FBI, FortiBleed 캠페인 여전히 활동 중이며 관리자들을 FortiGate 장비에서 차단하고 있다고 경고
FBI와 미국 기관 USSS의 공동 권고문에 따르면, 공격자들은 수집한 자격 증명으로 인터넷에 노출된 Fortinet 방화벽에 계속 로그인하고 있으며, 일부 사례에서는 기존 관리자 계정을 삭제하거나 변경하고 있다.

핵심 내용
- 1FBI와 USSS는 노출된 FortiGate 방화벽과 SSL VPN 게이트웨이를 겨냥한 FortiBleed 캠페인이 여전히 활동 중이라고 밝혔다.
- 2일부 사고에서 공격자들은 기존 관리자 계정을 삭제하거나 로그인 정보를 변경해 정당한 관리자가 자신의 장비에 접근하지 못하게 만든다.
- 3FBI는 이 공격 체인이 랜섬웨어 제휴 조직의 침투 지점으로 사용됐다고 밝혔으며, INC/Lynx와 Payload가 지목됐다.
- 4SOCRadar는 194개국에서 86,644대가 넘는 장비가 침해됐고, 이 접근과 연관된 랜섬웨어 배포가 최소 12건이라고 집계했다.
- 5권고 조치에는 인터넷 노출 관리 접근 차단, 세션 종료, 자격 증명 재설정, 피싱에 강한 MFA, PBKDF2 기반 자격 증명 저장이 포함된다.
기사 전문
FBI와 미국 기관 USSS는 인터넷에서 접근 가능한 Fortinet FortiGate 방화벽과 SSL VPN 게이트웨이를 노리는 자격 증명 수집 캠페인 FortiBleed가 여전히 진행 중이라고 경고했다. SOCRadar에 따르면 이 공동 권고문은 2026년 10월 6일에 발표됐다. The Hacker News 보도에 따르면, 이들 기관은 공격자들이 노출된 Fortinet 방화벽을 계속 스캔하며 앞서 확보한 자격 증명을 시도하고 있다고 밝혔다. 이 기사에서는 권고문 자체를 검토할 수 없었으며, 여기 소개된 내용은 The Hacker News, BleepingComputer, SOCRadar가 권고문을 설명한 방식에 근거한다.
주된 변화는 피해자에게 미치는 영향이다. 공격자들은 침입한 뒤 장비에 원래 존재하지 않던 새 관리자 계정을 만든다. The Hacker News와 BleepingComputer에 따르면 FBI와 USSS는 일부 사고에서 공격자들이 이후 기존 관리자 계정을 삭제하거나 로그인 정보를 변경해, 정당한 IT 팀은 자체 방화벽을 더 이상 관리할 수 없게 되는 반면 침입자들은 통제권을 유지한 채 네트워크 내부로 더 깊이 이동하려 한다고 밝혔다. 이들 기관은 복구에 패치 적용과 Fortinet 자격 증명 재설정 이상의 조치가 필요할 수 있다고 경고한다. SOCRadar는 방어자들에게 엣지 장비에 대한 관리 통제권을 되찾을 수 있는 대역 외(out-of-band) 수단을 확보해 둘 것을 권고한다.
보도에 따르면 공격자들은 과거 유출 사고나 인포스틸러(infostealer) 로그에서 얻은 자격 증명을 이용하거나, 크리덴셜 스터핑 및 스프레이 공격을 통해 최초 거점을 확보한다. 이후 침해된 장비에서 추가 인증 데이터를 빼낸다. The Hacker News는 24개 프로토콜에 걸쳐 로그인 트래픽을 수동적으로 수집하는 Go 기반 도구 FortigateSniffer를 소개했다. 자격 증명 해시는 Hashcat과 Hashtopolis를 실행하는 분산 GPU 클러스터에서 오프라인으로 크래킹된다. 이들 기관은 이 캠페인이 재사용되거나 이전에 노출된 자격 증명, 그리고 장비의 레거시 SHA-256 저장 방식을 악용한다고 밝혔다. 이후 스크립트가 허니팟을 걸러내고, 각 장비 뒤에 있는 조직을 파악하며, 매출과 네트워크 구조에 따라 표적의 순위를 매긴다. BleepingComputer는 운영자들이 실수로 자신들의 백엔드 서버를 노출한 뒤 이러한 세부 사항이 드러났다고 보도했다.
FBI는 “FortiBleed 공격 체인이 랜섬웨어 제휴 조직의 최초 침투 지점으로 관찰됐다”고 밝혔다. SOCRadar에 따르면 권고문은 이러한 하위 제휴 조직으로 현재 INC/Lynx와 Payload 랜섬웨어를 꼽고 있다. 운영자는 작동하는 VPN 구성과 표적 목록을 묶어 다른 범죄자들에게 판매하는 초기 접근 브로커(initial access broker)로 활동하는 것으로 의심된다. 지난 6월 FortiBleed를 처음 문서화한 SOCRadar는 194개국에서 86,644대가 넘는 장비가 침해된 것으로 집계했으며, 이 수치는 노출 추정치가 아니라 확인된 침해 건수라고 강조했다. 이 회사는 The Hacker News에 이 접근 권한에서 비롯된 랜섬웨어 배포를 최소 12건 확인했으며, 수백 대의 엔드포인트가 암호화됐다고 밝혔다. SOCRadar의 CISO Ensar Seker는 이번 권고문이 “FortiBleed는 일회성 자격 증명 유출이 아니라 현재 진행 중인 접근 작전으로 다뤄야 한다”는 회사의 견해를 뒷받침한다고 말했다.
권고된 조치는 자격 증명 재설정에 그치지 않는다. 보도에 따르면 여기에는 인터넷에서의 관리 접근을 제한하거나 제거하고, 활성화된 모든 VPN 및 관리자 세션을 종료하며, Fortinet VPN 및 관리자 자격 증명을 재설정하고, 피싱에 강한 다중 인증을 적용하고, 구성을 검증된 정상 기준선과 비교하며, 방화벽, VPN, 인증 및 도메인 컨트롤러 로그에서 무단 변경 여부를 점검하는 것이 포함된다. 관리자 자격 증명은 공격자가 오프라인으로 크래킹할 수 있는 레거시 SHA-256 해시 대신 PBKDF2로 저장해야 한다. SOCRadar는 권고문이 포트가 열려 있던 곳에서 공격자들이 악용했을 수 있는 SSH와, 재설정 후에도 남아 있는 악성 REST API 자격 증명도 지적한다고 밝혔다. 침해 가능성을 발견한 조직은 영향을 받은 장비를 격리하고, 로그와 아티팩트를 수집하며, 사고를 FBI와 USSS에 신고하라는 권고를 받았다. Huntress의 Ben Bernstein은 “자신의 방화벽에 더 이상 접근할 수 없게 되면, 소프트웨어 패치만 적용하고 넘어갈 수는 없다”고 말했다.
왜 중요한가
많은 조직은 침해된 엣지 장비에 대해 패치나 자격 증명 재설정을 해결책으로 여긴다. 출처들이 설명하는 권고문에 따르면, 공격자가 자체 관리자 계정을 보유하고 있거나 소유자를 차단한 상태라면 이것만으로는 충분하지 않으며, Huntress는 피해 조직이 공장 초기화(factory reset)를 하고 하드웨어를 재구축해야 할 수도 있다고 밝혔다. SOCRadar는 수개월 전에 침해된 장비들이 여전히 공격자의 목록에 남아 있으며, 랜섬웨어 고객 목록이 시간이 지나면서 늘어날 수 있다고 경고한다. 이 기사에서는 권고문 원문 자체를 검토할 수 없었으므로, 세부 내용은 인용된 보도에 근거한다.
타임라인
· 게시
주제#FortiBleed#Fortinet#FBI#랜섬웨어#초기 접근
출처
이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.
- 1BleepingComputer · 보도FBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · 보도FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · 분석FortiBleed Is Still Active, Locking Organizations Outsocradar.io



