FBI cảnh báo chiến dịch FortiBleed vẫn đang hoạt động và khóa quản trị viên khỏi thiết bị FortiGate
Khuyến cáo chung của FBI và cơ quan USSS của Mỹ cho biết kẻ tấn công vẫn đăng nhập vào các tường lửa Fortinet bị lộ ra internet bằng thông tin đăng nhập thu thập được, và trong một số trường hợp xóa hoặc thay đổi các tài khoản quản trị ban đầu.

Điểm chính
- 1FBI và USSS cho biết chiến dịch FortiBleed nhắm vào tường lửa FortiGate và cổng SSL VPN bị lộ ra internet vẫn đang hoạt động.
- 2Trong một số vụ việc, kẻ tấn công xóa các tài khoản quản trị ban đầu hoặc thay đổi dữ liệu đăng nhập, khiến quản trị viên hợp pháp bị khóa khỏi chính thiết bị của mình.
- 3FBI cho biết chuỗi tấn công đã được dùng làm điểm xâm nhập cho các nhóm liên kết ransomware; INC/Lynx và Payload được nêu tên.
- 4SOCRadar đếm được hơn 86.644 thiết bị bị xâm nhập tại 194 quốc gia và ít nhất 12 vụ triển khai ransomware liên quan đến quyền truy cập này.
- 5Các bước khuyến nghị gồm cắt quyền quản trị từ internet, chấm dứt các phiên, đặt lại thông tin đăng nhập, MFA chống phishing và lưu thông tin đăng nhập bằng PBKDF2.
Toàn bộ bài viết
FBI và cơ quan USSS của Mỹ cảnh báo rằng FortiBleed, một chiến dịch thu thập thông tin đăng nhập nhắm vào tường lửa Fortinet FortiGate và cổng SSL VPN có thể truy cập từ internet, vẫn đang diễn ra. Theo SOCRadar, khuyến cáo chung được công bố ngày 6 tháng 10 năm 2026. Các cơ quan này cho biết kẻ tấn công tiếp tục quét các tường lửa Fortinet bị lộ ra internet và thử các thông tin đăng nhập mà chúng đã có được trước đó, theo The Hacker News đưa tin. Bài viết này không thể xem xét trực tiếp bản khuyến cáo; nội dung ở đây dựa trên cách The Hacker News, BleepingComputer và SOCRadar mô tả nó.
Thay đổi chính nằm ở tác động đối với nạn nhân. Sau khi xâm nhập, kẻ tấn công tạo các tài khoản quản trị viên mới vốn chưa từng tồn tại trên thiết bị. Trong một số vụ việc, chúng sau đó xóa các tài khoản quản trị ban đầu hoặc thay đổi dữ liệu đăng nhập của các tài khoản này, khiến đội ngũ IT hợp pháp không thể quản lý tường lửa của chính mình trong khi kẻ xâm nhập vẫn giữ quyền kiểm soát và tìm cách tiến sâu hơn vào mạng, FBI và USSS cho biết theo The Hacker News và BleepingComputer. Các cơ quan này cảnh báo rằng việc khôi phục có thể đòi hỏi nhiều hơn là cài bản vá và đặt lại thông tin đăng nhập Fortinet. SOCRadar khuyên bên phòng thủ bảo đảm có một phương thức out-of-band (ngoài băng) để giành lại quyền kiểm soát quản trị đối với các thiết bị biên.
Theo các bản tin, kẻ tấn công giành chỗ đứng ban đầu bằng thông tin đăng nhập từ các vụ rò rỉ trước đó hoặc từ nhật ký infostealer, hoặc thông qua credential stuffing và spraying. Sau đó chúng thu thập thêm dữ liệu xác thực từ các thiết bị bị xâm nhập; The Hacker News mô tả một công cụ viết bằng Go có tên FortigateSniffer, thụ động thu lưu lượng đăng nhập qua 24 giao thức. Các hàm băm thông tin đăng nhập được bẻ khóa ngoại tuyến trên một cụm GPU phân tán chạy Hashcat và Hashtopolis. Các cơ quan này cho biết chiến dịch lợi dụng các thông tin đăng nhập bị dùng lại hoặc đã bị lộ trước đó, cũng như cơ chế lưu trữ SHA-256 kiểu cũ trên thiết bị. Các script sau đó loại bỏ honeypot, xác định tổ chức đứng sau mỗi thiết bị và xếp hạng mục tiêu theo doanh thu và cấu trúc mạng. BleepingComputer cho biết các chi tiết này lộ ra sau khi chính những kẻ vận hành vô tình làm lộ máy chủ backend của chúng.
FBI cho biết “chuỗi tấn công FortiBleed đã được ghi nhận là điểm xâm nhập ban đầu cho các nhóm liên kết ransomware”. Theo SOCRadar, khuyến cáo liệt kê các nhóm liên kết hạ nguồn này hiện bao gồm ransomware INC/Lynx và Payload. Kẻ vận hành bị nghi ngờ hoạt động như một nhà môi giới truy cập ban đầu (initial access broker), đóng gói các cấu hình VPN còn hoạt động và danh sách mục tiêu để bán cho các tội phạm khác. SOCRadar, đơn vị đầu tiên ghi nhận FortiBleed vào tháng 6, đếm được hơn 86.644 thiết bị bị xâm nhập tại 194 quốc gia và nhấn mạnh rằng con số này là các vụ xâm nhập đã được xác nhận, không phải ước tính mức độ phơi nhiễm. Công ty này cho The Hacker News biết họ đã xác nhận ít nhất 12 vụ triển khai ransomware bắt nguồn từ quyền truy cập này, với hàng trăm endpoint bị mã hóa. CISO của SOCRadar, Ensar Seker, cho biết khuyến cáo củng cố quan điểm của công ty rằng “FortiBleed nên được xem là một chiến dịch truy cập đang hoạt động, chứ không phải một vụ rò rỉ thông tin đăng nhập xảy ra một lần”.
Các bước được khuyến nghị không chỉ dừng ở việc đặt lại thông tin đăng nhập. Theo các bản tin, chúng bao gồm hạn chế hoặc loại bỏ quyền truy cập quản trị từ internet, chấm dứt mọi phiên VPN và phiên quản trị đang hoạt động, đặt lại thông tin đăng nhập VPN và quản trị của Fortinet, áp dụng xác thực đa yếu tố chống phishing, so sánh cấu hình với một cấu hình chuẩn đã biết là an toàn và kiểm tra nhật ký của tường lửa, VPN, hệ thống xác thực và domain controller để tìm các thay đổi trái phép. Thông tin đăng nhập quản trị viên nên được lưu bằng PBKDF2 thay vì hàm băm SHA-256 kiểu cũ, vốn có thể bị kẻ tấn công bẻ khóa ngoại tuyến. SOCRadar cho biết khuyến cáo cũng nhắc đến SSH, thứ mà các tác nhân có thể đã lạm dụng ở những nơi cổng này bị để mở, và các thông tin xác thực REST API trái phép vẫn tồn tại sau khi đặt lại. Các tổ chức phát hiện khả năng bị xâm nhập được khuyến cáo cô lập thiết bị bị ảnh hưởng, thu thập nhật ký và hiện vật, đồng thời báo cáo sự cố cho FBI và USSS. Ben Bernstein của Huntress nói: “Khi bạn không còn quyền truy cập vào chính tường lửa của mình, bạn không thể chỉ cài một bản vá phần mềm rồi tiếp tục như không có gì”.
Vì sao quan trọng
Nhiều tổ chức coi việc cài bản vá hoặc đặt lại thông tin đăng nhập là cách khắc phục cho một thiết bị biên bị xâm nhập. Theo cách các nguồn tin mô tả khuyến cáo, điều đó là chưa đủ khi kẻ tấn công đã nắm giữ tài khoản quản trị của riêng chúng hoặc đã khóa chủ sở hữu khỏi thiết bị, và Huntress cho biết các tổ chức bị ảnh hưởng có thể phải khôi phục cài đặt gốc (factory reset) và xây dựng lại phần cứng. SOCRadar cảnh báo rằng các thiết bị bị xâm nhập từ nhiều tháng trước vẫn nằm trong kho của kẻ tấn công và danh sách khách hàng ransomware có thể tăng theo thời gian. Bài viết này không thể xem xét trực tiếp văn bản khuyến cáo, vì vậy các chi tiết dựa trên những bản tin được dẫn.
Dòng thời gian
· Đăng lúc
Chủ đề#FortiBleed#Fortinet#FBI#Ransomware#Truy cập ban đầu
Nguồn
Bài này dựa trên các nguồn sau. Hãy đọc chúng để nắm đầy đủ bối cảnh.
- 1BleepingComputer · Bài báoFBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · Bài báoFBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · Phân tíchFortiBleed Is Still Active, Locking Organizations Outsocradar.io



