FBI 警告 FortiBleed 仍在打 FortiGate:媒體寫的「86,000 台」出自 SOCRadar,來源混用帳密與設備兩種單位;不是單一新漏洞事件、KEV 查不到,只升級韌體擋不住
趨勢新聞2026 年 10 月 9 日
美國聯邦調查局(FBI)與特勤局(USSS)10 月 6 日發布聯合資安公告 JCSA-20261006-01,指出針對 Fortinet FortiGate 防火牆與 SSL VPN 閘道的帳密竊取行動「FortiBleed」仍在進行,部分受害單位已被攻擊者鎖在自己的設備外,入侵也被勒索軟體集團拿去當入口。公告的規模數字引自資安公司 SOCRadar:「SOCRadar 驗證超過 86,644 台遭入侵設備,遍及 194 個國家」(本站譯)。這不是新漏洞。Fortinet 產品資安事件應變團隊(PSIRT)6 月 19 日的分析文寫「這不是新的 Fortinet 漏洞」(本站譯),攻擊靠的是過去外洩後沒換掉的帳密,加上舊式 SHA-256 密碼雜湊可供攻擊者離線嘗試破解。
FBI 公告依攻擊者自己外露的後台伺服器還原了整條流程:先掃描網際網路上的 FortiGate SSL VPN 登入頁,用舊外洩資料與竊密木馬紀錄做撞庫和密碼噴灑;取得的密碼雜湊送進租來的 GPU 叢集,用 Hashcat 與 Hashtopolis 分散破解;登入後新增管理員帳號維持存取,再進內網列舉 Active Directory;最後把可用的 VPN 連線打包賣給下游。公告列出 13 個 6 月 18 日到 7 月 23 日間觀察到在暴力破解或已成功登入的 IP,以及 19 個「常見的遭入侵帳號名稱」,例如 forticloud-sync、fortiAdmin、support_fortinet、adminsslvpn;公告說明這份名單是協助檢查用,並建議檢查所有 Fortinet 帳號是否正當。部分案例中攻擊者刪掉或改掉原有帳號的密碼,管理者因此登不進自己的防火牆。公告也寫,經由這條攻擊鏈轉手的存取,目前已提供給 INC/Lynx 與 Payload 兩個勒索軟體集團的成員。
86,644 這個數字從哪來
原始出處是 SOCRadar,不是 Shadowserver 或 Censys 的掃描。SOCRadar 6 月 16 日發表、9 月 3 日更新的調查,同一頁裡有兩種寫法:導言寫「一個經驗證的資料庫,含超過 86,644 筆可用的設備帳密,橫跨 194 國」,後文寫「86,644 台確認的設備」(本站譯);表格欄名是「遭入侵設備」86,644、不重複 IP「80,000+」、不重複網域 22,405。設備數與 IP 數不同,頁面沒有交代怎麼從帳密紀錄去重成設備數;它的前 50 大組織表也有一個 IP 對應多個帳號的情形。FBI 公告寫的是「超過 86,644 台遭入侵設備」。Shadowserver 在這件事的角色是分發資料:它把 SOCRadar 與 SpyCloud 分享的資料,6 月 18 日起透過受駭網站報告與 6 月 26 日的特別報告通知各網路管理者,報告頁本身沒有公布總數。
官方早期的數字比較小。美國網路安全暨基礎設施安全局(CISA)6 月 18 日的警報寫「約 74,000 台 Fortinet 設備」的帳密外洩;數位發展部資通安全署 6 月 19 日的新聞稿引用威脅情報平台 InfoStealers 6 月 17 日的揭露,寫全球「超過 7 萬臺」,並說當時「我國尚未有資安駭侵事件通報」。台灣在名單裡的份量可以從 CloudSEK 6 月的技術分析看出來:能對應到國家的紀錄中,印度 9,629 筆、美國 6,355 筆、台灣 3,637 筆排第三,前五國(再加墨西哥、土耳其)占 54%。
KEV 為什麼查不到它
CISA 的已知遭利用漏洞(KEV)目錄只收有 CVE 編號的漏洞。本站 10 月 9 日讀取 2026.10.08 版目錄,沒有任何條目提到 FortiBleed;今年列入的 8 個 Fortinet 漏洞都是個別產品的程式缺陷。SOCRadar 提到唯一被拿來討論的漏洞是 CVE-2026-24858(FortiCloud 單一登入的驗證繞過,1 月 27 日列入 KEV),但它寫這只是「部分研究者討論是否在一部分案例中被用於初始入侵」,仍在調查。CISA 另外在 6 月 18 日針對 FortiBleed 發了警報(見下節)。本站的讀法是:只靠新 CVE 或新 KEV 條目觸發修補的流程,這次不會被觸發;有追蹤 CISA 警報或廠商公告的單位則不受影響。
為什麼升級、改密碼還不夠
Fortinet 在 FortiOS 7.2.11、7.4.8 與 7.6.1 把管理員密碼的儲存方式從加鹽 SHA-256 換成較難破解的 PBKDF2。Fortinet 社群技術文件寫,升級後管理員密碼「仍以 SHA256 雜湊儲存,直到該管理員成功登入」;台灣電腦網路危機處理暨協調中心(TWCERT/CC)6 月 18 日的警訊也提醒升級後要重新登入。重新登入還不是最後一步:同一份文件寫,轉成 PBKDF2 之後,舊的 SHA256 雜湊仍留在隱藏的「old-password」設定裡,設定檔備份看得到。要清掉它,7.2.x 與 7.4.x 要在 password-policy 啟用 login-lockout-upon-downgrade,7.6.x 以後啟用 login-lockout-upon-weaker-encryption;啟用後就不能降版而保留管理權限。假設一台防火牆有 3 個管理員帳號,升級後只有 1 人登入過,另外 2 組密碼仍是舊格式,即使 3 人都登入過,舊雜湊也還在設定檔裡,設定檔外流就可供離線嘗試破解;只升級韌體擋不住這一段。FBI 的建議依序是:限制外部管理(只允許信任主機為「好」,用 local-in 政策為「更好」,完全不從網際網路管理為「最好」);中斷所有管理與 VPN 連線並重設密碼;所有遠端與管理帳號強制使用抗釣魚的多因素驗證;比對設定找出多出來的帳號;查防火牆、VPN 與網域控制站日誌;確認改用 PBKDF2;清查不明的 REST API 金鑰。SOCRadar 另外提醒,攻擊者若已取得管理權限,可能已改過設定,換密碼只擋得住下一次登入。
各家怎麼報
Hackread〈FBI Warns FortiBleed Campaign Still Active, Hits 86,000+ FortiGate Devices〉(Deeba Ahmed)標題寫「86,000 台以上」,內文寫「SOCRadar 回報超過 86,644 台遭入侵設備」。The Record〈FBI, Secret Service add to warnings of FortiBleed credential stealing campaign〉(10 月 7 日,Jonathan Greig)寫「超過 86,000 台」防火牆與 VPN 閘道已遭入侵。Cybersecurity Dive〈FBI warns that FortiBleed credential-harvesting attacks are locking out firewall users〉(10 月 7 日,David Jones)註明數字是 SOCRadar 的估計,另寫「依 SOCRadar,已鎖定超過 430,000 台 FortiGate」;這個數字出自 SOCRadar 7 月 1 日另一篇連結 INC 與 Lynx 勒索集團的文章,數的是被鎖定的目標,不是遭入侵的設備。三家的寫法與 FBI 公告一致;CISA 的 74,000 與資安署的 7 萬是 6 月的早期數字,三家都沒有並列。