
FortiBleed 唔似新漏洞咁簡單:香港 FortiGate 管理員即刻要做嘅安全檢查
重點落喺憑證輪替、MFA 同登入紀錄檢查
先搞清楚:暫時冇證據指向新零日漏洞
FortiBleed 喺 2026 年 6 月曝光,牽涉一批可登入 FortiGate 防火牆及 SSL VPN 嘅憑證。HKCERT 6 月 18 日發警報,話全球疑有逾 7 萬部裝置涉及資料或憑證外流,公開情報亦顯示香港機構可能受影響。不過,暫時冇公開、經確認嘅香港受害機構名單或者本地數字,見到某個網域出現喺資料庫,亦唔等於已經證實內網失守。
TechNews 科技新報 7 月 25 日報道,部分台灣企業名稱出現喺相關情報入面,但原文同樣提醒,機構上榜只代表要查清楚,未足以斷定成功入侵。呢點放喺香港一樣適用:安全團隊要靠裝置、VPN、AD 同端點紀錄確認,唔好單憑一份外部清單就公開點名,亦唔好將「可能外洩」寫成已遭入侵。
Fortinet 同研究機構講法有出入
Fortinet 話,初步分析指攻擊者重用過往事故流出嘅憑證,再用自動化方式逐部嘗試登入密碼管理薄弱、冇開 MFA 嘅裝置。;廠方明確表示,事件同新 Fortinet 漏洞或者近期安全公告無關。SOCRadar 就話,研究員喺攻擊者嘅操作 server 發現工具、script 同經測試嘅登入資料,攻擊者取得裝置權限後,亦可能截取經過設備嘅其他憑證。兩邊對資料點樣取得、攻擊鏈去到幾深,講法未完全一致。
所以,將今次事件簡化成「Fortinet 又爆新漏洞」會帶錯方向。更新 FortiOS 仍然要做,但淨係安裝更新補唔返已經外流嘅密碼,亦唔會自動踢走現有登入 session。 管理員如果只睇漏洞掃描結果,見到冇新 CVE 就收工,反而可能漏咗最實際嘅入口:攻擊者用有效帳號正常登入。
呢幾類部署要優先處理
風險最高嘅包括:管理介面直接放上互聯網,任何人都連到、SSL VPN 長期對外、管理員或 VPN 密碼曾喺其他系統重用、仲未開 MFA、保留預設或容易估嘅管理帳戶,同埋過往 Fortinet 事故後冇輪替憑證嘅部署。連住 AD/LDAP 嘅 FortiGate 亦要特別小心,因為閘道帳戶一失守,攻擊者有機會借 VPN 或管理權限摸入內網,再建立帳戶或者改安全設定。
韌體較新亦唔代表可以跳過檢查。Fortinet 建議受影響客戶升上受支援嘅 FortiOS 7.4、7.6 或 8.0 最新版本,利用較強嘅 PBKDF2 管理員密碼雜湊。實際升級前要先核對型號、支援分支同相容性;升級後亦要按廠方指引重新登入管理員帳戶及清走舊式密碼設定,否則舊憑證處理方式可能仲留喺裝置入面。
點查有冇外洩同未授權登入
先列齊所有 FortiGate、SSL VPN、對外 IP、管理網域同 FortiManager 關聯,唔好只查總部嗰部。HKCERT 提供 Hudson Rock 查詢頁,SOCRadar 亦有按 IP 或網域檢查嘅工具;查詢時只輸入網域或 IP,唔好交出帳戶、密碼、設定檔或者其他敏感資料。 外部工具結果只適合做風險線索,命中就當高優先事故查,冇命中都唔代表裝置一定安全。
跟住翻查管理員、VPN、審計同設定變更紀錄,留意陌生 IP、唔合理時段或地區嘅登入、突然重設密碼、新增 VPN 或管理帳戶、權限提升,同埋未經批准嘅 policy、route、DNS 或認證設定改動。最好將現有設定同已知正常備份比較。Fortinet 特別提醒要檢查冒充支援用途嘅陌生帳戶;AD/LDAP 環境亦要查新帳戶、異常認證同橫向移動跡象,採取補救行動前要先匯出並保留相關日誌,方便之後調查。
即刻止血嘅處理次序
第一步係終止所有管理員同 VPN session,跟住重設全部 Fortinet 管理、VPN 及高權限帳戶密碼。任何喺電郵、AD、雲端服務或其他網絡設備重用過嘅密碼都要一併換走,再為管理員及遙距存取帳戶開 MFA。單純改一個 admin 密碼唔夠,因為攻擊者可能已經建立第二個帳戶,或者仲握住有效 VPN session。
第二步係更新 FortiOS,再收窄管理入口。最穩陣做法係取消公眾網上管理;真係有營運需要,就用 trusted hosts、指定 IP 範圍或者 local-in policy 限制來源,管理流量最好經獨立 VPN 或管理網絡先入到。SSL VPN 對外服務本身未必可以關,但可以配合 MFA、登入封鎖、地區及來源限制,亦要移除冇再使用嘅帳戶。
如果查到陌生帳戶、未授權設定改動或者可疑內網活動,就應當部 FortiGate 已失守處理:隔離受影響設備、保留日誌及設定檔、啟動事故應變,再追查 AD/LDAP、端點同其他網絡設備。相關整合帳戶同憑證亦要輪替。香港機構可按 HKCERT 指引通報及求助;未見入侵跡象嘅團隊,都應完成 session 終止、密碼輪替、MFA、更新同管理介面收窄呢幾步。
參考來源
- TechNews 科技新報 — Fortinet 漏洞擴大,台企資安拉警報 — original report
- HKCERT:FortiBleed 憑證外洩事故安全警報 — 本地官方警報,確認香港機構可能受影響,亦列出查詢、換密碼、終止 session、MFA 同通報建議。
- Fortinet:Analysis of Reported Credential Compromise of FortiGate Devices — 廠方對事件成因、新漏洞爭議、FortiOS 更新同事故處理步驟嘅正式說法。
- SOCRadar:What Is FortiBleed? Your Questions Answered — 研究機構更新事件規模、資料來源、查詢方法同攻擊手法;相關數字及歸因仍屬該機構研究結論。
- Fortinet FortiOS Administration Guide:Local-in policies — Fortinet 官方文件,解釋點用 trusted hosts 同 local-in policy 限制管理介面及其他入站服務。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







