Fortinet研判Fortibleed為舊資料再散布,並公布六大因應對策

此篇文章聚焦於近期資安界高度關注的Fortibleed攻擊活動,說明攻擊者疑似鎖定Fortinet防火牆與VPN閘道器進行憑證蒐集與濫用,引發企業對邊界設備安全的警覺。文章指出,Fortinet已針對事件做出回應,並強調根據初步分析,目前網路上流傳的相關憑證資料,很可能並非來自新的系統漏洞或最新資安事故,而是過往事件資料遭到再次散布,再加上攻擊者以暴力破解方式取得部分帳密後,形成這波第三方憑證收割活動。文章也引用Fortinet的說法,指出若企業平時已落實定期更換憑證、啟用多因素驗證等基本防護措施,這次事件所帶來的實質風險相對有限。也因此,文章的重點不只是追蹤單一攻擊事件,而是提醒企業重新檢視防火牆、VPN等關鍵入口設備的帳號安全、遠端管理設定與日誌監控能力。

此篇文章進一步整理Fortinet針對此事件提出的防禦建議,並與美國CISA公布的因應方向相互呼應。Fortinet建議企業應先停用所有管理員與VPN的既有連線階段,並立即重設帳號、密碼等身分憑證,特別是那些直接暴露在網際網路上的系統,更應優先處理。同時,文章也強調強密碼政策與多因素驗證的重要性,因為攻擊者一旦掌握舊密碼或弱密碼,就可能持續嘗試登入設備;但若企業已強制所有管理員與VPN用戶使用MFA,即使密碼外洩,攻擊者仍難以通過第二道驗證防線。文章也特別提到Fortinet要求用戶升級FortiOS至7.4、7.6或8.0最新版本,原因是這些版本支援以PBKDF2演算法對管理員密碼進行雜湊處理,能提升密碼儲存安全性。Fortinet也提醒企業必須依照指引執行相關指令,移除舊有較弱的遺留密碼設定,避免系統仍保留容易被濫用的歷史風險。

此篇文章最後將焦點放在企業後續清查與攻擊面限縮。Fortinet建議管理者檢查系統配置與異常帳號,確認是否存在未經授權的變更,並特別留意forticloud、fortiuser、fortinet-support或fortinet-tech-support等可疑帳號名稱。文章也提醒企業全面檢查設備與網域日誌,尤其要確認是否有來自不明IP位址的異常管理員存取紀錄,並在網域控制器日誌中搜尋橫向移動、異常存取、可疑帳號或未經授權設定變更的跡象。文章進一步說明,企業應縮減攻擊面並限制管理權限,例如透過信任主機限制管理來源、採用區域存取策略,甚至在風險較高的環境中完全移除網路遠端管理功能。整體來看,此篇文章傳達的核心訊息是,Fortibleed事件雖然不一定代表Fortinet產品出現新的漏洞,但它凸顯了憑證管理、MFA、設備更新、日誌稽核與遠端管理控管的重要性。對企業而言,真正的挑戰不是等到事件爆發後才補救,而是平時就要落實資安最佳實務,避免舊憑證、弱密碼與過度開放的管理介面成為攻擊者的突破口。

閱讀完整文章: https://www.ithome.com.tw/news/176784

Related posts