FortiGate 设备凭据泄露事件分析报告

2026-09-03 17:44 142浏览

  态势分析

  Fortinet 注意到有报告称,恶意网络攻击者正针对 Fortinet 设备实施名为“FortiBleed”的凭据窃取活动。经初步分析,我们认为该活动源自威胁行为者复用以往安全事件(FG-IR-26-060、FG-IR-25-647)中的泄露凭据,并对密码强度较弱且未启用多因素身份认证(MFA)的设备实施暴力破解攻击(详情请见今年发布的研究博文《AI加速的攻击来袭,企业如何应对?》)。早在发布相关安全公告时,Fortinet 便已提供详细的修复指导。我们再次强烈建议所有用户务必落实这些修复措施。本次事件不涉及新的 Fortinet 漏洞,也与近期其他安全事件无关。发现该情况后,我们立即对该事件展开了调查。

  我的组织是否受到影响?

  Fortinet 始终坚守积极主动、公开透明且负责任的产品安全披露文化,持续践行作为网络安全生态系统中一员的责任与使命担当,致力于协助客户制定知情、基于风险研判的明智决策。Fortinet 已识别可能受影响的系统,并正在积极主动联系相关客户。为防范此类恶意网络活动,我们强烈建议受影响的 FortiGate 设备用户立即采取以下措施:

  01终止所有管理员及 VPN 会话,并重置相关凭据。终止所有正在运行的管理员会话;重置所有 Fortinet VPN 及管理员账户密码,尤其是面向互联网的系统,并强制执行强密码策略。 02在所有管理员及 VPN 用户账户上启用多因素身份认证(MFA)。 03请升级至 7.4、7.6 或 8.0 最新版本。这些版本支持对管理员凭据采用 PBKDF2 哈希算法。请参照官方指引,禁用并移除遗留的弱加密密码设置。 04验证配置。检查防火墙、VPN 用户及其他关键设置是否存在未授权变更,并尽可能与已知良好的基线配置进行比对,尤其要留意是否有新增或来历不明的管理员账户,例如 “forticloud、fortiuser、fortinet-support、fortinet-tech-support” 等。 05审查相关日志。关注是否存在来自未知 IP 的异常管理员访问行为,并检查域控制器日志,识别潜在的横向移动、异常访问、可疑账户或未经授权的配置篡改。 06此外,应采取措施减少攻击面并锁定设备管理访问权限。例如通过可信主机限制外部管理连接(良好实践),配置本地入站策略进一步增强访问控制(更好实践),或彻底关闭设备的互联网管理接口(最佳实践)。

  资料来源于网络,详情请点击:超大规模网络架构安全,专为超大规模网络架构而设计(https://www.fortinet.com/cn/solutions/enterprise-midsize-business/hyperscale


展开
免责声明:非本网作品均来自互联网,发布目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如涉及作品内容、 版权和其他问题,请及时与本网联系,我们将核实后进行删除,本网站对此声明具有最终解释权。
相关推荐
精品推荐