Chiến dịch FortiBleed sử dụng phần mềm gián điệp FortiGate tùy chỉnh để đánh cắp thông tin đăng nhập

08:49 | 29/06/2026

Vừa qua, công ty bảo mật SOCRadar cho biết chiến dịch FortiBleed quy mô lớn nhắm vào các thiết bị Fortinet FortiGate đã sử dụng các phần mềm gián điệp tùy chỉnh để thu thập thông tin xác thực từ các tường lửa bị xâm nhập và đánh cắp thông tin đăng nhập.

Báo cáo được công bố ngày 22/6 mở rộng nghiên cứu trước đó của công ty về chiến dịch “FortiBleed” quy mô lớn, tiết lộ một bộ sưu tập thông tin đăng nhập VPN của Fortinet liên kết với hơn 80.000 URL tường lửa trên toàn thế giới. Theo SOCRadar, chiến dịch này nhắm mục tiêu vào hơn 430.000 tường lửa FortiGate và đã hoạt động ít nhất từ ​​tháng 02/2026.

Các nhà nghiên cứu nhấn mạnh các tin tặc đứng sau cuộc tấn công này đóng vai trò là Initial Access Broker (IAB), sử dụng các kỹ thuật như tấn công đánh cắp thông tin đăng nhập, brute-force hay và bẻ khóa mật khẩu để giành quyền truy cập vào mạng lưới doanh nghiệp.

Một trong những phát hiện của các nhà nghiên cứu là việc các tin tặc sử dụng một công cụ dựa trên Golang có tên gọi “FortigateSniffer”, công cụ này lợi dụng chức năng bắt gói tin tích hợp sẵn của FortiOS để thu thập lưu lượng xác thực đi qua các thiết bị FortiGate bị xâm nhập.

Theo SOCRadar, những kẻ tấn công lợi dụng tính năng hợp pháp này trên các thiết bị mục tiêu để đánh cắp thông tin đăng nhập từ lưu lượng mạng đi qua tường lửa. Công ty cho biết công cụ này được thiết kế để giám sát lưu lượng truy cập nhằm phát hiện thông tin đăng nhập, mã băm mật khẩu và bí mật xác thực từ nhiều giao thức khác nhau, bao gồm RADIUS, NTLM, Kerberos và LDAP.

“FortigateSniffer được thiết kế để giám sát lưu lượng truy cập trên 24 giao thức, phân tích dữ liệu xác thực và trích xuất thông tin đăng nhập từ luồng mạng”, SOCRadar cho biết trong báo cáo.

Mặc dù Fortinet từng xác nhận với BleepingComputer rằng sự cố này là do các thông tin đăng nhập bị xâm phạm trước đó chứ không phải là một lỗ hổng hoặc sự cố mới, tuy nhiên báo cáo của SocRadar cho thấy một chiến dịch đang diễn ra nhằm chủ động xâm phạm các thiết bị VPN FortiGate.

Công ty tiết lộ FortigateSniffer kết nối với các thiết bị FortiGate qua SSH và khởi chạy lệnh phân tích gói tin FortiOS diagnose sniffer. Lệnh “diagnose sniffer packet” là một công cụ chẩn đoán tích hợp trong FortiOS mà các quản trị viên sử dụng để khắc phục sự cố kết nối, xác thực và hiệu suất mạng, cũng như kiểm tra lưu lượng mạng đi qua tường lửa FortiGate trong thời gian thực.

Lệnh này được cấu hình để giám sát lưu lượng truy cập cho các giao thức xác thực và dịch vụ truy cập từ xa, bao gồm Kerberos, LDAP, SMB, RADIUS, RDP, WinRM, Microsoft SQL Server, MySQL, PostgreSQL, SMTP, IMAP, POP3, FTP và Telnet.

Báo cáo cho biết dữ liệu gói tin thu thập từ các thiết bị FortiGate đã được xử lý thông qua một thành phần có tên “SNIFTRAN”, thành phần này đã tái tạo lại lưu lượng truy cập đã thu thập thành các tệp PCAP.

FortiGate Sniffer phân tích dữ liệu thông qua Sniftran (Nguồn: SocRadar)

Dữ liệu thu thập được sau đó được phân tích bằng “PCAP Deep Analysis Toolkit” dựa trên Python để trích xuất thông tin đăng nhập dạng văn bản gốc, mã băm mật khẩu, Kerberos ticket, tài liệu xác thực NTLM, thông tin đăng nhập email, thông tin đăng nhập cơ sở dữ liệu và các bằng chứng xác thực khác từ lưu lượng mạng.

Tiếp theo, toolkit đã tạo ra các tệp Hashcat chứa các hàm băm NTLM và Kerberos, trích xuất thông tin xác thực dạng văn bản thuần túy từ các giao thức như SMTP, IMAP, POP3, MySQL và RADIUS khi có sẵn. Ngoài ra, các tác nhân đe dọa được cho là sử dụng tiện ích bẻ khóa mật khẩu Hashcat dựa trên GPU để bẻ khóa thông tin đăng nhập đã được mã hóa.

Trong một bản cập nhật được công bố gần đây, chuyên gia an ninh mạng Kevin Beaumont cho rằng những kẻ tấn công đã thu thập thông tin đăng nhập được mã hóa bằng cách tải xuống các tệp cấu hình FortiGate từ các thiết bị bị xâm nhập. Sau đó, tin tặc trích xuất thông tin này và giải mã chúng bằng Hashcat cùng 36 GPU enterprise class.

Beaumont giải thích: “Thay vì sử dụng GPU cho các tác vụ AI, những kẻ tấn công đã lạm dụng chúng để bẻ khóa mật khẩu. Đáng chú ý, GPU enterprise class có thể bẻ khóa mật khẩu trên quy mô lớn rất nhanh chóng”.

Đối với những người quản lý thiết bị Fortinet, Beaumont đã công bố danh sách các địa chỉ IP bị nhắm mục tiêu trong chiến dịch này. Các tổ chức sử dụng FortiGate nên xem xét danh sách này và điều tra xem liệu hệ thống nào của họ đã bị nhắm mục tiêu hoặc bị xâm phạm hay không.

Để lại bình luận