사이버 보안

FortiBleed 캠페인, 장악한 Fortinet 장비에서 기관들을 격리

FortiBleed 캠페인이 인터넷에 노출된 FortiGate 장비와 방화벽, SSL VPN 게이트웨이를 계속 표적으로 삼고 있으며, 194개국에서 약 86,644대의 장비가 침해된 것으로 확인됐다. FBI와 USSS는 공격자들이 기관이 장비에 접근하지 못하도록 비밀번호를 변경하고 계정을 삭제하고 있다고 경고했다.

2026-10-08
3 분 읽기
2 조회수
certi.news
FortiBleed 캠페인, 장악한 Fortinet 장비에서 기관들을 격리

자격 증명을 탈취하고 초기 접근 권한을 판매하는 FortiBleed 캠페인이 인터넷에 연결된 Fortinet 장비를 계속 표적으로 삼고 있으며, 공격자들은 비밀번호를 변경하고 원래 계정을 삭제해 일부 기관이 장비에 접근하지 못하도록 격리하기 시작했다. 표적에는 FortiGate 방화벽과 인터넷에서 접근할 수 있는 SSL VPN 장비가 포함된다.

이 캠페인은 6월에 시작됐으며, Fortinet의 분석에 따르면 공격자들은 탈취된 자격 증명과 취약한 보안을 대상으로 한 무차별 대입 기법을 악용해 장비를 장악했다. 일주일 동안 공격은 190개국에서 86,000대가 넘는 장비에 영향을 미쳤으며, 이 캠페인은 러시아의 초기 접근 브로커가 수행한 것으로 추정됐다.

확인된 침해 범위의 확대

SOCRadar는 194개국에서 약 86,644대의 장비가 침해됐다고 확인했다. 회사는 이 수치가 위험에 노출된 장비 수의 추정치가 아니라 침해가 입증된 장비를 나타낸다고 설명했다. 또한 몇 달 전에 침해된 장비도 검증된 공격자 보유 목록에 여전히 포함돼 있다.

SOCRadar에 따르면 공격자들은 접근 가능한 방화벽을 찾고 탈취한 자격 증명을 사용해 이를 장악한다. 관찰된 기법에는 노출된 SSL VPN 게이트웨이 스캔, 정보 탈취 악성코드의 로그와 과거 유출 자료에서 로그인 정보 추출, 외부에서 암호화된 비밀번호 크래킹, 허니팟 시스템을 피하기 위한 공격 표면 매핑이 포함된다.

실무적으로 무엇이 달라지는가?

이번 주 발표된 공동 경고에서 미국 연방수사국(FBI)과 미국 비밀경호국(USSS)은 공격자들이 원래 계정의 비밀번호를 변경하거나 계정을 삭제할 수 있으며, 이로 인해 IT 팀이 영향을 받은 Fortinet 장비에 접근하지 못할 수 있다고 경고했다. 이 조치는 시스템 내부에서 지속성을 유지하고 침해된 환경에서 측면 이동을 위한 기반을 마련하는 데 사용될 수 있다.

작동 중인 VPN 설정과 표적 목록이 다른 위협 행위자들에게 판매되는 사례도 포착됐으며, 이로 인해 초기 침해는 여러 공격자 사이에서 거래될 수 있는 자산으로 전환된다.

권고되는 대응 조치

  • 침해된 호스트 장비를 식별하고 접근을 복구하기 전에 침투 범위를 평가한다.
  • 환경에서 공격자를 제거하고 추가 활동을 방지하도록 보호 수단을 강화한다.
  • 장비에 대한 관리자 접근을 제한하고 Fortinet의 모든 VPN 비밀번호와 관리자 계정을 재설정한다.
  • 피싱 방지형 다중 인증을 적용한다.
  • 방화벽과 VPN 사용자 및 설정을 검토하고 API 키를 확인한다.
  • 로그에서 의심스러운 활동을 검사하고 자격 증명을 안전한 방식으로 저장한다.

이 소식이 중요한 이유

위험은 보안 장비에 대한 접근 권한 상실에만 국한되지 않는다. 방화벽이나 VPN 게이트웨이를 장악하면 공격자는 네트워크 경계에서 거점을 확보할 수 있으며, 환경 내부로 이동하거나 접근 권한을 재판매할 수 있다. 이번 경고는 계정과 비밀번호를 변경하는 행위가 침해 이후 지속성을 유지하기 위한 과정의 일부임을 보여주므로, 장비와 더 광범위한 침투 범위를 점검하기 전에 관리자 계정 하나만 복구하는 것으로는 충분하지 않다. 각 사건의 세부 사항과 측면 이동의 범위를 포함한 내용은 경고에 따라 별도의 조사가 필요하다.

뉴스 출처
SecurityWeek
원문 보기 ↗
c
작성자

certi.news

같은 카테고리

추천 기사

모든 뉴스 보기