Chiến dịch FortiBleed: Hơn 80.000 thiết bị Fortinet bị chiếm quyền điều khiển
FBI và USSS cảnh báo chiến dịch FortiBleed đang nhắm mục tiêu vào các thiết bị FortiGate, sử dụng kỹ thuật credential stuffing để chiếm quyền quản trị và triển khai ransomware.

- Quy mô tấn công: Hơn 86.644 thiết bị FortiGate tại 194 quốc gia đã bị ảnh hưởng bởi chiến dịch FortiBleed.
- Cơ chế khai thác: Kẻ tấn công sử dụng kỹ thuật credential stuffing và password spraying dựa trên dữ liệu rò rỉ để chiếm quyền truy cập.
- Hệ quả nghiêm trọng: Quản trị viên bị khóa tài khoản, kẻ tấn công thiết lập quyền truy cập bền vững và mở đường cho các cuộc tấn công ransomware như INC/Lynx.
- Khuyến nghị khẩn cấp: Cần rà soát ngay các tài khoản quản trị lạ, vô hiệu hóa truy cập quản trị từ internet và áp dụng xác thực đa yếu tố (MFA) chống phishing.
Các cơ quan thực thi pháp luật bao gồm FBI và U.S. Secret Service (USSS) vừa đưa ra cảnh báo khẩn cấp về chiến dịch tấn công mạng quy mô lớn mang tên FortiBleed. Chiến dịch này nhắm trực tiếp vào các thiết bị tường lửa Fortinet FortiGate và cổng SSL VPN đang mở công khai trên internet. Với hơn 86.644 thiết bị bị xâm nhập trên toàn cầu, đây được xem là một trong những chiến dịch khai thác thông tin xác thực (credential-compromise) nghiêm trọng nhất gần đây.
Phân tích cơ chế tấn công của FortiBleed
Khác với các cuộc tấn công khai thác lỗ hổng phần mềm (zero-day), FortiBleed tập trung vào việc lạm dụng các thông tin xác thực yếu, bị rò rỉ hoặc tái sử dụng. Kẻ tấn công thực hiện quét các cổng SSL VPN công khai, sau đó sử dụng cơ sở hạ tầng bẻ khóa mật khẩu phân tán để xử lý các hash mật khẩu thu thập được từ các vụ rò rỉ dữ liệu trước đó.
Sau khi chiếm được quyền truy cập, kẻ tấn công không chỉ dừng lại ở việc thu thập thông tin mà còn thực hiện các hành vi duy trì sự hiện diện (persistence) bằng cách tạo mới các tài khoản quản trị viên. Điều này cho phép chúng thực hiện các bước tiếp theo như liệt kê người dùng Active Directory, xác định các tài khoản đặc quyền và di chuyển ngang (lateral movement) trong mạng nội bộ của nạn nhân.
Ma trận kỹ thuật MITRE ATT&CK
Dưới đây là bảng tổng hợp các kỹ thuật mà nhóm tấn công FortiBleed đã sử dụng, được ánh xạ theo khung MITRE ATT&CK:
| Tactic | Technique | MITRE ID |
|---|---|---|
| Reconnaissance | Active Scanning | T1595 |
| Initial Access | Exploit Public-Facing Application | T1190 |
| Credential Access | Password Spraying | T1110.003 |
| Credential Access | Credential Stuffing | T1110.004 |
| Credential Access | Credential Dumping | T1003 |
| Credential Access | Password Cracking | T1110.002 |
| Persistence | Create Local Account | T1136.001 |
| Defense Evasion | Valid Accounts | T1078 |
| Discovery | Account Discovery | T1087 |
| Exfiltration | Exfiltration Over C2 Channel | T1041 |
| Impact | Account Access Removal | T1531 |
Dấu hiệu nhận biết và Chỉ số thỏa hiệp (IOCs)
Các đội ngũ SOC cần đặc biệt lưu ý đến các kết nối bất thường và các tài khoản quản trị không xác định. Việc phát hiện sớm các dấu hiệu này là chìa khóa để ngăn chặn sự xâm nhập sâu hơn của các nhóm ransomware như INC/Lynx hoặc Payload.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| C2 Server | 45.154.12.132 | Máy chủ điều khiển trung tâm |
| Proxy/Relay | 154.202.59.169, 103.27.186.156 | Hạ tầng trung gian tấn công |
| Beacon Relay | 45.155.250.158 | Kết nối HTTPS trên cổng 4332, 4432 |
| Password Cracking | 85.11.187.8 | Nguồn thực hiện bẻ khóa mật khẩu |
| Infrastructure | 193.8.187.2, 193.8.187.42 | Hạ tầng liên quan đến chuỗi tấn công |
⚠️ Cảnh báo quan trọng: Hãy kiểm tra ngay các tài khoản sau trong hệ thống Fortinet của bạn: forticloud-sync, forticloud-tech, fgtsecure, fgtsec, forti_support2, support_fortinet. Nếu phát hiện các tài khoản này, hãy ngay lập tức vô hiệu hóa và thực hiện quy trình ứng cứu sự cố.
Hướng dẫn phòng thủ và Hardening hệ thống
Để bảo vệ hạ tầng trước chiến dịch FortiBleed, các quản trị viên cần thực hiện các bước hardening nghiêm ngặt sau đây:
- Hạn chế truy cập quản trị: Chỉ cho phép truy cập vào giao diện quản trị từ các IP tin cậy thông qua chính sách
local-in. Tuyệt đối không mở cổng quản trị ra internet công cộng. - Cấu hình xác thực: Bắt buộc triển khai xác thực đa yếu tố (MFA) chống phishing cho tất cả các phiên truy cập VPN và quản trị.
- Kiểm tra thuật toán băm: Đảm bảo rằng hệ thống đang sử dụng PBKDF2 để lưu trữ mật khẩu thay vì các phương pháp băm cũ như SHA-256 không có salt.
- Giám sát log: Thiết lập cảnh báo cho các hành vi đăng nhập bất thường, thay đổi cấu hình thiết bị hoặc tạo mới tài khoản quản trị viên.
Việc duy trì sự cảnh giác và thực hiện các biện pháp bảo mật chủ động là yếu tố sống còn để ngăn chặn các cuộc tấn công từ các nhóm initial-access brokers. Hãy đảm bảo rằng mọi thay đổi cấu hình đều được ghi lại và kiểm tra định kỳ để phát hiện các dấu hiệu của sự xâm nhập trái phép.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



