FBI警告FortiBleed攻击活动仍在持续,管理员被锁定在FortiGate设备之外
FBI与美国机构USSS发布的联合公告称,攻击者仍在利用窃取的凭据登录暴露在互联网上的Fortinet防火墙,并在部分情况下删除或篡改原有的管理员账户。

要点
- 1FBI和USSS表示,针对暴露在互联网上的FortiGate防火墙和SSL VPN网关的FortiBleed攻击活动仍在持续。
- 2在部分事件中,攻击者删除原有管理员账户或更改其登录信息,使合法管理员被锁定在自己的设备之外。
- 3FBI表示,该攻击链已被用作勒索软件附属组织的入口;INC/Lynx和Payload被点名。
- 4SOCRadar统计显示,194个国家中有超过86,644台设备遭入侵,且至少12起勒索软件部署与该访问权限有关。
- 5建议措施包括切断面向互联网的管理访问、终止会话、重置凭据、采用抗网络钓鱼的MFA以及使用PBKDF2存储凭据。
报道全文
FBI与美国机构USSS警告称,FortiBleed仍在进行中。这是针对可从互联网访问的Fortinet FortiGate防火墙和SSL VPN网关的凭据窃取活动。据SOCRadar称,该联合公告于2026年10月6日发布。据The Hacker News报道,上述机构表示,攻击者持续扫描暴露在互联网上的Fortinet防火墙,并尝试使用此前获取的凭据。本文未能审阅公告原文;此处所述内容基于The Hacker News、BleepingComputer和SOCRadar对其的描述。
最主要的变化在于对受害者的影响。据The Hacker News和BleepingComputer报道,FBI和USSS表示,攻击者入侵后会创建设备上此前并不存在的新管理员账户。在部分事件中,他们随后删除原有管理员账户或更改其登录信息,致使合法的IT团队无法再管理自己的防火墙,而入侵者则保持控制,并试图继续向网络深处渗透。上述机构警告称,恢复工作可能不仅仅是安装补丁和重置Fortinet凭据那么简单。SOCRadar建议防御方确保拥有带外(out-of-band)方式,以重新获得对边缘设备的管理控制权。
据报道,攻击者通过此前泄露的凭据或信息窃取程序(infostealer)日志,或者通过凭据填充和凭据喷洒攻击获得初始立足点。随后,他们从被攻陷的设备中提取更多认证数据;The Hacker News描述了名为FortigateSniffer、基于Go开发的工具,可被动捕获24种协议中的登录流量。凭据哈希则在运行Hashcat和Hashtopolis的分布式GPU集群上被离线破解。上述机构表示,该活动利用了重复使用或此前已泄露的凭据,以及设备上过时的SHA-256存储方式。随后,脚本会筛除蜜罐,摸清每台设备背后的组织,并按营收和网络结构对目标进行排序。BleepingComputer报道称,这些细节是在攻击者意外暴露其自身后端服务器后才浮出水面的。
FBI表示,“已观察到FortiBleed攻击链被用作勒索软件附属组织的初始入口”。据SOCRadar称,公告列出的下游附属组织目前包括INC/Lynx和Payload勒索软件。该攻击者被怀疑充当初始访问经纪人,将可用的VPN配置和目标清单打包出售给其他犯罪分子。SOCRadar于6月首次记录了FortiBleed,其统计显示,分布在194个国家的超过86,644台设备遭到入侵,并强调该数字涵盖的是已确认的入侵,而非暴露规模的估算。该公司向The Hacker News表示,已确认至少12起源自该访问权限的勒索软件部署,数百个终端遭到加密。SOCRadar的CISO Ensar Seker表示,该公告印证了该公司的观点,即“FortiBleed应被视为正在进行的访问行动,而非单次凭据泄露事件”。
建议采取的措施不仅限于重置凭据。据报道,这些措施包括:限制或取消来自互联网的管理访问,终止所有活动的VPN和管理员会话,重置Fortinet VPN和管理员凭据,强制实施抗网络钓鱼的多因素认证,将配置与已知良好基线进行比对,并检查防火墙、VPN、身份验证和域控制器日志中是否存在未经授权的更改。管理员凭据应使用PBKDF2存储,而非攻击者可离线破解的过时SHA-256哈希。SOCRadar称,公告还提到了SSH(在端口保持开放的情况下,攻击者可能对其加以滥用),以及在重置后仍然有效的恶意REST API凭据。发现可能遭入侵的组织被要求隔离受影响设备,收集日志和相关痕迹,并向FBI和USSS报告该事件。Huntress的Ben Bernstein表示:“当你无法再访问自己的防火墙时,就不能只是打个软件补丁然后了事”。
为何重要
许多组织将安装补丁或重置凭据视为修复被攻陷边缘设备的办法。根据各来源对公告的描述,当攻击者已掌握自己的管理员账户或已将设备所有者锁定在外时,这样做并不足够;Huntress表示,受影响的组织可能不得不将硬件恢复出厂设置并重新构建。SOCRadar警告称,数月前被攻破的设备仍保留在攻击者的资产清单中,而勒索软件客户名单可能会随时间推移不断增加。本文未能审阅公告原文,因此相关细节依赖于所引用的报道。
时间线
· 发布于
话题#FortiBleed#Fortinet#FBI#勒索软件#初始访问
来源
本报道基于以下来源。如需完整背景,请阅读原文。
- 1BleepingComputer · 新闻报道FBI: Ongoing FortiBleed attacks lock out FortiGate VPN adminswww.bleepingcomputer.com
- 2The Hacker News · 新闻报道FBI Warns FortiBleed Remains Active After Amassing 86,644 Fortinet Device Credentialsthehackernews.com
- 3SOCRadar · 分析FortiBleed Is Still Active, Locking Organizations Outsocradar.io



