針對FortiBleed大規模系統登入憑證外洩事件,英國國家網路安全中心(NCSC)近日發布緊急安全建議,指出全球針對Fortinet防火牆與VPN設備的攻擊行動正顯著增加,呼籲用戶應盡速採取因應行動,並介紹兩款FortiBleed檢查工具,協助企業確認網域是否名列外洩清單。
根據NCSC的說明,這類攻擊並非隨機,而是具有高度針對性的全球行動。攻擊者主要鎖定暴露在網際網路上的FortiGate與VPN系統,利用暴力破解、字典攻擊,以及帳密填充(Credential stuffing)手法入侵。
在因應方式上,英國NCSC建議用戶可以先用兩款檢測工具來確認是否受影響,包括威脅情資業者SOCRadar提供的FortiBleed Checker,或是另一威脅情資業者Hudson Rock提供的FortiBleed Checker,檢查組織的FortiGate防火牆或Fortinet VPN登入帳號與密碼是否出現在FortiBleed外洩資料集中。
若有遭入侵的跡象,應立即清查入侵指標(IoC)。NCSC強調,僅更換密碼並不足以根除潛伏威脅,建議備份後執行「恢復出廠設定」,並確保管理介面不會暴露於網際網路,以及強制啟用MFA等防禦作為。
此外,美國網路安全暨基礎設施安全局(CISA)亦公布應對此威脅的五項因應措施:(一)停用所有SSL VPN與管理連線,並重設所有Fortinet設備帳密與強化密碼策略;(二)確保憑證存取安全,強制管理員帳戶改用PBKDF2雜湊機制儲存密碼,並依循Fortinet指引移除安全性較弱的舊版雜湊值;(三)全面審查防火牆與VPN日誌;(四)針對遠端存取與管理帳戶強制啟用抗網釣MFA;(五)縮減攻擊面並限制存取權限。
威脅情資業者SOCRadar提供FortiBleed檢查工具FortiBleed Checker,用戶只要輸入網域、IP位址,即可查詢組織的Fortinet憑證是否名列外洩資料集中。
威脅情資業者Hudson Rock提供FortiBleed Checker。該介面揭露全球受影響設備的全球區域分布與受影響的網域,指出全球7.3萬多臺設備受影響,並列出大量具體受影響網域如spotify.com與samsung.com等,亦提供搜尋功能供企業自行檢查。
Comments (0)