CISA cảnh báo chiến dịch FortiBleed: Hơn 86.000 thiết bị FortiGate bị lộ thông tin đăng nhập

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vừa đưa ra cảnh báo khẩn cấp tới người dùng Fortinet về một chiến dịch tấn công quy mô lớn mang tên FortiBleed. Theo báo cáo, tính đến cuối tháng 6 năm 2026, thông tin đăng nhập của ít nhất 86.644 thiết bị FortiGate đã bị thu thập và rao bán trên các diễn đàn ngầm.

CISA cảnh báo chiến dịch FortiBleed: Hơn 86.000 thiết bị FortiGate bị lộ thông tin đăng nhập

Chiến dịch này không chỉ nhắm vào các lỗ hổng mới mà chủ yếu khai thác sự chủ quan của quản trị viên hệ thống trong việc quản lý mật khẩu và duy trì các cơ chế bảo mật lạc hậu.

Quy mô và phương thức tấn công tự động hóa

Dữ liệu từ SOCRadar cho thấy một thực trạng đáng báo động: các tài khoản quản trị mặc định (35%) và tài khoản hệ thống tích hợp sẵn (28,3%) chiếm đa số trong số các thông tin bị rò rỉ. Điều này chứng tỏ nhiều tổ chức vẫn chưa thực hiện các bước cơ bản như đổi tên tài khoản mặc định hoặc thay đổi mật khẩu xuất xưởng.

Các chuyên gia bảo mật mô tả FortiBleed là một chiến dịch có mức độ tự động hóa cực cao, diễn ra theo hai giai đoạn chính:

  1. Dò quét và tấn công: Kẻ tấn công sử dụng các công cụ tùy chỉnh để quét toàn bộ Internet, tìm kiếm các điểm cuối đăng nhập từ xa của Fortinet. Sau đó, chúng thực hiện tấn công vét cạn (brute-force) hoặc nhồi nhét thông tin đăng nhập (credential stuffing) từ các cơ sở dữ liệu rò rỉ trước đó.
  2. Giám sát và mở rộng: Một khi đã chiếm được quyền truy cập, mã độc sẽ lặng lẽ giám sát lưu lượng mạng đi qua thiết bị để thu thập thêm thông tin đăng nhập của các hệ thống khác trong mạng nội bộ, từ đó mở rộng phạm vi ảnh hưởng.

Các lĩnh vực bị ảnh hưởng nặng nề nhất bao gồm viễn thông, chính phủ và giáo dục. Các quốc gia ghi nhận số lượng thiết bị lộ lọt lớn nhất là Ấn Độ, Hoa Kỳ, Mexico, Colombia và Thái Lan.

Lỗ hổng từ cơ chế băm mật khẩu cũ

Một chi tiết kỹ thuật đáng chú ý là việc kẻ tấn công lợi dụng cơ chế lưu trữ mật khẩu cũ. Mặc dù Fortinet đã giới thiệu thuật toán băm PBKDF2 an toàn hơn trong các phiên bản FortiOS gần đây (7.2.11, 7.4.8, 7.6.1), nhưng khi nâng cấp từ các phiên bản cũ, mật khẩu quản trị viên vẫn được lưu dưới dạng băm SHA-256 cũ cho đến khi người dùng đăng nhập lại lần đầu tiên sau khi nâng cấp.

Chính sự tồn tại của các bản băm SHA-256 yếu hơn này đã tạo điều kiện cho kẻ tấn công dễ dàng bẻ khóa mật khẩu nếu chúng thu thập được tệp cấu hình thiết bị.

Khuyến nghị khẩn cấp từ CISA và Fortinet

Để bảo vệ hệ thống trước chiến dịch FortiBleed, VNCyberS tổng hợp các bước hành động cần thiết mà các tổ chức cần thực hiện ngay lập tức:

  • Làm mới toàn bộ phiên làm việc: Chấm dứt tất cả các phiên SSL VPN và phiên quản trị đang hoạt động.
  • Đặt lại mật khẩu: Thực hiện thay đổi mật khẩu cho tất cả các tài khoản VPN và tài khoản quản trị, đặc biệt là các hệ thống công khai trên Internet.
  • Cập nhật thuật toán băm: Đảm bảo hệ thống đang sử dụng thuật toán PBKDF2 để lưu trữ mật khẩu và loại bỏ các bản băm cũ.
  • Kích hoạt MFA: Triển khai xác thực đa yếu tố (MFA) có khả năng chống tấn công lừa đảo (phishing-resistant) trên tất cả các cổng truy cập từ xa.
  • Kiểm tra nhật ký (Log): Rà soát kỹ các bản ghi nhật ký tường lửa, VPN và bộ điều khiển tên miền để phát hiện các dấu hiệu thay đổi cấu hình trái phép hoặc truy cập từ các địa chỉ IP lạ.
  • Hạn chế quyền quản trị: Chỉ cho phép truy cập quản trị từ các máy chủ tin cậy (Trusted Hosts) hoặc loại bỏ hoàn toàn việc quản trị qua giao diện công khai trên Internet.

Sự việc này một lần nữa nhắc nhở về tầm quan trọng của “vệ sinh an ninh mạng” (cyber hygiene) cơ bản. Trong kỷ nguyên của các cuộc tấn công tự động hóa, một mật khẩu yếu hoặc việc chậm trễ cập nhật cấu hình bảo mật có thể biến thiết bị phòng thủ thành cánh cửa mở toang cho tội phạm mạng.

VNCyberS compiled from The Hacker News and CISA

Contact Us

Email: [email protected]
Phone: +84 903260277