了 SOCRadar 的研究,称在 194 个国家发现了超过 86,644 个有效的设备凭据。这固然严重,但并不等同于有 86,644 起已确认的入侵事件。
同样对该暴露目录进行了审查的 CloudSEK 指出了其中的原因。数据中的某些公司名称是通过承包商、分销商或子公司关联起来的,而非公司本身,并且原始数据中还包含非 Fortinet 设备的凭据。此外,设备登录凭据有效,与攻击者实际渗透到公司的内部 Active Directory 之间,也处于完全不同的阶段。
因此,出现在攻击者的目录清单中只是提醒你需要展开排查,并不能说明他们渗透到了什么程度。唯有来自你自己系统的证据才能给出答案。
为何打补丁和修改密码还远远不够
这是该通告的核心所在。
- 补丁无法作废被盗的密码。 如果密码此前已被窃取,那么在更新之后它依然有效。
- 重置密码并不能删除攻击者创建的账户。 攻击者自己的管理员账户依然存在。
- API 密钥在用户重置密码后依然有效。 FortiGate 设备可以通过 REST API 密钥进行管理,这些密钥用于自动化、备份和监控。未知的密钥是一个后门,常规的重置操作无法触及它。
还有一个微妙的存储细节。Fortinet 引入了基于 PBKDF2 (一种使存储密码破解速度大幅放缓的方法)的更强密码存储机制,该机制包含于 FortiOS 7.2.11、7.4.8 和 7.6.1 中。从旧版本升级后,现有管理员的密码仍会保持旧的 SHA-256 形式,直到该管理员登录或更改密码。即使转换后,旧哈希也可能残留在隐藏的兼容性设置中。Fortinet 记录了如何清除它们,具体设置取决于固件版本。
这些版本号标志着该功能的引入时间,并不代表推荐运行的版本。而且更安全的存储方式也无法收回攻击者已经破解的密码。
排查与恢复:实操步骤
如果您运营着面向互联网的 Fortinet 网关,以下是该通告指导建议的通俗解读版本。
步骤 1:排查取证,切忌盲目清除
首先收集证据。将设备配置与已知正常的副本进行比对,以发现新增的用户和被修改的设置。审查防火墙与 VPN 日志,以及域控制器和身份验证日志,以确认攻击活动是否已渗透到内部网络。通告中的威胁指标表涵盖了 2026 年 6 月 18 日至 7 月 23 日期间的活动,为您在留存日志中进行检索提供了时间窗口。
步骤 2:审查每个管理员账户与 API 密钥
对照您的记录检查每个账户的所有者、创建日期和权限。安全通告列出了在调查中发现的账户名称,例如 adminin, forticloud-tech, forticloud-sync, support_fortinet, system_config 和 adminsslvpn。应将这些视为线索,而非最终定论。一个听起来像支持人员的名称并不能保证账户合法,而仅仅名称相符也不能证明其具有恶意。清除未知的 API 密钥并重新生成合法密钥。
步骤 3:切断现有访问权限,然后进行重置
终止所有活动的管理员和 VPN 会话,以便将所有已登录人员强制注销。重置相关密码。如果设备连接到了 Active Directory 或 LDAP,Fortinet 建议将该集成账户视为已受侵害,并密切监控其在其他地方的使用情况。
步骤 4:严格限制管理访问权限
对远程访问和管理强制要求使用抗钓鱼的 MFA。通过受信任主机(trusted hosts)或 local-in 策略限制能够访问管理界面的人员。最稳妥的方案是完全不将管理界面暴露于互联网。
步骤 5:展开威胁搜猎、规划驱逐方案并进行报告
在宣布胜利之前,先隔离受影响的主机并搜寻网络内部的横向移动。重新夺回防火墙控制权并不代表其余环境就是干净的。相关机构要求受害者通过 FBI 的互联网犯罪投诉中心(Internet Crime Complaint Center)或当地的 FBI 或特勤局驻地办事处进行报告,并告诫不要支付赎金,因为付款并不能保证恢复。
关于威胁指标的提示:通告警告称,所列 IP 地址可能属于在此之后已被重新分配的云基础设施。在进行封禁或指控任何人之前,请结合对应的时间段和其他证据进行比对。
结语
FortiBleed 已经从窃取密码演变到接管设备并长期维持控制。10 月 6 日的通告非常明确地指出了一点:更新固件和更换新密码只能关上你所知道的门,却关不上攻击者新开的门。请审查账户、密钥和日志,切断现有会话,并严格限制谁可以管理设备。对于管理者而言,问题不再是“防火墙打补丁了吗?”,而是“我们能否证明没有其他人掌握着钥匙?”
优势
- 遵循通告建议能够清除仅靠打补丁所遗漏的攻击者立足点。
- MFA 和受限的管理访问权限能够阻断最常见的入侵途径——凭据复用。
- 审查配置与 API 密钥能够尽早发现隐蔽的后门。
- 在已公布的时间窗口内检索日志,可以发现您此前未察觉的历史入侵行为。
- 报告安全事件有助于相关机构追踪并挫败该攻击行动。
劣势
- 一次正规的调查需要耗费时间并依赖专业人员,而规模较小的团队可能缺乏这些资源。
- 取消面向互联网的管理界面可能会降低远程管理的便利性。
- 如果设备日后降级到旧版固件,移除旧版哈希兼容性可能会引发问题。
- 威胁指标列表时效性强,且 IP 地址可能会被重新分配,因此需要谨慎处理。
- 在执行期间,终止所有会话和重置密码会给用户带来不便。
注意事项
本文仅供学习参考,旨在用通俗语言总结一份公开的安全通告。本文不能替代 FBI 和特勤局的官方通告或 Fortinet 自身的指导文档,在采取行动前应完整阅读官方原文。文中所提及的任何名称、设置或示例均须结合您自己的环境和最新的厂商文档进行核对。如果您怀疑系统已受侵害,请联系具备资质的应急响应人员,并遵循您所在机构的处理流程。
常见问题解答
- 什么是 FortiBleed? — 这是一项针对面向互联网的 Fortinet FortiGate 防火墙和 SSL VPN 网关的凭据类攻击行动,利用的是泄露、复用和被破解的密码,而非新的软件漏洞。
- FortiBleed 是 Fortinet 的新漏洞吗? — 不是。Fortinet 表示,该活动反映的是凭据复用,以及针对具有弱密码且未配置 MFA 的设备进行的暴力破解尝试。
- 2026 年 10 月 6 日的通告补充了什么内容? — 通告警告称,攻击者会创建自己的管理员账户,并删除或更改真实账户,从而将合法的管理员锁定在其设备之外。
- 更新 FortiOS 能阻止攻击吗? — 更新有所帮助,但它无法作废被盗密码、删除攻击者创建的账户或撤销未知的 API 密钥,因此这些项目需要单独进行审查。
- 什么是 PBKDF2,为什么它在此处很重要? — 它是一种更强的密码存储方式,可大幅减缓破解速度;升级之后,旧的管理员哈希可能会一直保留,直到密码被更改或旧版哈希被清除。
- 86,644 是否意味着有 86,644 家公司被攻破? — 不是。该数字指的是研究人员发现的有效设备凭据数量,这与确认入侵公司内部网络截然不同。
- 哪些勒索软件团伙与 FortiBleed 有关联? — 相关机构表示,来自该攻击行动的访问权限已流入 INC/Lynx 和 Payload 勒索软件的附属团伙手中。
- 受害者应在何处报告 FortiBleed 事件? — 在美国,可通过 FBI 的互联网犯罪投诉中心(Internet Crime Complaint Center)或当地的 FBI 或特勤局驻地办事处进行报告。
标签
#FortiBleed #Fortinet #FortiGate #CyberSecurity #IncidentResponse #Ransomware #CredentialStuffing #MFA #NetworkSecurity #FBI
Docker Security Checklist
Lock down your containers from build to runtime — 29 practical controls covering images, runtime flags, secrets, and the daemon. Enter your email — you'll get the PDF instantly, plus new posts on Docker, Linux & security.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.