“FortiBleed”余波:75,000台防火墙如何成为黑客的敞开大门
TL;DR
“FortiBleed”余波:75,000台防火墙如何成为黑客的敞开大门
这正是让首席信息安全官(CISO)彻夜难眠的噩梦场景:一场名为“FortiBleed”的大规模自动化攻击,实际上已经撬开了全球75,000台Fortinet防火墙的大门。我们讨论的并非某种小众漏洞,此次事件已波及全球约一半面向互联网的Fortinet基础设施,导致194个国家的网络门户大开。
此次入侵的机制简单得令人不寒而栗。攻击者并不一定是在寻找代码中的零日漏洞,而是在搜寻凭据。通过获取管理员配置文件,这些攻击者能够手握“通往王国的钥匙”,大摇大摆地进入企业网络。
Kudelski Security 的安全研究人员一直在追踪这场浩劫,数据令人震惊。我们看到超过73,000个独特的防火墙URL和超过21,000个域名成为攻击目标。针对FortiGate目标的11.6亿次凭据尝试,以及针对MSSQL服务器的另外21亿次尝试,足以说明此次行动的规模。这并非外科手术式的精准打击,而是一场地毯式的轰炸行动。
受害者名单读起来就像一份《财富》500强企业名录:三星、康卡斯特(Comcast)、富士康、西门子、联想、普华永道(PwC)、埃森哲(Accenture)和甲骨文(Oracle)。情况甚至更糟:据报道,一家土耳其北约(NATO)国防承包商在基础设施被攻破后,机密文件被窃取。共同点是什么?这些设备大多将其FortiGate管理界面暴露在公共互联网上。在2026年,本以为我们应该吸取教训,但现实却是如此。

“补丁悖论”
为什么会发生如此大规模的事件?这归结为一个研究人员称之为“补丁悖论”(Patching Paradox)的棘手陷阱。
Fortinet最终将其凭据存储升级为强大的PBKDF2哈希算法。这是好消息。坏消息是?该更新并没有对现有密码进行追溯性重新哈希处理。如果您更新了固件但没有手动登录以触发密码重置,您的凭据仍会困在旧的、易受攻击的SHA-256格式中。
这是一个典型的“设置后即遗忘”导致反噬的案例。管理员以为更新让他们变得无懈可击,但旧有的哈希值依然存在,等待着被破解。
Hudson Rock 提供的数据显示,这些配置文件被窃取是多么容易。攻击者很可能是一个老练的俄语系犯罪集团,他们不需要什么天才,只需要一个高性能的45-GPU集群来破解那些旧的哈希值。一旦他们获得了凭据,标准密码复杂度提供的“安全性”就完全变得毫无意义了。
损失报告
| 类别 | 详情 |
|---|---|
| 受影响设备总数 | ~75,000 |
| 全球覆盖范围 | 194个国家 |
| 主要攻击向量 | 暴露的管理界面 |
| 凭据漏洞 | 非追溯性PBKDF2哈希处理 |
现在该怎么办?
如果您正在运行Fortinet设备,请停止阅读并立即检查您的日志。“FortiBleed”行动并未放缓,如果您的管理界面正暴露在公共互联网上,您基本上是在邀请黑客进来喝咖啡。
以下是您的紧急检查清单:
- 切断公共访问: 如果您的FortiGate管理界面可以从公共互联网访问,请立即断开连接。将其限制为仅限内部访问。
- 强制重新哈希: 不要以为固件更新已经完成了所有工作。您需要对所有管理账户执行手动密码重置,以强制转换为PBKDF2。
- 搜寻“幽灵”: 扫描您的日志,查找任何看起来异常的内容。寻找未经授权的登录模式或本不应存在的配置导出。如果发现这些迹象,请假设您已被入侵。
- 验证一切: 仔细检查您的固件是否为最新版本,但不要止步于此。确认密码更新过程确实已经完成。
此次入侵的规模是一个严酷的提醒:安全不仅仅是应用补丁,更在于理解这些补丁如何与您的遗留环境相互作用。随着对FortiBleed调查的深入,重点正从“这是怎么发生的?”转向“他们还窃取了什么?”
目前,请将您设备群中的每一台Fortinet设备都视为潜在的隐患。认为防火墙就是堡垒的时代已经正式结束了。