新聞

近日國內媒體報導指出,上月傳出的FortiBleed事件正衍生臺灣資安風暴,因為有駭客販售臺灣96家企業存取管道,加上後續企業名單被媒體公布出來,進而引發外界高度關注與不安,但這兩篇報導一開始就將兩起事件連結在一起的狀況,讓我們對資料真實性與準確度存疑,例如,聲稱這96家企業確實與FortiBleed資料庫有著高度重疊,但經過我們比對之後,發現有少部分公司的網域名稱並未出現於FortiBleed Checker資料庫中,像是被媒體製表點名的南茂、萬海,因此,我們推測這份清單可能是結合不同外洩來源。而且,6月中旬FortiBleed憑證資料曝光事件傳出時,多數企業理應對此產生高度警惕與進行盤查,採取積極因應的態度。但該報導並未提及任何一家被點名企業的回應,這也讓外界難以釐清這個看似衍生事件的影響程度,後續更造成事件焦點已經被模糊。

事實上,任何兜售企業存取管道的消息被揭露並不是件壞事,本質上的確具備公眾示警的作用,但必須根據更充分的事實基礎進行消息傳播,雖然新聞當中引用資安專家的示警,但關於這些情資內容的真實度與可靠度,看不出是否由此人或其他資安專業人員協助進行驗證與查核,對於風險分析邏輯描述也相當簡略,導致所有看到這些報導的人難以判斷事態是否真的如此嚴重。

更大的影響在於,該報導於7月23日7月25日具體列出多家臺灣企業受影響,使得這些企業成為輿論焦點,但其內容沒有說明向任一公司查證的狀況;而另一家網路科技媒體在7月25日的跟進報導,也具體指出多家臺灣企業的網域可在威脅情資業者Hudson Rock業者提供的FortiBleed Checker資料庫中查到,再次掀起波瀾。這三篇報導一出,加上未見更進一步的企業現況追蹤報導,導致後續掀起一場波及眾多企業的輿論風暴。

例如,這些消息曝光後,大家更想了解這些被駭客點名的企業是否遭駭。而被點名或列於清單的企業,有些也不得不發布公告澄清,使得這起事件演變為資訊落差下的企業公關危機,徒增溝通成本。

根據我們聯繫的狀況來看,已有企業發布公告說明已做好妥善處理而不受影響,甚至有企業表明本身並非Fortinet用戶。同時,針對此消息對企業帶來的實際影響,我們在7月25日(週日)到7月30日(週四)盡可能聯繫被駭客點名的96家企業,以及可在Hudson Rock「FortiBleed Checker」查到的多家臺灣業者,讓關注此消息的民眾瞭解這些企業的實際影響與處置作為。

詢問被點名的部分企業,這些公司均表示不受影響,也坦然說明被駭客點名與被列入FortiBleed Checker的因應現況

例如,報導初期提及有駭客公開販售疑似臺灣企業湧盛電機的企業管理存取權限,聲稱可存取基礎設施管理介面、核心防火牆及硬體安全模組(HSM)等高權限系統。對此,當日興櫃公司湧盛電機於7月23日發布澄清報導的重大訊息,指出檢視防火牆登入記錄,確認並無外部入侵的情形,同時也補充說明其他因應措施。

遭駭客點名96家業者的回應與處理現況

中華資安

中華資安是被媒體製表點名的資安業者之一,也是我們最早聯繫與獲得回應的業者,該公司於7月26日(週日)向我們說明為何該公司網域會出現在FortiBleed,該公司指出其原因為該公司先前銷售Fortinet原廠設備給客戶,協助客戶向原廠申請授權與技術支援,導致該公司網域出現在駭客情資中,並非本公司有任何資安事件影響。

由於相關報導受到大量民眾轉載,中華資安於7月27日(週一)再次發布更完整的澄清聲明,他們強調公司內部資訊系統運作一切正常,並無遭受任何入侵、資料外洩或安全性影響。同時指出,基於審慎原則,該公司亦已同步完成內部所有資安與網通設備之全面盤查,確認均處於安全無虞狀態。

除了說明公司內部現況,中華資安在新的聲明中也進一步針對客戶服務層面提出說明。該公司表示,其資安情資團隊早在今年6月中旬,便透過CISA、Hudson Rock、SOCRadar等多個國際資安情資管道主動掌握相關訊息,並於第一時間完成相關設備的清查與客戶通報。同時,該公司也已提供受影響客戶明確的緊急應變程序與強化防護指引。另外,該公司也於公司官方網站發布「中華資安國際針對近日FortiBleed情資報導之澄清與說明」並更新內容。

安碁資訊

另一家被媒體製表點名的資安業者是安碁資訊,該公司回覆指出這起事件早在一個月前就已經處理。安碁資訊表示:該公司情資蒐集團隊早在距離6月18日的一個多月前已接獲相關情資,就立即啟動內部清查程序。經查,該設備係於單一客戶端之終端設備,並非位於本公司內部環境。當下立即將該設備下架封存,並由鑑識團隊進行調查。經確認,該設備未發現設定遭竄改、橫向感染或機敏資訊外洩等情形。同時,本公司亦全面清查所有權管設備之安全設定,經檢視未發現其他設備存在類似或潛在安全風險。

在說明公司內部現況之外,安碁資訊也進一步說明協助客戶的行動。在6月18日,他們發布「F0202_2410.FortiBleed資料外洩事件影響台灣等194個國家說明與建議」,通知客戶做好因應的防範措施。

臺灣大哥大

臺灣大哥大是被媒體製表點名的唯一一家電信業者,該公司回覆表示,他們在6月就已得知這次風險情資並因應。該公司表示,自6月中收集到本次風險相關情資,即持續密切追蹤,目前未有異常存取情形,未來將持續收集相關情資,為全體用戶確保服務與網路正常運行。

鼎新數智

這次被媒體製表點名的軟體業者有2家,鼎新數智是其中之一,該公司針對這波媒體報導事件提出說明。他們表示,有關該FortiBleed公開報告所列之名單,經評估,僅顯示相關網域曾被列入樣本資料,並未提供任何可直接證明該公司防火牆遭成功登入、或內部系統遭入侵之具體證據;而在他們獲悉Fortibleed此情資時,已於第一時間完成內部整體的資安防護檢視與紀錄確認,目前核心系統與營運狀況均在完全受控且安全的狀態下。

該公司也說明客戶服務層面處理方式,他們表示,名單中提及部分該公司的企業客戶,基於保護客戶安全的責任,已正積極主動聯繫相關客戶採取行動,並由鼎新專業資安團隊直接提供必要的技術支援。

精誠金融科技

精誠金融科技是另一家被媒體製表點名的軟體業者,該公司回覆已注意到上述這些報導,並表示這些報導雖顯示有這樣的情資,並不代表被點名的公司就發生問題,目前,他們沒有發現任何證據顯示有狀況。至於在Hudson Rock的FortiBleed Checker查到該公司網域,他們表示早在上個月就處理,已強化邊界防護並持續監控,目前沒有發現相關狀況,系統也不受影響。

瑞昱半導體

半導體業者也被媒體製表點名,其中之一是瑞昱半導體。該公司表示,經內部確認,瑞昱截至目前並未發現遭入侵或異常存取的跡象,並已預防性完成相關檢視與必要的安全強化措施。針對近日外部資安情資提及多家臺灣企業一事,瑞昱已主動進行內部清查與防護強化。

上銀科技

上銀是被媒體製表點名的唯一一家自動化業者,該公司回覆表示,他們於6月25日即收到這項資訊,當時已經處理因應。

遊戲橘子

遊戲橘子表示,在獲知訊息的第一時間,他們已啟動資安應變程序,並針對該起事件進行調查,強化系統檢核,以維護用戶與合作夥伴權益為最優先。

全智網科技

全智網表示,他們已在7月27日於自家公司網站發布【關於FortiBleed事件全智網科技聲明】,這也是繼媒體報導後,第三家公開發出聲明的企業(前兩家為湧盛、中華資安)。全智網表示,指出近日媒體報導有關FortiBleed資安漏洞與企業名單的相關新聞,全智網於第一時間主動啟動資安應變程序與全面排查,確認公司無任何資料外流,公司核心營運系統未受影響,並且客戶與學員資料安全無虞。

此外,全智網也針對技術細節做出詳盡說明。該公司指出,報導中所指的Fortinet設備,SSL VPN遠端連線功能從未啟用,並提及雖然系統日誌顯示有外部自動化探測行為,但因功能未開啟,攻擊者根本無法建立連線,更未曾取得任何存取權限。

被列入Hudson Rock「FortiBleed Checker」企業的回應與處理現況

新光人壽

台新新光金控表示已獲悉媒體報導,並指出在先前的通報盤點過程中已處理完畢。該公司解釋,受影響站點僅為業務據點,與內部網路無關,主因是該處掛載新光人壽憑證才被列入名單。

中華電信

中華電信表示,他們早在6月掌握相關情資後立即展開查核。經確認,情資所揭露之設備並非本公司內部使用設備,亦非本公司資訊系統遭受攻擊或入侵所致;本事件與本公司關鍵基礎服務無關。本次情資提及本公司名稱,是因為通路體系過去提供Fortinet原廠銷售設備給客戶時,依原廠作業流程,於原廠Partner Portal註冊程序中使用公司的FortiSupport Partner帳號,以提供後續產品註冊及技術支援服務,致使本公司網域資訊出現在外部情資資料中。相關情資僅反映原廠產品的註冊關聯資訊。此外,該公司之前就已主動聯繫相關通路夥伴,至6月26日止,已完成客戶相關設備之安全強化與風險控管作業,確保設備資安防護符合相關要求。

遠傳電信

遠傳電信表示公司內部資訊系統運作一切正常,並無遭入侵或資料外洩情事。FortiBleed Checker網頁中提及3筆疑似遠傳網址,經確認皆非屬本公司內部資訊環境。

騰曜網路科技

騰曜回覆事件已經處理,同時提供相關細節資訊。騰曜表示,該網址是之前幫客戶代管,與Hudson Rock聯繫後,得到的資料確認是先前代管時的帳號密碼外洩,並與先前代管的客戶聯繫,已確認在結束代管時帳號已經刪除,確切時間應該至少超過一年。同時,他們先前已告知客戶關於FortiBleed的防範措施。

凌羣電腦

凌羣回覆表示,公司內部亦已全面清查,並未受到影響,同時說明更多細節。凌羣指出,在6月知曉FortiBleed事件的當下,即已取得此兩筆資料被列入的消息,經過確認,此兩個外洩的網址,非本公司使用,而是該公司先前銷售予客戶的Fortinet設備,於產品註冊時使用凌羣電腦提供服務的電子郵件地址來協助客戶向原廠申請授權及技術支援等事項,因此查詢時才會出現本公司的資料。此外,該公司表示已於第一時間通知客戶,並協助客戶因應。

新光三越

新光三越表示不受影響,公司雖於非營運系統使用FortiGate設備,但並未開放任何可從外部遠端存取的功能;針對IP位址被列入FortiBleed資料庫,推測可能是廠商測試時留下的紀錄。他們也補充指出,美國CISA於6月發布的情資已要求更新憑證與密碼,他們在獲悉相關情資時,便已依照指引完成處置。

智邦生活館

智邦生活館表示不受影響。該公司表示,經內部IT與工程團隊確認,智邦生活館並未使用Fortinet相關產品或設備,因此不受近期FortiBleed事件影響。另外,關於Hudson Rock所提供的FortiBleed Checker查詢結果中出現智邦生活館相關資訊,他們進一步確認後,指出該網站所列示的是使用本公司免費電子郵件服務的帳號資訊,並非代表智邦生活館本身的網站、系統或網路設備受到FortiBleed影響,也不代表本公司使用Fortinet產品。

昇頻

昇頻表示,在獲悉FortiBleed資安事件後,該公司已立即啟動相關資安應變程序,在第一時間完成FortiGate防火牆軟體更新,並同步檢視設備設定與運作狀況。經確認,目前系統並未啟用本事件所涉及的SSL VPN或其他VPN功能,相關設定不受影響。同時,現階段亦未發現任何防火牆遭異常登入或疑似遭受入侵的跡象。

日藥本舖

日藥本舖回覆表示不受影響,指出FortiBleed Checker資料庫中的該網域確實為該公司,該公司也是Fortinet用戶,但防火牆只是該公司防護一部分,內部系統也不直接對外而不受漏洞影響。

茂訊電腦

茂訊回覆表示,該公司沒有使用Fortinet VPN。

關於更多事件剖析

綜觀上述受點名企業的回應,可發現多數業者均積極針對FortiBleed憑證外洩事件提供進一步說明,此種主動透明的態度值得肯定。而我們也發現臺灣有兩篇部落格文章,盡可能針對這波媒體報導消息進行解析,釐清事件資訊落差,因此我們也建議可從這些研究人員角度了解相關脈絡。這兩篇部落格文章分別是:波波的寂寞世界FortiBleed臺灣企業名單:FortiGate憑證外洩與IAB分析,以及OIS Threat Rcserch網站Dinion發布的「Roiese」臺灣企業存取權兜售事件:FortiBleed外洩的二次散布