FortiBleed vẫn tiếp tục gây thiệt hại: FBI xác nhận các cuộc tấn công đang diễn ra
FBI và Cơ quan Mật vụ Mỹ (USSS) vừa công bố cảnh báo chung về chiến dịch FortiBleed, xác nhận hàng chục nghìn thiết bị Fortinet bị xâm phạm tại 194 quốc gia. Tin tặc không chỉ đánh cắp thông tin đăng nhập mà còn khóa các tổ chức khỏi hệ thống của chính họ, đồng thời cung cấp quyền truy cập cho các nhóm ransomware.

FortiBleed vẫn tiếp tục gây thiệt hại: FBI xác nhận các cuộc tấn công đang diễn ra
FBI và Cơ quan Mật vụ Mỹ (USSS) vừa công bố cảnh báo chung về chiến dịch FortiBleed, xác nhận hàng chục nghìn thiết bị Fortinet vẫn đang bị xâm phạm trên toàn cầu. Đáng lo ngại hơn, tin tặc giờ đây không chỉ đánh cắp dữ liệu mà còn khóa cửa chính các tổ chức, ngăn họ truy cập vào hệ thống của mình.
Theo cảnh báo dựa trên xác minh của SOCRadar, đã có hơn 86.644 thiết bị bị xâm phạm tại 194 quốc gia. Con số này cho thấy FortiBleed không còn là một sự cố đơn lẻ mà đã trở thành một chiến dịch tấn công quy mô lớn, kéo dài và liên tục mở rộng.
Tin tặc khóa cửa chính chủ sở hữu
Điểm đáng chú ý trong cảnh báo lần này là mức độ nguy hiểm đã tăng lên. Theo tài liệu của FBI và USSS:
"Dựa trên các phản hồi ban đầu, một số nạn nhân có thể bị khóa khỏi thiết bị Fortinet nếu kẻ tấn công xóa hoặc thay đổi mật khẩu của các tài khoản gốc trên hệ thống."
Cụ thể, trong giai đoạn xâm nhập đầu tiên, tin tặc tạo các tài khoản mới chưa từng tồn tại trên thiết bị. Trong một số trường hợp, chúng xóa tài khoản hiện có để chặn tổ chức truy cập thiết bị, đồng thời duy trì sự hiện diện lâu dài trong hệ thống nhằm mục đích di chuyển ngang (lateral movement) trong toàn bộ môi trường mạng.
Cách thức tấn công
Chiến dịch nhắm vào tường lửa FortiGate và cổng SSL VPN kết nối trực tiếp với internet. Quy trình tấn công diễn ra như sau:
- Tin tặc sử dụng thông tin đăng nhập từ các vụ rò rỉ trước đó và nhật ký infostealer để thực hiện credential stuffing và password spraying.
- Sau khi xâm nhập thành công, chúng trích xuất password hash từ thiết bị bị xâm phạm.
- Các hash này được bẻ khóa offline bằng cụm GPU hiệu năng cao với tốc độ đáng kinh ngạc.
Đường dây dẫn tới ransomware
Cảnh báo cũng xác nhận mối liên hệ giữa FortiBleed và các chiến dịch ransomware. Các nhà môi giới truy cập ban đầu (initial access broker) đã bán quyền truy cập vào mạng bị xâm phạm cho các nhóm ransomware.
Bằng chứng hiện tại cho thấy các nhóm INC/Lynx và Payload đang sử dụng thông tin đăng nhập này. SOCRadar hồi tháng 7 cho biết đã ghi nhận ít nhất 12 cuộc tấn công ransomware xuất phát từ FortiBleed. Con số này nhiều khả năng sẽ còn tăng, khi ngày càng nhiều nhóm tội phạm mạng tham gia khai thác lỗ hổng.
Khuyến nghị khắc phục
FBI và USSS đưa ra các khuyến nghị khẩn cấp cho các tổ chức sử dụng thiết bị Fortinet:
- Hạn chế quyền truy cập quản trị từ internet đối với thiết bị.
- Chấm dứt các phiên quản trị và VPN đang hoạt động.
- Đặt lại mật khẩu cho tất cả tài khoản liên quan.
- Bật xác thực đa yếu tố (MFA) chống phishing.
Các cơ quan cũng kêu gọi nạn nhân báo cáo sự cố, nhấn mạnh rằng việc này giúp xác định các chỉ báo xâm phạm (IoC) và cảnh báo không nên trả tiền chuộc.
Góc nhìn cho doanh nghiệp Việt Nam
Với mức độ phổ biến của thiết bị Fortinet trong hạ tầng mạng của nhiều doanh nghiệp và tổ chức tại Việt Nam, FortiBleed là lời cảnh tỉnh trực tiếp. Các quản trị viên hệ thống cần kiểm tra ngay lập tức:
- Danh sách tài khoản quản trị trên mỗi thiết bị, đặc biệt là các tài khoản lạ.
- Nhật ký truy cập và các phiên đăng nhập bất thường từ IP nước ngoài.
- Mức độ phơi bày của giao diện quản trị ra internet.
Nguyên tắc cốt lõi vẫn không thay đổi: không bao giờ để giao diện quản trị lộ ra internet nếu không có lớp bảo vệ bổ sung, đồng thời áp dụng MFA và cập nhật bản vá đầy đủ. Trong bối cảnh mã độc tống tiền ngày càng liều lĩnh, việc chủ động phòng ngừa là rào chắn duy nhất đáng tin cậy.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Endeavor Catalyst gọi vốn 320 triệu USD để đầu tư cho các founder ngoài Thung lũng Silicon
07 tháng 10, 2026