Unit 42:大规模凭证攻击(FortiBleed)溯源与缓解
Unit 42 披露针对 Fortinet/Sophos/MSSQL 的大规模密码喷射与凭证窃取行动,攻击者以泄露密码本循环喷射并建立持久管理员权限,建议强制 MFA 与零信任。
📖 原文翻译与解读。原文:Threat Brief: Mitigating Large-Scale Credential Attacks(Palo Alto Unit 42,2026-06-26)
一、行动概况
Unit 42 披露一场名为 FortiBleed 的大规模密码喷射与凭证窃取行动,目标含 Fortinet、Sophos 与 MSSQL 等暴露在互联网的设备。初始密码本被认为由历史泄露(含漏洞利用成果)混合而成,得手后凭证被回填进密码本,用于喷射新目标并登录已控账户。
二、多阶段提权
攻击者先互联网级扫描与密码喷射获取初始访问;依权限可能先打提权漏洞再拉取设备配置文件(含存储凭据);对窃得的凭据做离线破解扩充密码本;最终以管理员身份持久化。Unit 42 观测到俄语黑产论坛 Exploit.in 上的初始访问经纪(IAB)于 2026-06-16 宣称负责并售卖所获凭证。
三、缓解建议
审计远程访问日志,重点关注「大量认证失败后又紧接成功登录」;对边服务强制防钓鱼 MFA;采用零信任(跳板机+ZTNA)使管理接口不直暴露公网;改默认凭据并接入 PAM 自动轮换;落地 ITDR 及时检测恶意访问;关停闲置账户;及时打补丁缓解本地提权漏洞。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
