FBI与特勤局联合警告:FortiBleed攻击导致组织被锁定出防火墙
美国联邦调查局(FBI)与美国特勤局(USSS)近日发布联合咨询报告,指出利用“FortiBleed”活动相关凭证的犯罪分子正在将目标组织锁定在其 Fortinet 防火墙之外。该活动主要针对面向互联网的 FortiGate 防火墙和 SSL VPN 网关。

根据 SOCRadar 的数据验证,此次攻击波及全球194个国家,涉及超过86,644台受感染设备。在初始入侵阶段,威胁行为者会在设备上创建新的未授权账户。部分受害者反馈称,如果攻击者删除或更改了系统原有的账户密码,他们将无法访问自己的 Fortinet 设备。在某些案例中,攻击者通过删除现有账户来阻止合法用户访问,并试图在横向移动过程中维持系统持久性。
攻击手法主要涉及凭证填充和密码喷雾,利用此前入侵事件及信息存储日志中的泄露凭证。一旦获取初步访问权限,犯罪分子会从受损设备中提取密码哈希值,并使用 GPU 加速集群进行离线破解。
安全机构强调,FortiBleed 活动与勒索软件传播存在关联。初始访问经纪人(Initial Access Brokers)正将这些受损的网络访问权限出售给勒索软件附属团伙。目前的证据显示,INC/Lynx 和 Payload 勒索软件集团的附属成员使用了这些凭证。
FBI 和 USSS 建议各组织采取以下缓解措施:
- 限制面向互联网的管理访问权限;
- 终止活跃的管理会话和 VPN 会话;
- 重置所有相关密码;
- 启用防钓鱼多因素身份验证(MFA)。
当局鼓励受害者向 FBI 或 USSS 报告此类事件,以便协助识别妥协指标(IOCs)。不过,机构也明确指出,组织并无义务必须提供信息以回应这一建议。





