FortiBleed风暴:大规模凭证攻击如何突破Fortinet与Sophos防线
Palo Alto Unit 42发布FortiBleed威胁简报,揭示针对Fortinet、Sophos和MSSQL设备的大规模密码喷洒与凭证窃取攻击。攻击者通过互联网扫描、密码喷洒、配置提取和离线破解实现高权限持久化。本文提供详细攻击链、IAB背景及缓解建议,包括强制MFA、零信任架构和ITDR部署,帮助安全团队防御凭证攻击。
🔍 High 其他
Palo Alto Unit 42披露一起代号“FortiBleed”的大规模密码喷洒与凭证窃取活动,攻击者针对Fortinet、Sophos及MSSQL设备,通过互联网扫描、密码喷洒获取初始访问,进而提取配置、离线破解凭证,最终实现高权限持久化控制。该活动由俄语论坛初始访问经纪人(IAB)组织,已出售窃取的凭证。
来源:Palo Alto Unit42 | 2026-06-26 | 原文链接
🔍 关键发现
- 攻击者使用精心编制的密码列表,对暴露在互联网上的Fortinet、Sophos和MSSQL服务进行大规模密码喷洒。
- 初始密码列表源自历史泄露数据与漏洞利用成功获取的凭证,形成闭环扩充机制。
- 俄语论坛Exploit[.]in上出现IAB声称负责该活动,并公开出售窃取的凭证。
⚔️ 攻击链分析
1. 大规模互联网扫描与密码喷洒,获取初始访问;2. 利用权限提升漏洞提取设备配置(含存储凭证);3. 离线破解窃取凭证,扩充密码列表;4. 使用新凭证登录已攻陷设备,建立管理员级持久化控制。
🚩 失陷指标 (IOC)
俄语论坛Exploit[.]in相关帖子(无法提供具体URL)可疑登录尝试源IP(未公开具体IOC)
🛡️ 缓解建议
- ✅ 对所有远程服务强制要求防网络钓鱼的多因素认证(MFA),如Palo Alto Networks Idira MFA。
- ✅ 采用零信任架构,通过跳板机和ZTNA策略避免管理接口直接暴露于公网。
- ✅ 更改默认账户密码,使用长且复杂的密码,并接入PAM系统实现自动轮换。
- ✅ 实施身份威胁检测与响应(ITDR),及时检测并自动响应恶意访问尝试。
- ✅ 持续发现并禁用未使用的特权账户,缩小攻击面。
- ✅ 及时更新软件版本和补丁,修复已知漏洞(包括本地权限提升漏洞)。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者如何获取初始密码列表?
初始密码列表通过历史数据泄露和漏洞利用成功获取的凭证混合生成,并持续从新攻陷设备中扩充。
❓ Palo Alto Networks产品是否受影响?
该活动不直接针对Palo Alto Networks设备,但Unit 42观察到客户遥测中的可疑登录尝试,建议所有用户加强防护。
❓ 防守方应优先检测哪些异常行为?
重点审计远程访问日志,关注大量密码失败事件后紧接着出现的成功登录,以及异常配置提取行为。