跳至正文
地区美洲

中II 网络战与关键基础设施2026年10月7日, 星期三

FortiBleed攻击窃取8.6万台Fortinet设备的登录凭据

美国联邦调查局(FBI)和美国特勤局10月7日发布警告,称FortiBleed攻击活动仍在持续。据The Hacker News,攻击者已收集194个国家86,644台Fortinet设备的有效登录凭据,相关访问权限正被出售给INC/Lynx和Payload勒索软件团伙。

华盛顿位置

FortiBleed于2026年被发现,是一场凭据收集攻击,目标是暴露在互联网上的FortiGate防火墙和SSL VPN网关,也就是远程连接的入口。据The Hacker News 10月7日报道,截至6月19日,攻击者已在194个国家积累了86,644个有效设备凭据。据BleepingComputer,首次发现时这一数字为73,932个防火墙地址。据The Record,至少12家机构遭入侵并被勒索软件加密。

2026年的这场攻击并非依赖新的软件漏洞,而是利用旧的、已泄露的密码。据BleepingComputer,攻击者使用泄露的密码和信息窃取程序日志,并辅以两种手法:用其他网站泄露的密码批量撞库,以及用常见密码对大量账户进行喷洒。窃取的密码哈希借助Hashcat和Hashtopolis两款开源工具,在分布式GPU集群上破解。据The Hacker News,漏洞的一环是过时的SHA-256密码存储方式;FBI建议管理员密码改用PBKDF2。

据BleepingComputer 10月7日报道,攻击者会新建管理员账户、删除原有管理员,把机构锁在自己的设备之外。据The Record,此次警告是继美国网络安全与基础设施安全局(CISA)2026年6月以及英国当局此前的警告之后发出的。据The Record,攻击者把自己的后端服务器暴露在外;The Hacker News将执法部门借此看到的行动分为5个阶段。FBI和特勤局10月7日要求审查所有Fortinet账户、重置密码,并关闭开放的管理员VPN会话。

Talay 研判

结论

FortiBleed表明,仅靠打补丁是不够的;只要泄露的密码没有更换,入口就一直敞开。遍布194个国家、多达86,644台设备的凭据池,是勒索软件团伙现成的入侵储备。最可能的走向是,未来几周会有更多利用这些访问权限的勒索软件入侵事件曝光。

可能影响

  • 关键基础设施与公共网络负面数周内

    依赖FortiGate VPN进行远程访问的市政、医院和工业网络,在密码重置之前都暴露于勒索软件之下。

  • 网络保险不确定1至6个月

    对于在已知攻击活动下仍未更换密码的机构,保险公司会更严格地审查其理赔申请。

  • 土耳其网络负面数周内

    194个国家的范围可能也包括土耳其;使用FortiGate的机构亟须重置密码,并关闭管理界面的互联网访问。

可能情形(按概率排序)

  1. 1
    新的勒索入侵曝光60%

    INC/Lynx和Payload团伙利用购得的访问权限加密新的机构,并在泄露网站上公布。

    观察指标: 勒索软件泄露网站上经由Fortinet入侵的新受害者

  2. 2
    大规模重置密码限制影响30%

    在各国网络安全机构推动下,机构纷纷重置密码,被出售的访问权限迅速贬值。

    观察指标: CISA针对联邦机构的补充指令及Fortinet更新的指南

  3. 3
    攻击者落网10%

    从暴露服务器获得的线索转化为逮捕或起诉。

    观察指标: 美国司法部宣布与FortiBleed相关的起诉

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 凭据被窃设备▼ 86,644
  • 受影响国家▼ 194
  • 遭勒索软件加密的机构▼ 至少12家

来源

  1. The Record — FBI与特勤局加入对FortiBleed凭据窃取活动的警告
  2. The Hacker News — FBI警告FortiBleed在收集86,644个Fortinet设备凭据后仍然活跃
  3. BleepingComputer — FBI:持续的FortiBleed攻击将FortiGate VPN管理员锁在门外