返回档案库

案例库 · 软件与 IT · 技术决策 · 2025

Fortinet 把自己的数据留在一个无人看守的云端盘上——一个黑客把它 440GB 的数据卖了

2025 年 1 月,一个自称「Fortibitch」的黑客声称拿到了 Fortinet 440GB 的文件——而这家卖安全的公司,自己被攻破了。

Fortinet · 2025-01-14

怎么回事

2025 年 1 月中旬,一个使用「Fortibitch」这个代号的黑客开始在黑客论坛上发帖,声称从全球最大的网络安全供应商之一 Fortinet 那里窃取了约 440GB 的数据。这名行为者说,这批被命名为「Fortileak」的赃物是从 Fortinet 用作共享外部文件存储平台的微软 Azure 托管的 SharePoint 文件盘里拿出来的,并在发布少量样本文件作为证据后,把数据挂牌出售。

Fortinet 用一种不寻常的坦诚承认了入侵:它告诉客户,「一名个体威胁行为者」通过一个第三方、云端的共享文件盘访问了「有限」数量的数据,随后发布并出售了这些文件。公司自己的 PSIRT 博客淡化了规模,称这名行为者声称的 440GB 具有误导性,因为该文件盘里混有员工和客户数据,其中有些是重复的,并说这起事件只影响到不到百分之一的客户。

这起泄露之所以引人注目,主要在于它发生在了谁身上:一家其全部产品线都是为了阻止这种事的公司。Fortinet 向成千上万个组织出售防火墙和安全软件,而它的客户不得不被告知,一个被托付了防御基础设施的供应商,竟然连自己的文件都锁不住。公司说它聘请了第三方调查员、撤销了攻击者的访问权限,并警告说泄露的数据可能被用来对客户发起社会工程或钓鱼攻击。

为什么会这样

  • Fortinet 把与客户相关的和公司文档存放在一个外部托管的云端盘上,而单个威胁行为者就能触达并窃走它们。
  • 这家安全供应商没有把自己卖给客户的那套分段和访问控制,用在自己的文件存储上。
  • 事件是通过攻击者的论坛帖子而非 Fortinet 自己的披露公之于众的,所以公司始终在被动应对。
代价一家安全供应商自己的云端数据被攻破;440GB 被拖走代价高昂

教训

一家安全公司要按它自己卖的标准来被评判。如果它自己的共享云端盘能被一个外部人触达,那它卖的防火墙,做的活比它自己运行的还少。

后来呢

Fortinet 向客户确认了泄露,聘请了取证调查员,撤销了攻击者的访问权限,并警告泄露的材料可能被用来对客户发起钓鱼攻击。「Fortibitch」这个身份和「Fortileak」这批数据,在安全圈里成了「供应商自家没收拾干净」的尴尬代名词——也提醒人们,存储层往往连安全供应商的资产里最软的部分。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →