事件背景与现状
近期,针对 Fortinet FortiGate 防火墙的“FortiBleed”攻击行动引起了安全界的高度关注。根据最新的溯源分析,该行动不仅是一场大规模的凭据窃取活动,更已演变为勒索病毒攻击的“前哨站”。
从我们的应急响应经验来看,攻击者往往通过攻陷边界安全设备获取初始访问权限,随后进行横向移动并部署勒索软件。目前,FortiBleed 攻击者已被证实与 Inc 和 Lynx 等勒索软件即服务(RaaS)团伙存在直接勾连,这意味着被该行动波及的企业,正面临着极高的勒索加密风险。
攻击链分析:从窃取到变现
FortiBleed 的攻击链展现出了高度的专业化分工。攻击者利用 Golang 编写的嗅探工具,将数以万计的 FortiGate 防火墙转化为“凭据窃取器”。
在获取初始权限后,攻击者不仅停留在窃取凭据阶段,还通过内部跟踪文档对受害者进行画像,精准筛选具有高价值的网络环境。据统计,在已确认的受害者中,攻击者在数百个目标上完成了“VPN 攻陷-域控制器渗透-获取域管理员权限”的全套攻击动作。
这一环节是很多企业容易忽视的:攻击者往往在潜伏期内完成了权限提升与内网侦查。当我们发现入侵时,攻击者通常已经完成了对核心业务数据的打包与加密准备工作。
技术手法与协作模式
本次事件中,一个关键发现是“初始访问代理”(IAB)与勒索团伙的协同效应。研究表明,负责 FortiBleed 的攻击者直接参与了 Inc 和 Lynx 的勒索谈判面板,甚至直接负责部分勒索需求的沟通。
此外,攻击者在攻击链的自动化构建中大量使用了 AI 工具,包括 CyberStrike 和 OpenRouter,用于漏洞识别与自动化攻击执行。这种“AI+自动化+分工协作”的模式,正成为近年来网络犯罪的新常态。与此同时,该团伙还被曝出利用尚未公开的 Nextcloud 零日漏洞进行横向扩展,进一步扩大了攻击面。
Solar 应急响应建议
针对此类针对边界设备的攻击,企业应保持高度警惕,并采取以下针对性防范措施:
首先,严格执行边界设备的加固。及时更新 FortiGate 等防火墙固件,关闭不必要的管理端口,并强制要求使用多因素认证(MFA)。
其次,加强内网横向移动的监测。边界被攻陷往往不可避免,但通过部署终端检测与响应(EDR)系统,可以有效阻断攻击者从边界设备向域控制器渗透的横向移动路径。
最后,建立常态化的脆弱性评估。类似 FortiBleed 这种利用零日漏洞和凭据窃取的组合拳,要求企业必须具备快速补丁修复能力与实时威胁情报感知能力,以在攻击者变现前完成阻断。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com