查看: 220|回复: 0

FortiBleed攻击者改密删号锁定Fortinet设备

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
概述
FortiBleed 凭据收集与访问代理活动仍在活跃。攻击者针对互联网可访问的 Fortinet FortiGate 防火墙和 SSL VPN 设备,通过修改密码、删除现有账号,将合法用户锁在设备之外。该活动自6月开始。

影响范围
Fortinet 对攻击的分析显示,攻击者利用此前被泄露的凭据和暴力破解技术,接管防护薄弱的设备。一周内,攻击影响190个国家超过86,000台 Fortinet 设备,一个俄罗斯初始访问代理被归咎于该活动。

SOCRadar 表示,已确认约86,644台设备在194个国家被入侵,并强调这是“已确认被入侵设备数量,不是暴露面估算;数月前被攻破的设备仍留在攻击者已验证的清单中”。

攻击链与锁定行为
FBI 与美国特勤局(USSS)联合公告称,攻击者会修改密码、删除账号,导致部分受害者无法访问自己的 Fortinet 设备。公告指出,威胁行为者删除现有账号,既是为了阻止组织访问受影响设备,也是为了在尝试横向移动时维持对系统的持久化。

已观察到的行为包括:扫描暴露的 SSL VPN 门户,从 infostealer 日志和过往数据泄露中收集凭据,离线破解哈希凭据,映射攻击面以规避蜜罐,使用已验证凭据攻陷设备,以及向其他威胁行为者出售可用的 VPN 配置和目标列表。

处置建议
FBI 与 USSS 建议受影响组织:识别被攻陷主机,界定入侵范围,清除攻击者,加固防护以防止进一步活动,并报告入侵事件。

降低攻击面的措施包括:限制管理访问;重置所有 Fortinet VPN 和管理员密码;实施抗钓鱼多因素认证(MFA);审查防火墙和 VPN 用户及配置;审查并验证 API 密钥;检查日志中的可疑活动;确保凭据安全存储。

备注
原文未提供具体 IOC 或 CVE 编号;相关处置应以 Fortinet 及 FBI/USSS 公告为准。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-8 18:24 , Processed in 0.032321 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部