🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
黑客窃取了数千个 Fortinet 登录凭据,现在他们正利用这些凭据入侵公司网络并部署勒索软件。
今天是 2026 年 7 月 2 日,这很重要,因为 Fortinet 防火墙无处不在——它们是公司网络和互联网之间的守门人。如果攻击者获得真实的登录凭据,他们就可以在未被发现的情况下从正门溜进去。这是最危险的网络攻击类型之一,因为它看起来是合法的。
什么是 FortiBleed?
FortiBleed 是一场大规模攻击活动的名称,攻击者在其中窃取了 Fortinet 防火墙及相关服务的登录凭据。Fortinet 是世界上最大的防火墙公司之一。他们的产品保护着数千家组织的网络——银行、医院、政府机构、科技公司、学校等。
被盗数据包括管理员帐户的用户名和密码。有了真实的凭据,攻击者就不需要寻找漏洞或破坏任何东西。他们只需像合法的管理员一样登录即可。
攻击链是如何运作的
以下是安全研究人员的发现:被盗的凭据并非被用于随机攻击。它们被故意提供给勒索软件团伙,特别是与 Lynx 勒索软件和名为 INC 的较旧操作相关的组织。
链条如下所示:
- 攻击者通过 FortiBleed 活动窃取 Fortinet 凭据
- 他们将这些凭据出售或与勒索软件团伙分享
- 勒索软件运营者使用这些凭据登录公司防火墙
- 他们悄悄地在网络中移动,植入恶意软件并调查现有情况
- 几周或几个月后,他们激活勒索软件并索要赎金
这比传统的网络攻击安静得多。正常的攻击试图发现漏洞并加以利用——这会产生警报和噪音。有了真实的凭据,攻击者看起来就像属于那里。
为什么这与其他勒索软件不同
大多数勒索软件攻击始于网络钓鱼——攻击者诱骗员工点击恶意链接或打开不良文件。这些攻击会留下痕迹。电子邮件网关可以过滤它们。可以对用户进行培训以发现它们。
FortiBleed 完全绕过了这一点。拥有真实密码的攻击者可以在工作时间登录。他们可以禁用警报。他们可以删除日志。他们可以在不被发现的情况下在网络中移动数周或数月。
防火墙本应是您的第一道防线。当使用真实密码的人突破它时,网络就完全敞开了。
组织应该怎么做
如果您的公司使用 Fortinet 防火墙,您的安全团队应该优先考虑以下事项:
第 1 步:立即重置所有 Fortinet 密码
在发现 FortiBleed 活动之前,在 Fortinet 设备上使用的任何密码都应被视为已泄露。现在重置它们。
使用复杂长密码——至少 16 个字符,包含大写、小写、数字和特殊字符。避免使用模式或字典词汇。最好使用密码管理器生成随机密码。
第 2 步:启用多重身份验证
多重身份验证 (MFA) 需要密码以外的第二种证明形式。通常这是来自您手机上身份验证器应用程序的代码。
即使攻击者有真实密码,如果没有第二个因素他们也无法进入。Fortinet 防火墙支持 MFA。为每个管理员帐户打开它。仅仅这一步就可以阻止大多数 FortiBleed 攻击。
第 3 步:审查所有防火墙访问日志
查看过去几个月内谁登录了您的防火墙。检查:
- 来自您不认识的 IP 地址的登录
- 在异常时间(凌晨 3 点、周末、假期)的管理员访问
- 您未创建的新管理员帐户
- 对防火墙规则或设置的更改
在 FortiGate 设备上,您可以在 System > Administrators 部分找到它。记录下任何看起来可疑的内容。
第 4 步:搜索横向移动的迹象
如果攻击者确实获得了防火墙访问权限,他们可能已经植入了恶意软件或创建了隐藏帐户。寻找:
- 在域控制器或服务器上创建的意外用户帐户
- 部门之间或外部 IP 之间的异常网络流量
- 数据库备份被复制到奇怪的位置
- 您未创建的计划任务或 cron 作业
- 安装了意想不到的远程访问工具
勒索软件团伙会花数周时间为最终攻击准备网络。在这个阶段及早发现可以在一切开始之前将其制止。
第 5 步:聘请安全专家
如果您发现可疑活动,不要独自处理。引入能够执行以下操作的网络安全专业人员:
- 妥善调查违规行为
- 确定访问了哪些数据
- 找出植入的所有恶意软件
- 需要时与执法部门协调
业余的处理可能会破坏证据或迫使攻击者提前激活他们的勒索软件。
第 6 步:向 Fortinet 报告
Fortinet 已经发布了关于 FortiBleed 的安全建议。通过官方渠道向他们报告任何可疑活动。他们可以帮助协调响应并警告其他客户他们看到的特定攻击模式。
为什么凭据盗窃如此普遍
FortiBleed 只是一个更大问题的一个例子。每一次数据泄露,每一次在暗网上出售的密码列表,每一次窃取登录凭据的网络钓鱼攻击,都在助长像这样的攻击。
凭据是有价值的。它们被重复使用。它们被出售。它们在犯罪集团之间共享。攻击者不需要技术技能即可使用窃取的凭据——他们只需要耐心和融入的能力。
这就是为什么安全专家不断重复相同的建议:在所有地方使用唯一的密码,尽可能启用多重身份验证,并假设您的某些登录凭据已经在某处被泄露。
结论
FortiBleed 证明了被盗凭据仍然是攻击者入侵网络的最简单方法之一。当有人拥有真实的管理员权限时,他们可以悄无声息地行动并设置勒索软件而不会被发现。好消息是,使用完善的安全实践可以预防这种攻击:强唯一的密码、关键系统上的多重身份验证,以及仔细监控谁登录以及他们做什么。
优点
- 可通过标准实践预防 ——强密码和 MFA 可以阻止这种攻击
- 可通过日志检测 ——管理员可以查看访问历史记录以发现可疑活动
- 攻击模式清晰 ——在 FortiBleed 之后,防御者知道该寻找什么
- 不需要社会工程 ——这种攻击不依赖于欺骗员工
- 提供供应商支持 ——Fortinet 正在积极帮助客户抵御这场攻击活动
缺点
- 难以尽早发现 ——拥有真实凭据的攻击者看起来像合法的管理员
- 暴露广泛 ——Fortinet 防火墙部署在全球数千家组织中
- 行动窗口期长 ——勒索软件团伙在激活攻击之前可能会隐藏数月
- 凭据仍然可用 ——被盗的登录信息在犯罪市场上被积极交易
- 需要全面响应 ——组织需要改变策略和实践,而不仅仅是补丁
注意
本文中提到的用户名、密码、IP 地址和主机名都是占位符——实施这些步骤时请使用您的实际值。在将任何配置更改应用到实时系统之前,务必在非生产环境中对其进行测试。您的安全状况对您的组织而言是独一无二的,因此请查阅 Fortinet 的官方安全建议,并与您的安全团队合作以了解您的具体风险。遵循您组织的变更管理流程。风险自负。
常见问题
- 什么是 Fortinet 防火墙,为什么攻击者想要访问它?
- 我如何知道我组织的凭据是否在 FortiBleed 活动中被盗?
- 什么是多重身份验证,它如何防范凭据盗窃?
- 部署后可以从网络中删除勒索软件吗?
- 关键系统上的管理员密码应该多久更改一次?
- 如果我在防火墙访问日志中发现可疑登录,我该怎么办?
- FortiBleed 攻击和传统勒索软件攻击有什么区别?
- 勒索软件团伙在部署最终攻击之前通常会在网络中停留多长时间?
标签
#cybersecurity #ransomware #firewall #FortiBleeddiscover #credentialtheft #networksecurity #infosec #malware
Incident Response: First Hour
A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.