大规模泄密事件泄露数千个敏感网络凭证
摘要
一起大规模泄密事件暴露了包括一家北约国防承包商在内的数千个敏感网络的凭证,攻击者使用一个45-GPU集群破解VPN认证哈希,并入侵了Active Directory环境。
<p>研究人员发现了一起大规模的Fortinet防火墙入侵事件,该事件使俄语攻击者几乎无限制地访问了全球一些最大、最强大的组织,包括Oracle、Chevron、Lenovo、联邦快递、一家北约国防承包商以及Fortinet自身。</p>
<p>安全研究员及SecurityDiscovery.com负责人Bob Diachenko在<a href="https://www.linkedin.com/feed/update/urn:li:activity:7471222472193830913/">线上</a>和接受采访时表示,来自194个国家超过21,000个IP地址的近74,000台Fortinet设备已被入侵,其明文凭证已在网上泄露。他说,在获得攻击者命令与控制服务器及其他基础设施的访问权限后发现了这些数据。泄露的数据还包括每个受害组织所属行业、收入和员工数量。</p>
<h2>规模异常庞大,行动保密性差</h2>
<p>独立研究员Kevin Beaumont<a href="https://doublepulsar.com/fortibleed-75k-fortinet-firewalls-have-admin-passwords-cracked-60299faa65f8">报道</a>称,截至周三上午,“几乎所有”被入侵的设备仍在线。他进一步表示,已通过对攻击者日志中发现的多个组织进行确认,证实这些凭证是真实且有效的。在许多情况下,威胁行为者入侵设备后,进一步访问了受害组织的集中认证系统,如Radius服务器和Microsoft Active Directory。根据Shodan的扫描数据,被入侵设备数量约占所有面向互联网的Fortinet防火墙的一半。</p><p><a href="https://arstechnica.com/security/2026/06/massive-breach-spills-credentials-for-thousands-of-sensitive-networks/">阅读全文</a></p>
<p><a href="https://arstechnica.com/security/2026/06/massive-breach-spills-credentials-for-thousands-of-sensitive-networks/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/06/17 23:43
# 大规模泄露事件曝光数千敏感网络凭证
来源:https://arstechnica.com/security/2026/06/massive-breach-spills-credentials-for-thousands-of-sensitive-networks/
Hudson Rock 称,攻击者随后“主动拦截 SSL VPN 认证哈希,并使用一个通过 Hashtopolis 管理的大型专用 45 GPU 集群进行破解”。接着,他们利用该 GPU 集群破解哈希,即尝试海量的明文密码组合,直到找到正确的那一个。这些密码使威胁行为者得以横向移动,入侵 Active Directory 环境及其他集中式认证系统。
Hudson Rock 表示:“这种激进的方法已导致严重的现实后果。Diachenko 的研究证实,日本、台湾、越南、伊拉克和土耳其的多家组织遭到完全网络入侵。最令人震惊的是,这包括一家土耳其 NATO 国防承包商,该组织的机密国防文件已被该组织成功窃取。”
在采访中,Diachenko 更简洁地表示:“规模即复杂度。”
规模并未止步于此。攻击者利用该大型集群运行了一个“反馈驱动的 12 级递归系统”。换句话说,并非一次性的平面字典运行。密码候选来自包含最多八个单词的自定义字典、常见键盘模式以及破解规则。每一轮都会循环反馈。当猜测成功时,这些密码会作为种子反馈回去,生成更多候选。换言之,每次成功猜测都会提升破解技术。
研究人员表示:“他们在这一点上相当创新。”
这种创新与攻击者在操作安全上的疏忽形成了鲜明对比——他们在其使用的服务器上留下了痕迹。在黑客圈中,此类行为被视为业余错误。
Hudson Rock 表示,发现被入侵设备的首要国家包括印度、美国、台湾、墨西哥、土耳其和泰国。受影响最严重的行业为 IT 服务、建筑材料、电信、建筑与工程、工业设备以及金融服务。数据库中出现的其他组织包括:Foxconn、Samsung、Comcast、Siemens、PwC 和 Accenture。Hudson Rock 称,数据库中还列出了数千个其他组织,包括大型政府机构和关键基础设施提供商。
防火墙长期以来一直是黑客偏爱的网络入口点。这些设备接受来自外部互联网的连接,位于网络边界,并可访问内部深处的宝贵资源。
上述链接列出了 Fortinet 防火墙用户应采取的若干步骤,以确保其网络安全。鉴于这些数据已被网络犯罪分子以及可能像 Diachenko 一样发现它的其他威胁行为者获取,风险相当大。
相似文章
@hetmehtaa: 我的公司被入侵了,攻击者访问了11天,第3天他邮件联系我们的IT帮助台抱怨VPN……
一个既幽默又令人震惊的公司入侵事件描述:攻击者在访问3天后联系IT帮助台抱怨VPN速度慢,被重置密码并升级了访问权限,然后给IT支持打了5星评分,最后在取证期间被发现。
令人震惊的愚蠢之举:CISA机密凭证出现在公开GitHub仓库中
一个名为“Private-CISA”的公开GitHub仓库暴露了CISA的明文密码、SSH密钥和令牌,允许对AWS GovCloud账户进行高权限访问。该漏洞由GitGuardian发现,并由Brian Krebs报道,此前CISA代理主任曾通过ChatGPT泄露政府文件。
俄罗斯黑客入侵路由器窃取 Microsoft Office 令牌
俄罗斯国家支持的黑客(Forest Blizzard/APT28)利用旧路由器中的已知漏洞劫持 DNS 设置,窃取 Microsoft Office 用户的 OAuth 身份验证令牌,在不部署恶意软件的情况下入侵了超过 200 个组织和 5,000 个消费设备。
数周内第二次,微软软件包被植入凭据窃取器
数周内第二次,微软已验证的开源软件包被植入了凭据窃取恶意软件,影响GitHub上的73个软件包。该攻击与威胁行为者TeamPCP有关,利用被盗的OIDC令牌,并通过云基础设施横向传播。
Dashlane 披露攻击者如何成功下载加密密码库
Dashlane 披露了一起有组织的暴力破解攻击事件:威胁行为者滥用设备注册 API,同时向数千个账户发送一次性验证码,在攻击被制止前,已成功下载了不足 20 名用户的加密密码库。