「FortiBleed」大規模憑證竊取行動:企業防火牆與VPN設備面臨風險

近日揭露名為「FortiBleed」的大規模憑證外洩事件,全球約7.5萬台 FortiGate 防火牆與 VPN 閘道設備的登入憑證遭竊取。此波攻擊疑似由俄語系網路犯罪集團發動,針對逾32萬台設備發動11.6億次登入嘗試,並利用45-GPU叢集進行離線暴力破解。事件根源於舊版 SHA-256 雜湊機制未完全更新,導致攻擊者可離線破解憑證,進而橫向移動至內部 Active Directory 環境。

事件說明

威脅情報平台 InfoStealers 於 2026 年 6 月 17 日揭露名為「FortiBleed」的大規模憑證外洩事件[1]。全球超過 7 萬台由美商 Fortinet 生產的 FortiGate 防火牆及 SSL VPN 設備登入憑證遭駭客竊取並外洩,目前該數據集已在犯罪地下社區流傳[2]。資安署獲悉後已立即發布資安警訊,並通知政府機關及關鍵基礎設施(CI)主管機關採取防護措施,目前國內尚未接獲相關駭侵通報[1]。研究人員估計,受影響設備約占全球對外暴露 Fortinet 設備的一半,涉及範圍涵蓋跨國企業、政府機構及關鍵基礎設施等組織[1]。

技術分析

攻擊者疑似由與俄語系網路犯罪集團有關,具備大規模掃描、憑證驗證及自動化攻擊能力[1]。研究人員分析,攻擊者曾針對逾 32 萬台 FortiGate 設備發動約 11.6 億次登入憑證嘗試,並對超過 16 萬台 Microsoft SQL Server (MSSQL) 伺服器進行約 21 億次暴力破解[1]。攻擊策略包含攔截 SSL VPN 驗證雜湊值,並透過由 45 個 GPU 組成、使用 Hashtopolis 管理的大型叢集進行離線破解[1]。

此波攻擊的核心技術漏洞在於舊版憑證雜湊機制(SHA-256)與升級後需重新登入才能生效的 PBKDF2 演算法之間的落差[1]。Fortinet 早在 2025 年初便將演算法從 SHA-256 升級為 PBKDF2,但更新後須重新登入才能生效,導致許多設備仍採用舊版格式儲存憑證[1]。一旦設定檔外洩,攻擊者即可利用 45-GPU 離線破解架構系統性地暴力破解這些雜湊值,大幅提高憑證遭破解風險[1]。目前未發現事件涉及新的 FortiOS 弱點,資料可能源自歷史事件外洩或暴力破解取得的帳號密碼[1]。

影響範圍

受影響設備遍布全球,約 50% 的對外暴露 Fortinet 設備可能遭波及[1]。成功取得有效憑證後,攻擊者可能進一步橫向移動至內部 Active Directory 環境,藉此建立並維持長期存取權限[1]。除嘗試使用過往外洩或未定期更換的帳號密碼,該集團還主動攔截 SSL VPN 驗證雜湊值,顯示其具備高度自動化攻擊能力[1]。目前公開資訊尚未完整說明相關設備設定檔及驗證雜湊值的最初取得途徑,實際受影響原因可能包含歷史事件外洩資料遭重新利用、弱密碼遭破解、管理介面暴露於網際網路,以及設備設定檔遭未授權取得等多種情況[1]。

防護建議

為降低憑證遭濫用及設備遭未授權存取的風險,企業管理團隊應採取以下應變措施:首先,終止連線並重設密碼,中斷所有進行中的管理員工作階段,全面重設 Fortinet VPN 與管理員帳號的密碼[1]。其次,全面啟用多因子驗證(MFA),務必為所有管理員帳號及 VPN 使用者帳號啟用 MFA,以有效防範憑證外洩風險[1]。第三,升級 FortiOS 並確認密碼雜湊格式,將設備升級至支援 PBKDF2 演算法的最新版本,並依官方建議移除舊版加密設定[1]。第四,檢視設備帳號與設定內容,檢查防火牆、VPN 使用者名單及其他設定是否遭未經授權的竄改,並留意系統中是否暗藏不明帳號,例如「forticloud」、「fortiuser」等[1]。最後,限制管理介面的公開存取,盡速確認設備管理介面是否暴露於網際網路,建議將其從公開網際網路移除,僅允許受信任的 IP 或透過跳板機/VPN 方式存取[1]。

5步驟修補清單

  • 步驟一:立即中斷所有管理員工作階段,並全面重設 Fortinet VPN 與管理員帳號密碼。
  • 步驟二:為所有管理員帳號及 VPN 使用者帳號強制啟用多因子驗證(MFA)。
  • 步驟三:將設備升級至支援 PBKDF2 演算法的最新 FortiOS 版本,並移除舊版加密設定。
  • 步驟四:檢視防火牆與 VPN 設定內容,確認無未經授權竄改,並排查「forticloud」等不明帳號。
  • 步驟五:將管理介面從公開網際網路移除,僅允許受信任 IP 或透過跳板機/VPN 存取。

參考資料

  • TWCERT News: 「FortiBleed」大規模憑證竊取行動:企業防火牆與VPN設備面臨風險
  • 自由財經:全球逾7萬設備憑證遭駭外洩!資安署急發警訊
  • 中央社:美商Fortinet登入憑證疑似外洩資安署發布警訊
  • Bitsight: FortiBleed Security Alert: Fortinet VPN Credentials Exposed

更多資安新聞