DinteATTT - Block_DinteAttt_PageBreadcrumb

DinteATTT - Block_DinteAttt_Article_Toolbar

Cảnh báo bảo mật đối với hệ thống FORTINET

 

Theo báo cáo từ công ty tình báo mối đe dọa Defused Cyber, các tin tặc đang tích cực khai thác 3 lỗ hổng bảo mật nghiêm trọng trên thiết bị Fortinet FortiSandbox. Song song đó, chiến dịch tấn công quy mô lớn mang tên "FortiBleed" cũng đang nhắm vào mạng lưới tường lửa Fortinet trên toàn cầu, xâm phạm hàng chục ngàn thiết bị của các tổ chức lớn.

Chi tiết 3 lỗ hổng FortiSandbox đang bị khai thác

Cả 3 lỗ hổng đều có điểm CVSS là 9.1 (Nghiêm trọng), cho phép kẻ tấn công chưa xác thực thực thi mã độc hoặc bỏ qua xác thực:

- CVE-2026-39813: Lỗ hổng path traversal trong API FortiSandbox JRPC, cho phép vượt qua xác thực thông qua các yêu cầu HTTP đặc chế. .

- CVE-2026-39808: Lỗ hổng tiêm lệnh hệ điều hành (OS command injection), cho phép thực thi mã và lệnh trái phép.

- CVE-2026-25089: Lỗ hổng tiêm lệnh hệ điều hành ảnh hưởng đến FortiSandbox, Cloud và PaaS WEB UI.

Báo động về Chiến dịch "FortiBleed"

Hãng bảo mật SOCRadar và Hudson Rock đã phát hiện một chiến dịch tấn công thu thập thông tin xác thực quy mô lớn:

- Quy mô: Đã xâm phạm thành công thông tin đăng nhập của hơn 30.000 thiết bị tường lửa Fortinet tại 194 quốc gia (con số cập nhật mới nhất cho thấy lên đến 73.932 URL tường lửa bị nhắm mục tiêu).

- Phương thức hoạt động: Kẻ gian sử dụng danh sách mật khẩu đã bị rò rỉ trước đó để xâm nhập (brute-force/credential stuffing). Sau khi vào được hệ thống, chúng biến thiết bị thành các trạm giám sát để tiếp tục thu thập các thông tin xác thực khác đi qua mạng.

- Cảnh báo về Mật khẩu: Dù quản trị viên có đặt mật khẩu rất phức tạp, nhưng do mật khẩu bị thu thập dưới dạng văn bản thuần túy, chính sách độ phức tạp trở nên vô tác dụng.

Phản hồi từ Fortinet & Khuyến nghị an toàn

Fortinet khẳng định dữ liệu từ chiến dịch FortiBleed chủ yếu là dữ liệu bị rò rỉ từ các sự cố cũ và các cuộc tấn công dò mật khẩu (brute-force), không liên quan đến lỗ hổng zero-day mới.

Để bảo vệ hệ thống, các quản trị viên cần thực hiện ngay:

- Cập nhật bản vá: Nâng cấp hệ điều hành của tất cả các thiết bị FortiSandbox, FortiGate, FortiClient lên phiên bản mới nhất ngay lập tức.

- Đổi mật khẩu định kỳ: Thay đổi toàn bộ mật khẩu quản trị và người dùng VPN, đặc biệt nếu thiết bị từng bị rò rỉ thông tin trước đây.

- Kích hoạt Xác thực đa yếu tố: Bắt buộc sử dụng MFA cho mọi tài khoản truy cập từ xa và tài khoản quản trị để vô hiệu hóa rủi ro từ việc lộ lọt mật khẩu plaintext.

- Hạn chế truy cập Internet: Đóng các cổng quản trị không cần thiết ra ngoài Internet.

Tài liêu tham khảo:

- https://thehackernews.com/2026/06/attackers-exploit-three-fortinet.html

 

 

DinteATTT - Block_DinteAttt_TinTuc_LienQuan

DinteATTT - Block_DinteAttt_Right