「FortiBleed」災難:75,000 台防火牆如何成為黑客的敞開大門
TL;DR
「FortiBleed」災難:75,000 台防火牆如何成為黑客的敞開大門
這絕對是讓資訊安全總監(CISO)徹夜難眠的噩夢場景:一場名為「FortiBleed」的大規模自動化攻擊,已成功攻破全球 75,000 台 Fortinet 防火牆的防線。這並非單一的小型漏洞,此次事件已影響了全球約一半面向互聯網的 Fortinet 基礎設施,使 194 個國家的網絡門戶大開。
此次入侵的機制簡單得令人不寒而慄。攻擊者並非一定要尋找代碼中的零日漏洞(Zero-day),他們鎖定的是憑證。透過獲取管理配置檔案,這些攻擊者得以手握「王國鑰匙」,大搖大擺地進入企業網絡。
Kudelski Security 的安全研究人員一直在追蹤這場災難,數據令人震驚。我們看到超過 73,000 個獨特的防火牆 URL 和超過 21,000 個域名成為目標。針對 FortiGate 目標的 11.6 億次憑證嘗試,以及針對 MSSQL 伺服器的 21 億次嘗試,足以說明這次行動的規模。這不是外科手術式的精準打擊,而是一場地毯式的轟炸行動。
受害者名單猶如一份《財富》500 強企業名單:Samsung、Comcast、Foxconn、Siemens、Lenovo、PwC、Accenture 和 Oracle 等皆榜上有名。更糟糕的是,據報導,一家土耳其北約(NATO)國防承包商在基礎設施被入侵後,機密文件遭到竊取。這些事件的共同點是什麼?大多數設備都將 FortiGate 管理介面暴露在公共互聯網上。在 2026 年的今天,我們本應更具備安全意識,但現實卻依然如此。

「修補悖論」(The Patching Paradox)
為什麼這種規模的事件會發生?這歸咎於研究人員所稱的「修補悖論」。
Fortinet 最終將其憑證儲存升級為強大的 PBKDF2 雜湊演算法。這是好消息。壞消息是,該更新並未對現有密碼進行回溯性重新雜湊(Re-hash)。如果您更新了韌體但沒有手動登入以觸發密碼重設,您的憑證仍會以舊有且脆弱的 SHA-256 格式儲存。
這是一個典型的「設定後即遺忘」導致反噬的案例。管理員以為更新讓他們固若金湯,但舊有的雜湊值依然存在,等待被破解。
Hudson Rock 提供的數據顯示,這些配置檔案被破解的過程有多麼輕易。攻擊者(很可能是一個精密的俄語黑客集團)甚至不需要具備高超技術,他們只需要一個高效能的 45-GPU 叢集就能破解這些舊有的雜湊值。一旦獲得憑證,標準密碼複雜度所提供的「安全性」就完全失效了。
損害報告
| 類別 | 詳細資訊 |
|---|---|
| 受影響設備總數 | 約 75,000 台 |
| 全球覆蓋範圍 | 194 個國家 |
| 主要攻擊向量 | 暴露的管理介面 |
| 憑證漏洞 | 非回溯性 PBKDF2 雜湊 |
現在該怎麼辦?
如果您正在使用 Fortinet 設備,請立即停止閱讀並開始檢查您的日誌。「FortiBleed」行動並未減緩,如果您的管理介面正暴露在公共互聯網上,您基本上就是在邀請黑客進門喝咖啡。
以下是您的緊急檢查清單:
- 切斷公共存取: 如果您的 FortiGate 管理介面可從公共互聯網存取,請立即拔掉連線。將其限制為僅限內部存取。
- 強制重新雜湊: 不要以為韌體更新已經完成了所有工作。您需要對管理帳戶執行手動密碼重設,以強制轉換為 PBKDF2。
- 搜尋異常活動: 掃描您的日誌,尋找任何可疑之處。檢查是否有未經授權的登入模式或不應存在的配置匯出。如果發現這些跡象,請假設您已被入侵。
- 驗證一切: 再次確認您的韌體是最新的,但不要止步於此。請確認密碼更新程序已確實完成。
此次入侵的規模是一個嚴厲的提醒:安全性不僅僅是安裝修補程式,更在於了解這些修補程式如何與您的舊有環境互動。隨著對 FortiBleed 的調查持續進行,焦點正從「這件事是如何發生的?」轉向「他們還竊取了什麼?」。
目前,請將您設備中的每一台 Fortinet 設備都視為潛在的負債。認為防火牆就是堡壘的時代已經正式結束了。