FortiBleed 唔似新漏洞咁簡單:香港 FortiGate 管理員即刻要做嘅安全檢查
Tech News

FortiBleed 唔似新漏洞咁簡單:香港 FortiGate 管理員即刻要做嘅安全檢查

圖片:via TechNews 科技新報 — https://infosecu.technews.tw/2026/07/25/fortinet-vulnerabilities-widen-raising-cybersecurity-alarm-taiwanese-companies/
TechLab 編輯部(譯)·

重點落喺憑證輪替、MFA 同登入紀錄檢查

先搞清楚:暫時冇證據指向新零日漏洞

FortiBleed 喺 2026 年 6 月曝光,牽涉一批可登入 FortiGate 防火牆及 SSL VPN 嘅憑證。HKCERT 6 月 18 日發警報,話全球疑有逾 7 萬部裝置涉及資料或憑證外流,公開情報亦顯示香港機構可能受影響。不過,暫時冇公開、經確認嘅香港受害機構名單或者本地數字,見到某個網域出現喺資料庫,亦唔等於已經證實內網失守。

TechNews 科技新報 7 月 25 日報道,部分台灣企業名稱出現喺相關情報入面,但原文同樣提醒,機構上榜只代表要查清楚,未足以斷定成功入侵。呢點放喺香港一樣適用:安全團隊要靠裝置、VPN、AD 同端點紀錄確認,唔好單憑一份外部清單就公開點名,亦唔好將「可能外洩」寫成已遭入侵。

Fortinet 同研究機構講法有出入

Fortinet 話,初步分析指攻擊者重用過往事故流出嘅憑證,再用自動化方式逐部嘗試登入密碼管理薄弱、冇開 MFA 嘅裝置。;廠方明確表示,事件同新 Fortinet 漏洞或者近期安全公告無關。SOCRadar 就話,研究員喺攻擊者嘅操作 server 發現工具、script 同經測試嘅登入資料,攻擊者取得裝置權限後,亦可能截取經過設備嘅其他憑證。兩邊對資料點樣取得、攻擊鏈去到幾深,講法未完全一致。

所以,將今次事件簡化成「Fortinet 又爆新漏洞」會帶錯方向。更新 FortiOS 仍然要做,但淨係安裝更新補唔返已經外流嘅密碼,亦唔會自動踢走現有登入 session。 管理員如果只睇漏洞掃描結果,見到冇新 CVE 就收工,反而可能漏咗最實際嘅入口:攻擊者用有效帳號正常登入。

呢幾類部署要優先處理

風險最高嘅包括:管理介面直接放上互聯網,任何人都連到、SSL VPN 長期對外、管理員或 VPN 密碼曾喺其他系統重用、仲未開 MFA、保留預設或容易估嘅管理帳戶,同埋過往 Fortinet 事故後冇輪替憑證嘅部署。連住 AD/LDAP 嘅 FortiGate 亦要特別小心,因為閘道帳戶一失守,攻擊者有機會借 VPN 或管理權限摸入內網,再建立帳戶或者改安全設定。

韌體較新亦唔代表可以跳過檢查。Fortinet 建議受影響客戶升上受支援嘅 FortiOS 7.4、7.6 或 8.0 最新版本,利用較強嘅 PBKDF2 管理員密碼雜湊。實際升級前要先核對型號、支援分支同相容性;升級後亦要按廠方指引重新登入管理員帳戶及清走舊式密碼設定,否則舊憑證處理方式可能仲留喺裝置入面。

點查有冇外洩同未授權登入

先列齊所有 FortiGate、SSL VPN、對外 IP、管理網域同 FortiManager 關聯,唔好只查總部嗰部。HKCERT 提供 Hudson Rock 查詢頁,SOCRadar 亦有按 IP 或網域檢查嘅工具;查詢時只輸入網域或 IP,唔好交出帳戶、密碼、設定檔或者其他敏感資料。 外部工具結果只適合做風險線索,命中就當高優先事故查,冇命中都唔代表裝置一定安全。

跟住翻查管理員、VPN、審計同設定變更紀錄,留意陌生 IP、唔合理時段或地區嘅登入、突然重設密碼、新增 VPN 或管理帳戶、權限提升,同埋未經批准嘅 policy、route、DNS 或認證設定改動。最好將現有設定同已知正常備份比較。Fortinet 特別提醒要檢查冒充支援用途嘅陌生帳戶;AD/LDAP 環境亦要查新帳戶、異常認證同橫向移動跡象,採取補救行動前要先匯出並保留相關日誌,方便之後調查。

即刻止血嘅處理次序

第一步係終止所有管理員同 VPN session,跟住重設全部 Fortinet 管理、VPN 及高權限帳戶密碼。任何喺電郵、AD、雲端服務或其他網絡設備重用過嘅密碼都要一併換走,再為管理員及遙距存取帳戶開 MFA。單純改一個 admin 密碼唔夠,因為攻擊者可能已經建立第二個帳戶,或者仲握住有效 VPN session。

第二步係更新 FortiOS,再收窄管理入口。最穩陣做法係取消公眾網上管理;真係有營運需要,就用 trusted hosts、指定 IP 範圍或者 local-in policy 限制來源,管理流量最好經獨立 VPN 或管理網絡先入到。SSL VPN 對外服務本身未必可以關,但可以配合 MFA、登入封鎖、地區及來源限制,亦要移除冇再使用嘅帳戶。

如果查到陌生帳戶、未授權設定改動或者可疑內網活動,就應當部 FortiGate 已失守處理:隔離受影響設備、保留日誌及設定檔、啟動事故應變,再追查 AD/LDAP、端點同其他網絡設備。相關整合帳戶同憑證亦要輪替。香港機構可按 HKCERT 指引通報及求助;未見入侵跡象嘅團隊,都應完成 session 終止、密碼輪替、MFA、更新同管理介面收窄呢幾步。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook