“FortiBleed”余波:75,000台防火墙如何成为黑客的敞开大门

FortiBleed vulnerability Fortinet firewall security enterprise network attacks Patching Paradox cybersecurity breach 2026
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年6月29日
4 分钟阅读
“FortiBleed”余波:75,000台防火墙如何成为黑客的敞开大门

TL;DR

• FortiBleed攻击通过凭据窃取手段攻破了全球75,000台Fortinet防火墙。 • 攻击者利用暴露的管理界面渗透企业网络。 • “补丁悖论”导致旧的SHA-256凭据在固件更新后依然脆弱。 • 数据显示针对大型财富500强组织存在数十亿次的凭据尝试。 • 安全专家敦促立即重置密码,以清除遗留哈希漏洞。

“FortiBleed”余波:75,000台防火墙如何成为黑客的敞开大门

这正是让首席信息安全官(CISO)彻夜难眠的噩梦场景:一场名为“FortiBleed”的大规模自动化攻击,实际上已经撬开了全球75,000台Fortinet防火墙的大门。我们讨论的并非某种小众漏洞,此次事件已波及全球约一半面向互联网的Fortinet基础设施,导致194个国家的网络门户大开。

此次入侵的机制简单得令人不寒而栗。攻击者并不一定是在寻找代码中的零日漏洞,而是在搜寻凭据。通过获取管理员配置文件,这些攻击者能够手握“通往王国的钥匙”,大摇大摆地进入企业网络。

Kudelski Security 的安全研究人员一直在追踪这场浩劫,数据令人震惊。我们看到超过73,000个独特的防火墙URL和超过21,000个域名成为攻击目标。针对FortiGate目标的11.6亿次凭据尝试,以及针对MSSQL服务器的另外21亿次尝试,足以说明此次行动的规模。这并非外科手术式的精准打击,而是一场地毯式的轰炸行动。

受害者名单读起来就像一份《财富》500强企业名录:三星、康卡斯特(Comcast)、富士康、西门子、联想、普华永道(PwC)、埃森哲(Accenture)和甲骨文(Oracle)。情况甚至更糟:据报道,一家土耳其北约(NATO)国防承包商在基础设施被攻破后,机密文件被窃取。共同点是什么?这些设备大多将其FortiGate管理界面暴露在公共互联网上。在2026年,本以为我们应该吸取教训,但现实却是如此。

Critical FortiBleed Vulnerability Compromises Over 70,000 Fortinet Firewalls in Active Enterprise Network Attacks

图片由 SOCFortress 提供

“补丁悖论”

为什么会发生如此大规模的事件?这归结为一个研究人员称之为“补丁悖论”(Patching Paradox)的棘手陷阱。

Fortinet最终将其凭据存储升级为强大的PBKDF2哈希算法。这是好消息。坏消息是?该更新并没有对现有密码进行追溯性重新哈希处理。如果您更新了固件但没有手动登录以触发密码重置,您的凭据仍会困在旧的、易受攻击的SHA-256格式中。

这是一个典型的“设置后即遗忘”导致反噬的案例。管理员以为更新让他们变得无懈可击,但旧有的哈希值依然存在,等待着被破解。

Hudson Rock 提供的数据显示,这些配置文件被窃取是多么容易。攻击者很可能是一个老练的俄语系犯罪集团,他们不需要什么天才,只需要一个高性能的45-GPU集群来破解那些旧的哈希值。一旦他们获得了凭据,标准密码复杂度提供的“安全性”就完全变得毫无意义了。

损失报告

类别 详情
受影响设备总数 ~75,000
全球覆盖范围 194个国家
主要攻击向量 暴露的管理界面
凭据漏洞 非追溯性PBKDF2哈希处理

现在该怎么办?

如果您正在运行Fortinet设备,请停止阅读并立即检查您的日志。“FortiBleed”行动并未放缓,如果您的管理界面正暴露在公共互联网上,您基本上是在邀请黑客进来喝咖啡。

以下是您的紧急检查清单:

  • 切断公共访问: 如果您的FortiGate管理界面可以从公共互联网访问,请立即断开连接。将其限制为仅限内部访问。
  • 强制重新哈希: 不要以为固件更新已经完成了所有工作。您需要对所有管理账户执行手动密码重置,以强制转换为PBKDF2。
  • 搜寻“幽灵”: 扫描您的日志,查找任何看起来异常的内容。寻找未经授权的登录模式或本不应存在的配置导出。如果发现这些迹象,请假设您已被入侵。
  • 验证一切: 仔细检查您的固件是否为最新版本,但不要止步于此。确认密码更新过程确实已经完成。

此次入侵的规模是一个严酷的提醒:安全不仅仅是应用补丁,更在于理解这些补丁如何与您的遗留环境相互作用。随着对FortiBleed调查的深入,重点正从“这是怎么发生的?”转向“他们还窃取了什么?”

目前,请将您设备群中的每一台Fortinet设备都视为潜在的隐患。认为防火墙就是堡垒的时代已经正式结束了。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相关新闻

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分钟阅读
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分钟阅读
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

作者: Elena Voss 2026年8月3日 4 分钟阅读
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分钟阅读
common.read_full_article