新聞

由資安公司Hudson Rock打造的竊資軟體情報中心InfoStealers於6月17日揭露大規模憑證外洩事故FortiBleed,全球約7.4萬臺Fortinet防火牆與VPN設備的登入憑證遭竊,受害範圍遍布194個國家,影響逾2.1萬個網域,引起全球高度關注,美國網路安全與基礎設施安全局(CISA)英國國家網路安全中心(NCSC)皆提供防護指引,呼籲用戶儘速採取行動,檢查是否受到影響,並嚴加防範。後續威脅情資公司SOCRadar公布更多調查結果,指出相關活動從今年2月開始,背後的攻擊者身分是俄羅斯駭客,短短半個月執行659次資料竊取活動。如今該公司進一步指出,這些駭客的活動與勒索軟體攻擊有關。

7月1日SOCRadar指出,他們持續利用多種掃描管道與技術,想要掌握整個活動駭客的基礎設施完整樣貌,結果他們另外發現200臺與此攻擊活動有關的伺服器,並在150個國家發現約11,250起FortiGate入口網站的掃描活動,駭客在409臺防火牆得到管理員層級的存取權限,並在354起活動執行了完整的攻擊鏈,駭客透過VPN入侵受害組織,存取網域控制器及網域管理員帳號。值得留意的是,當中有12起演變成勒索軟體活動,受害組織裡數百臺端點電腦遭到加密。

究竟SOCRadar如何確認勒索軟體的種類?源自於駭客在其中一臺伺服器出現營運安全的失誤,使得研究人員能夠掌握駭客的基礎設施環境,取得內部檔案、事件記錄,以及營運相關文件。最明確的事證,是其中一名涉及FortiBleed活動的作業員,竟積極登入INC Ransom與Lynx勒索軟體的談判介面,與受害組織討論贖金金額與付款方式。另一項證據是基礎設施的內容比對,SOCRadar發現FortiBleed的攻擊目標與受害者資料,竟與INC Ransom某個公開資料夾存放的資料集列出的受害者名單一致,因此他們認定是同一個團體同時從事憑證收集,也涉及勒索軟體活動。根據研究人員看到的內部文件,FortiBleed幕後使者為有明確分工的駭客團體,組織規模大約為20人。