新聞

針對近日揭露的FortiBleed大規模憑證竊取攻擊活動,威脅情資公司SOCRadar發布深度報告,指出這場俄羅斯駭客組織發起的攻擊行動自2026年2月即開始,目標鎖定全球超過43萬臺FortiGate防火牆設備,並使用基於Golang的FortigateSniffer來濫用系統內建的診斷指令。研究人員強調,攻擊者透過自動化掃描、離線密碼破解技術,以及過往外洩資料,發展出一套有如工業自動化、具高度效率的攻擊流程,是這起事件最受資安社群關注的核心焦點。

根據SOCRadar與資安研究員Bob Diachenko的調查,這場攻擊最關鍵的手法之一,是攻擊者透過系統性蒐集設備組態檔案(Configuration Files)來取得存取權限。

攻擊者首先透過憑證填充(Credential Stuffing)或暴力破解取得管理權限,隨後在受害設備部署名為FortigateSniffer的憑證竊取工具,該工具會透過SSH連接設備,並啟動FortiOS內建的diagnose sniffer packet指令(此指令原本用於網路流量診斷與封包障礙排除,卻被攻擊者濫用為監聽工具)。

具體而言,該惡意工具的主要目的,在於監控包含RADIUS、NTLM、Kerberos和LDAP等協定的憑證,以及密碼雜湊與驗證金鑰。擷取到的資料包會經由SNIFTRAN元件處理並重構成PCAP檔案,隨後利用基於Python的深度分析工具包解析,從中提取明文憑證、電子郵件、資料庫憑證或Hashcat可直接匯入的雜湊檔案。最後,攻擊者利用分散式GPU叢集進行大規模離線破解。

值得注意的是,對於這起攻擊活動的觀察,Fortinet與SOCRadar的解讀略有差異。先前Fortinet表示,這起事件主要是已洩漏憑證的重複利用,而非因為找到與利用新的零時差漏洞所致;SOCRadar則在此技術報告中指出,根據其觀測結果,相關攻擊活動可能仍在持續,威脅行為者仍試圖嘗試入侵FortiGate VPN設備,並部署惡意工具FortigateSniffer。

威脅情資公司SOCRadar指出,駭客在這場攻擊活動中會部署名為FortigateSniffer的惡意工具。

根據威脅情資公司SOCRadar調查,這場FortiBleed攻擊活動最早可追溯自2026年2月已經開始,5月31日至6月中旬更是發動大規模行動,短短半個月執行659次的資料竊取活動。