中II 网络战与关键基础设施2026年10月7日, 星期三
FortiBleed攻击窃取8.6万台Fortinet设备的登录凭据
美国联邦调查局(FBI)和美国特勤局10月7日发布警告,称FortiBleed攻击活动仍在持续。据The Hacker News,攻击者已收集194个国家86,644台Fortinet设备的有效登录凭据,相关访问权限正被出售给INC/Lynx和Payload勒索软件团伙。
FortiBleed于2026年被发现,是一场凭据收集攻击,目标是暴露在互联网上的FortiGate防火墙和SSL VPN网关,也就是远程连接的入口。据The Hacker News 10月7日报道,截至6月19日,攻击者已在194个国家积累了86,644个有效设备凭据。据BleepingComputer,首次发现时这一数字为73,932个防火墙地址。据The Record,至少12家机构遭入侵并被勒索软件加密。
2026年的这场攻击并非依赖新的软件漏洞,而是利用旧的、已泄露的密码。据BleepingComputer,攻击者使用泄露的密码和信息窃取程序日志,并辅以两种手法:用其他网站泄露的密码批量撞库,以及用常见密码对大量账户进行喷洒。窃取的密码哈希借助Hashcat和Hashtopolis两款开源工具,在分布式GPU集群上破解。据The Hacker News,漏洞的一环是过时的SHA-256密码存储方式;FBI建议管理员密码改用PBKDF2。
据BleepingComputer 10月7日报道,攻击者会新建管理员账户、删除原有管理员,把机构锁在自己的设备之外。据The Record,此次警告是继美国网络安全与基础设施安全局(CISA)2026年6月以及英国当局此前的警告之后发出的。据The Record,攻击者把自己的后端服务器暴露在外;The Hacker News将执法部门借此看到的行动分为5个阶段。FBI和特勤局10月7日要求审查所有Fortinet账户、重置密码,并关闭开放的管理员VPN会话。
Talay 研判
结论
FortiBleed表明,仅靠打补丁是不够的;只要泄露的密码没有更换,入口就一直敞开。遍布194个国家、多达86,644台设备的凭据池,是勒索软件团伙现成的入侵储备。最可能的走向是,未来几周会有更多利用这些访问权限的勒索软件入侵事件曝光。
可能影响
- 关键基础设施与公共网络负面数周内
依赖FortiGate VPN进行远程访问的市政、医院和工业网络,在密码重置之前都暴露于勒索软件之下。
- 网络保险不确定1至6个月
对于在已知攻击活动下仍未更换密码的机构,保险公司会更严格地审查其理赔申请。
- 土耳其网络负面数周内
194个国家的范围可能也包括土耳其;使用FortiGate的机构亟须重置密码,并关闭管理界面的互联网访问。
可能情形(按概率排序)
- 1新的勒索入侵曝光60%
INC/Lynx和Payload团伙利用购得的访问权限加密新的机构,并在泄露网站上公布。
观察指标: 勒索软件泄露网站上经由Fortinet入侵的新受害者
- 2大规模重置密码限制影响30%
在各国网络安全机构推动下,机构纷纷重置密码,被出售的访问权限迅速贬值。
观察指标: CISA针对联邦机构的补充指令及Fortinet更新的指南
- 3攻击者落网10%
从暴露服务器获得的线索转化为逮捕或起诉。
观察指标: 美国司法部宣布与FortiBleed相关的起诉
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- 凭据被窃设备▼ 86,644
- 受影响国家▼ 194
- 遭勒索软件加密的机构▼ 至少12家