FBI cảnh báo chiến dịch FortiBleed: Hơn 86.000 thiết bị Fortinet bị lộ thông tin xác thực
FBI và USSS cảnh báo chiến dịch FortiBleed đang khai thác thông tin xác thực bị lộ trên các thiết bị Fortinet, đe dọa an ninh mạng toàn cầu với hơn 86.000 tài khoản bị ảnh hưởng.

- Chiến dịch FortiBleed đang nhắm mục tiêu vào các thiết bị FortiGate và cổng SSL VPN thông qua việc khai thác thông tin xác thực bị rò rỉ.
- Hơn 86.644 thông tin xác thực thiết bị đã bị thu thập từ 194 quốc gia tính đến tháng 6 năm 2026.
- Kẻ tấn công sử dụng công cụ Go-based 'FortigateSniffer' để đánh chặn lưu lượng xác thực và thực hiện các hành vi di chuyển ngang (lateral movement).
- CISA và FBI khuyến nghị triển khai xác thực chống phishing và thay đổi toàn bộ mật khẩu quản trị ngay lập tức.
Cục Điều tra Liên bang Hoa Kỳ (FBI) và Cơ quan Mật vụ Hoa Kỳ (USSS) vừa đưa ra cảnh báo khẩn cấp về chiến dịch tấn công mang tên FortiBleed. Đây là một chiến dịch tội phạm mạng đang hoạt động mạnh mẽ, tập trung vào các thiết bị tường lửa Fortinet FortiGate và các cổng kết nối VPN SSL đang phơi bày trên internet.

Theo các nhà nghiên cứu bảo mật, chiến dịch này khai thác các thông tin xác thực bị tái sử dụng hoặc bị rò rỉ, kết hợp với việc sử dụng thuật toán lưu trữ mật khẩu SHA-256 cũ kỹ. Điều này cho phép các tác nhân đe dọa thực hiện việc thu thập và bẻ khóa dữ liệu xác thực trên quy mô lớn. Các phát hiện ban đầu cho thấy kẻ tấn công vẫn đang liên tục quét các tường lửa Fortinet lộ diện trên internet bằng cách sử dụng danh sách thông tin xác thực đã chiếm đoạt được trước đó.
Chi tiết về chiến dịch FortiBleed và quy mô tấn công
Chiến dịch FortiBleed được ghi nhận lần đầu bởi SOCRadar và Hudson Rock vào tháng 6 năm 2026. Hoạt động này nhắm vào hàng ngàn tường lửa Fortinet như một phần của chiến dịch toàn cầu. Tính đến ngày 19 tháng 6 năm 2026, ước tính có hơn 86.644 thông tin xác thực thiết bị hợp lệ đã bị đánh cắp, trải dài trên 194 quốc gia.
Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã ngay lập tức đưa ra các khuyến nghị cho khách hàng sử dụng thiết bị FortiGate. Các biện pháp bao gồm: kích hoạt xác thực chống phishing, chấm dứt các phiên SSL VPN và phiên quản trị đang hoạt động, đặt lại mật khẩu quản trị, sử dụng thuật toán PBKDF2 để lưu trữ thông tin xác thực và kiểm tra nhật ký hệ thống để tìm dấu hiệu bất thường.
Phân tích chuỗi tấn công 5 giai đoạn
FortiBleed được thiết kế theo quy trình 5 giai đoạn tinh vi nhằm tối đa hóa khả năng xâm nhập và duy trì sự hiện diện trong hệ thống nạn nhân:
- Giai đoạn 1 - Trinh sát: Thực hiện quét diện rộng để xác định các cổng dịch vụ lộ diện trên internet.
- Giai đoạn 2 - Truy cập ban đầu: Sử dụng kỹ thuật credential stuffing và password spraying dựa trên dữ liệu từ các vụ rò rỉ trước đó và nhật ký của các phần mềm đánh cắp thông tin (infostealer).
- Giai đoạn 3 - Triển khai công cụ: Cài đặt công cụ FortigateSniffer (viết bằng ngôn ngữ Go) để đánh chặn thụ động lưu lượng xác thực qua 24 giao thức khác nhau, từ đó thu thập thông tin xác thực và mã băm mật khẩu.

Sau khi thu thập được các mã băm mật khẩu, chúng được chuyển đến một cụm máy chủ bẻ khóa sử dụng GPU, kết hợp với các công cụ như Hashmat và Hashtopolis để thực hiện bẻ khóa ngoại tuyến. Kết quả thu được sau đó được sử dụng để thực hiện các hành vi di chuyển ngang, liệt kê Active Directory, xác thực Kerberos và xác thực SMB.
Duy trì sự hiện diện và đánh cắp dữ liệu
Trong giai đoạn cuối, kẻ tấn công thực hiện trích xuất dữ liệu nhạy cảm từ các thư mục chia sẻ mạng (network shares) và sử dụng các cookie phiên đã đánh cắp để duy trì quyền truy cập xác thực bền vững. Các thông tin xác thực sau khi bẻ khóa được làm giàu, phân loại và lọc bỏ các honeypot, đồng thời ưu tiên các mục tiêu có giá trị cao dựa trên doanh thu và cấu trúc mạng.
| Loại tài khoản | Tên tài khoản phổ biến | Tác động |
|---|---|---|
| Quản trị | admin, adminin, fortiAdmin | Chiếm quyền điều khiển thiết bị |
| Dịch vụ | forticloud-sync, fgtsecure | Duy trì kết nối bền vững |
| Hỗ trợ | support_fortinet, forti_support2 | Giả mạo hỗ trợ kỹ thuật |
Kẻ tấn công thường tạo ra các tài khoản quản trị mới trên tường lửa để duy trì sự hiện diện. Một số tên tài khoản thường xuyên bị lợi dụng bao gồm: adminin, fortiAdmin, forticloud-sync, admin, fgtsecure, pakedge, forticloud-tech, districtadmin, system_config, gttadmin, roadmin, itadmin, Technical_support, adminsslvpn, IT_Manager, my_admin, support_fortinet, fgtsec, và forti_support2.

⚠️ Cảnh báo quan trọng: Kẻ tấn công có thể xóa hoặc thay đổi mật khẩu của các tài khoản gốc trên thiết bị, dẫn đến việc quản trị viên bị khóa khỏi hệ thống. Trong một số trường hợp, chúng xóa tài khoản hiện có để ngăn chặn tổ chức truy cập vào thiết bị bị ảnh hưởng.
Nếu phát hiện dấu hiệu bị xâm nhập, các tổ chức cần thực hiện cô lập thiết bị ngay lập tức, thu thập các tệp nhật ký (logs) cần thiết, báo cáo sự cố cho FBI và USSS, đồng thời áp dụng các biện pháp đối phó để giảm thiểu rủi ro. Sự liên quan giữa FortiBleed với các chiến dịch ransomware như INC và Lynx cho thấy đây là một mối đe dọa nghiêm trọng, đòi hỏi sự cảnh giác cao độ từ các đội ngũ SOC và quản trị hệ thống.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



