Chiến dịch FortiBleed: Tin tặc khóa người dùng khỏi thiết bị Fortinet
Chiến dịch thu thập thông tin đăng nhập FortiBleed vẫn đang hoạt động mạnh, với khoảng 86.644 thiết bị Fortinet tại 194 quốc gia bị xâm phạm. Tin tặc đang đổi mật khẩu và xóa tài khoản để khóa tổ chức khỏi chính thiết bị của họ, theo cảnh báo chung từ FBI và Sở Mật vụ Mỹ.

Chiến dịch FortiBleed: Tin tặc khóa người dùng khỏi thiết bị Fortinet
Chiến dịch thu thập thông tin đăng nhập và môi giới truy cập mang tên FortiBleed vẫn đang diễn biến phức tạp, khi tin tặc chủ động khóa các tổ chức khỏi chính thiết bị Fortinet của họ.
Theo phân tích mới nhất, khoảng 86.644 thiết bị Fortinet tại 194 quốc gia đã bị xác nhận xâm phạm. Đáng chú ý, tin tặc không chỉ chiếm quyền kiểm soát mà còn thay đổi mật khẩu và xóa tài khoản để ngăn chặn truy cập hợp lệ.
Fortinet bị tấn công
Chiến dịch nhắm vào tường lửa và SSL VPN
FortiBleed khởi động từ tháng 6, nhắm vào các tường lửa Fortinet FortiGate và thiết bị SSL VPN có kết nối internet. Phân tích của Fortinet cho thấy tin tặc đã sử dụng thông tin đăng nhập bị đánh cắp trước đó kết hợp với kỹ thuật brute-force để chiếm quyền kiểm soát các thiết bị được bảo vệ yếu.
Chỉ trong vòng một tuần, cuộc tấn công đã nhắm vào hơn 86.000 thiết bị Fortinet tại 190 quốc gia. Một nhà môi giới truy cập ban đầu (initial access broker) người Nga được cho là đứng sau chiến dịch này.
Theo SOCRadar, con số thiết bị bị xâm phạm được xác nhận hiện đã lên tới khoảng 86.644 thiết bị tại 194 quốc gia. Đây là số lượng thiết bị đã bị xâm phạm được xác nhận, không phải ước tính phơi nhiễm.
"Các thiết bị bị xâm phạm từ nhiều tháng trước vẫn nằm trong danh mục đã được tin tặc xác thực", SOCRadar lưu ý.
Tin tặc khóa tổ chức khỏi thiết bị của chính họ
Trong khuyến cáo chung công bố tuần này, FBI và Sở Mật vụ Mỹ (USSS) cảnh báo rằng tin tặc đang khóa các tổ chức khỏi thiết bị Fortinet bằng cách thay đổi mật khẩu và xóa tài khoản.
Khuyến cáo nêu rõ:
"Một số nạn nhân có thể bị khóa khỏi thiết bị Fortinet nếu tin tặc xóa hoặc thay đổi mật khẩu của các tài khoản gốc trên hệ thống. Trong một số trường hợp, tin tặc xóa các tài khoản hiện có để ngăn tổ chức truy cập thiết bị bị ảnh hưởng, đồng thời duy trì sự tồn tại trên hệ thống trong khi cố gắng di chuyển ngang trong môi trường mạng."
Cảnh báo an ninh mạng
Phương thức tấn công đa tầng
Tin tặc được quan sát thực hiện chuỗi hành vi tấn công bao gồm:
- Quét tìm cổng SSL VPN bị phơi nhiễm
- Thu thập thông tin đăng nhập từ nhật ký infostealer và các bản dump trước đó
- Bẻ khóa thông tin đăng nhập đã băm ngoại tuyến
- Lập bản đồ bề mặt tấn công để tránh honeypot
- Sử dụng thông tin đăng nhập đã xác thực để xâm phạm thiết bị
- Bán cấu hình VPN hoạt động và danh sách mục tiêu cho tin tặc khác
Điều đáng lo ngại là việc bán lại cấu hình VPN và danh sách mục tiêu cho phép nhiều nhóm tấn công khai thác cùng một lỗ hổng, khuếch đại phạm vi ảnh hưởng của chiến dịch.
Khuyến nghị từ FBI và Sở Mật vụ Mỹ
FBI và USSS khuyến nghị các tổ chức bị ảnh hưởng thực hiện các bước sau:
- Xác định các máy chủ bị xâm phạm và phạm vi của cuộc tấn công
- Loại bỏ tin tặc khỏi hệ thống
- Tăng cường bảo vệ để ngăn chặn hoạt động tiếp theo
- Báo cáo các vụ xâm phạm
Để giảm bề mặt tấn công, tổ chức nên:
- Hạn chế quyền truy cập quản trị
- Đặt lại toàn bộ mật khẩu VPN và quản trị Fortinet
- Triển khai xác thực đa yếu tố (MFA) chống phishing
- Rà soát người dùng và cấu hình tường lửa, VPN
- Rà soát và xác thực các API key
- Kiểm tra nhật ký để phát hiện hoạt động đáng ngờ
- Đảm bảo lưu trữ thông tin đăng nhập an toàn
Góc nhìn cho doanh nghiệp Việt Nam
Với các doanh nghiệp Việt Nam đang sử dụng thiết bị Fortinet cho hạ tầng mạng, đây là lời cảnh tỉnh quan trọng. Nhiều tổ chức tại Việt Nam triển khai FortiGate và SSL VPN cho nhân viên làm việc từ xa, thường cấu hình cho phép truy cập từ internet mà không bật MFA.
Các chuyên gia khuyến nghị doanh nghiệp Việt Nam nên kiểm tra ngay xem thiết bị Fortinet của mình có nằm trong danh sách bị xâm phạm hay không, đồng thời đặt lại toàn bộ thông tin đăng nhập và bật MFA nếu chưa thực hiện.
SecurityWeek
Việc tin tặc xóa tài khoản và khóa tổ chức khỏi thiết bị của chính họ cho thấy mức độ nghiêm trọng của chiến dịch. Khi bị khóa khỏi tường lửa, doanh nghiệp không chỉ mất khả năng kiểm soát mà còn đối mặt với nguy cơ di chuyển ngang trong mạng nội bộ — hậu quả có thể kéo dài và tốn kém hơn nhiều so với việc chỉ bị chiếm quyền truy cập ban đầu.
Bài viết liên quan
Phần mềm
Chủ quyền công nghệ: Không phải cứ tránh xa ông lớn là xong
08 tháng 10, 2026

Công nghệ
Yếu tố con người trong việc ứng dụng AI tác tử: Bài toán chưa có lời giải
08 tháng 10, 2026

Cloud & DevOps
Tiết kiệm tiền bảo mật, công ty xây dựng bị mã độc tống tiền và phá sản sau vài tháng
08 tháng 10, 2026