FortiBleed大规模凭证窃取:INC与Lynx勒索软件联手攻陷FortiGate防火墙
FortiBleed大规模凭证窃取活动被证实与INC及Lynx勒索软件组织直接关联。攻击者扫描全球43万+FortiGate设备,窃取超1.1亿条凭证,部署Go嗅探器,导致至少12次勒索软件攻击。本文深入分析攻击链、技术细节与缓解建议,涵盖CVE-2026-35616等漏洞利用。
💰 Critical 勒索软件
安全公司SOCRadar发现名为FortiBleed的凭证窃取活动与INC和Lynx勒索软件组织存在直接关联。攻击者系统性地扫描全球超过43万台FortiGate设备,利用已知凭据组合突破防线,部署Go语言编写的嗅探器窃取超1.1亿条凭证,最终导致至少12次勒索软件部署,加密数百台终端。
来源:The Hacker News | 2026-07-02 | 原文链接
🔍 关键发现
- 攻击者扫描了超过150个国家约11250个FortiGate门户,对409个目标获得管理员级访问,并在354个目标上完成完整攻击链。
- 一个与FortiBleed基础设施关联的操作员被发现同时登录INC Ransom和Lynx的谈判面板,首次将大规模FortiGate凭证窃取直接与勒索软件部署联系起来。
- 攻击者疑似拥有至少一个Nextcloud零日漏洞,并已准备好针对约29000个Citrix环境的靶标列表,表明其自动化工作流可扩展至其他远程访问技术。
⚔️ 攻击链分析
1. 扫描暴露在互联网上的FortiGate设备,利用已知凭证组合尝试登录。 2. 成功获取管理员权限后,部署自定义Go语言数据包嗅探器(约12000台设备),被动收集网络流量中的凭证与认证数据。 3. 将窃取的凭证整理后用于后续入侵,通过INC或Lynx勒索软件对目标网络进行加密部署。
🚩 失陷指标 (IOC)
暂无公开IOC(根据报告,攻击者操作失误暴露了基础设施服务器,但具体IP/域名未公开)
🛡️ 缓解建议
- ✅ 立即更换所有暴露在互联网上的FortiGate设备的管理员默认凭证,启用强密码和多因素认证(MFA)。
- ✅ 定期审计FortiGate设备日志,检查异常登录活动,尤其是来自未知IP的管理员访问。
- ✅ 对面向互联网的FortiGate、Citrix等远程访问设备实施访问控制列表(ACL)限制,并部署网络检测与响应(NDR)系统监测嗅探行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 哪些地区是攻击的重点目标?
拉丁美洲和亚太地区的制造业、技术及物流行业是主要目标。
❓ 这次攻击与INC和Lynx勒索软件的具体关联是什么?
一名操作员同时登录INC和Lynx的勒索谈判面板,且受害者列表与FortiBleed窃取的数据重叠,证实凭证窃取活动直接为这两个勒索组织提供初始访问。