当前位置:
AIGC文章详情

全球过半暴露FortiGate凭证被泄:FortiBleed没有补丁可打,但不是无事可做

源自32位全网作者

16:05

如果你公司的机房里有一台 FortiGate,这篇文章建议你读完。

FortiBleed 事件从 6 月曝出至今已经过去两个多月,你可能以为热度早就过了,但这周安全社区又出了一篇完整复盘,把话题重新顶了上来。更重要的是,风险本身并没有结束:泄露的凭证仍在暗网被分级售卖,买走它们的可能是勒索团伙。

先把混乱的数字捋清楚

这起事件的报道非常混乱:7.4万、43万、1.1亿、354,几个数字在标题里到处乱飞,谁看谁懵。对照一手信源捋一遍,它们其实是四个完全不同的统计口径:

数字

实际含义

7.4万—8.6万

曝光数据库中的有效管理员凭证数,覆盖194个国家

43万+

攻击者扫描器扫描过的设备数,绝大多数只是被"看了一眼"

1.1亿+

累计被盗凭证,含管理员账号与嗅探抓取的内网凭证

354

完成完整攻击链、从VPN一路打到域控接管的设备数

第一组数字的口径来自安全研究员 Bob Diachenko,他 6 月发现了一个公开暴露的数据库,“里面包含来自全球194个国家、约7.4万至8.6万台FortiGate防火墙和FortiProxy VPN网关的有效管理员凭证,约占全球所有暴露在互联网上的Fortinet设备的一半”。知乎后两组数字则来自安全公司 SOCRadar 的追踪报告:攻击者累计扫描了 43 万多台 FortiGate 设备、窃取超过 1.1 亿条凭证,但真正完成从 VPN 突破到域控接管全链攻击的设备只有 354 台。知乎搞清楚每一组数字的口径,是看懂这起事件的第一步。

把这几组数字放在一起,事件的形状就很清楚了:这不是一次性的大规模入侵,而是一条从今年 2 月就开始运转的流水线——扫描、撞库、破解、售卖、再投入。按 SOCRadar 的追踪,整个团队大约只有 20 人,靠的不是顶尖技术,而是标准化分工:有人负责高价值入侵,有人负责技术支持,连勒索部署都外包给 RaaS 生态。知乎研究者流传出的受害者名单中包括雪佛龙、联邦快递、联想、甲骨文、富士康、西门子与北约合作国防承包商等名字,“更讽刺的是,飞塔厂商自身的官方域名设备,同样出现在被攻陷清单之中”。知乎名单涉及的公司大多未官方证实,请把它当作研究者的说法来看。

为什么说"没有补丁可打"

不少标题写"打补丁也没用",这话对了一半:“FortiBleed没有对应CVE编号,无法通过安装补丁修复”。知乎攻击者利用的不是设备代码缺陷,而是三个极其普遍的运维习惯。

一是管理端口直接暴露公网,Web 管理页面对 443/10443 全开、没有 IP 白名单,扫描器一扫一个准。二是弱口令与密码复用,“团伙调用预生成弱口令字典、过往飞塔泄露账密库,开启 2.1 亿次并发登录尝试,依托 25000 线程并发工具批量撞库”,默认账号和常年不换的初始密码一撞就开。三是老版本 FortiOS 的弱哈希存储,“老旧版本 FortiOS 系统采用 SHA-256 弱哈希存储管理员密码”,攻击者拿到配置文件后,用 45 张显卡组成的集群离线爆破,就能把管理员密码还原成明文。知乎说白了,不是设备被攻破,而是门没锁好。

所以,“没补丁可打"不等于"无事可做”,而是提示主战场不在补丁上。6 月 18 日,美国 CISA 与英国 NCSC 联合发布了安全加固指南;6 月 19 日,Fortinet 官方确认事件,“强调这并非产品漏洞,而是企业安全卫生不佳所致”。知乎厂商的措辞有甩锅的味道,但客观讲,整条攻击链确实围绕配置与凭证展开,而不是代码。

有一个容易被忽略的动作:FortiOS 仍然要升级。新版本用 PBKDF2 算法存储管理员凭证,GPU 爆破的成本和 SHA-256 完全不是一个量级,具体版本以 Fortinet 官方公告为准。还有一个可作参照的背景:8 月 19 日,FortiOS 7.6 获得了 IEC 62443-4-2 安全等级 4 认证。微博很多人被"打补丁也没用"的标题一带,改完密码就停手,这一步别省。

全球过半暴露FortiGate凭证被泄:FortiBleed没有补丁可打,但不是无事可做

和我有没有关?先回答三个问题

  1. 你的 FortiGate / FortiProxy 管理界面能否从公网访问?

  2. 固件是什么版本?管理员密码最近几年换过吗?

  3. 用不用 SSL VPN?这些账号开过多因素认证(MFA)吗?

三个都是否,这次事件与你的直接关联有限,按日常加固对待即可;任何一个为是,就要立刻行动。安全公司 Hudson Rock 提供了免费查询工具,输入企业域名或公网 IP,即可查询是否榜上有名,查询地址是 hudsonrock.com/fortinet。{{{CUSTOM_HTML_TAG_8}}}

全球过半暴露FortiGate凭证被泄:FortiBleed没有补丁可打,但不是无事可做

行动清单,按紧急程度排

24 小时内先做三件事:用 Hudson Rock 工具查一遍自己的域名和公网 IP;重置所有管理员与 VPN 账号密码,要求长、唯一、不复用;核查账号列表,“重点关注是否有 forticloud、fortiuser 等可疑的未授权账户”。知乎这三件事都不需要停机窗口,当晚就能做完。

一周之内:

  • 远程接入与管理员登录强制启用 MFA

  • 管理界面收回内网,或限制为白名单 IP 访问,非必要不暴露公网

  • 按官方公告把 FortiOS 升级到支持 PBKDF2 的版本

  • 翻一遍日志:非工作时间登录、配置文件下载、突然多出的 VPN 隧道与策略变更,都是高危信号

全球过半暴露FortiGate凭证被泄:FortiBleed没有补丁可打,但不是无事可做

一个月之内:

  • 若发现未知账户、配置被篡改、陌生隧道等异常,别犹豫,恢复出厂设置并从可信备份重新部署——攻击者可能已建立持久化后门,只改密码清不出去

  • 给管理员登录、配置导出、策略变更加上常态化告警

准备买、准备续费的,再补三个坑

第一,一定走正规授权渠道。“非授权渠道的风险:可能无法激活 License(FortiGuard 不可用)、可能是其他区域型号合规有问题、无原厂质保”。知乎平时这只是省钱问题,在凭证事件频发的年份,没必要再给供应链埋新雷。

第二,询价时直接要设备 + FortiCare + FortiGuard 的打包总价。不同级别正规代理的差价不小,“以 FortiGate 200F 为例,金牌代理含 3 年 FortiCare + FortiGuard 的打包价约 50000-55000 元,银牌代理可能报到 55000-62000 元”。知乎

第三,盯紧服务续期。FortiCare / FortiGuard 到期后,“基础防火墙功能(包过滤/NAT/VPN)不受影响,但 FortiGuard 威胁情报停止更新——设备能跑但防护能力下降”。知乎建议设个到期前 30 天的提醒。

最后说句明白话

FortiBleed 最大的教训,不是"Fortinet 的设备不行"。设备本身没有问题,8 月中旬 Fortinet 还按计划发布了中高端新品 FortiGate 1200G,把 ASIC 驱动的威胁防护与云端交付的 SASE 服务,搭配 FortiSASE Outpost 组件部署到客户自控环境中。微博

全球过半暴露FortiGate凭证被泄:FortiBleed没有补丁可打,但不是无事可做

真正的问题是,太多企业把防火墙当成"一次部署、三年不管"的设备。当攻击方已经把入侵做成可以在暗网购买的流水线服务时,防守方的"部署完就忘",就是整条攻击链上成本最低的突破口。

这份自查清单值得收藏,更值得转给管机房的那位同事。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章