因應FortiBleed外洩大量Fortinet設備登入憑證,英國NCSC建議企業可先用兩款工具自行檢測是否名列其中

針對 FortiBleed大規模系統登入憑證外洩事件 ,英國國家網路安全中心(NCSC) 近日 發布緊急安全建議 ,指出全球針對Fortinet防火牆與VPN設備的攻擊行動正顯著增加,呼籲用户應盡速採取因應行動,並介紹兩款FortiBleed檢查工具,協助企業確認網域是否名列外洩清單。

根據NCSC的説明,這類攻擊並非隨機,而是具有高度針對性的全球行動。攻擊者主要鎖定暴露在網際網路上的FortiGate與VPN系統,利用暴力破解、字典攻擊,以及帳密填充(Credential stuffing)手法入侵。

在因應方式上,英國NCSC建議用户可以先用兩款檢測工具來確認是否受影響,包括威脅情資業者 SOCRadar提供的FortiBleed Checker ,或是另一威脅情資業者 Hudson Rock提供的FortiBleed Checker ,檢查組織的FortiGate防火牆或Fortinet VPN登入帳號與密碼是否出現在FortiBleed外洩資料集中。

若有遭入侵的跡象,應立即清查入侵指標(IoC)。NCSC強調,僅更換密碼並不足以根除潛伏威脅,建議備份後執行「恢復出廠設定」,並確保管理介面不會暴露於網際網路,以及強制啟用MFA等防禦作為。

威脅情資業者SOCRadar提供FortiBleed檢查工具 FortiBleed Checker ,用户只要輸入網域、IP位址,即可查詢組織的Fortinet憑證是否名列外洩資料集中。

威脅情資業者Hudson Rock提供 FortiBleed Checker 該介面揭露全球受影響設備的全球區域分佈與受影響的網域,指出全球7.3萬多台設備受影響,並列出大量具體受影響網域如spotify.com與samsung.com等,亦提供搜尋功能供企業自行檢查。