案例库 · 软件与 IT · 技术决策 · 2025
Fortinet 把自己的数据留在一个无人看守的云端盘上——一个黑客把它 440GB 的数据卖了
2025 年 1 月,一个自称「Fortibitch」的黑客声称拿到了 Fortinet 440GB 的文件——而这家卖安全的公司,自己被攻破了。
Fortinet · 2025-01-14
怎么回事
2025 年 1 月中旬,一个使用「Fortibitch」这个代号的黑客开始在黑客论坛上发帖,声称从全球最大的网络安全供应商之一 Fortinet 那里窃取了约 440GB 的数据。这名行为者说,这批被命名为「Fortileak」的赃物是从 Fortinet 用作共享外部文件存储平台的微软 Azure 托管的 SharePoint 文件盘里拿出来的,并在发布少量样本文件作为证据后,把数据挂牌出售。
Fortinet 用一种不寻常的坦诚承认了入侵:它告诉客户,「一名个体威胁行为者」通过一个第三方、云端的共享文件盘访问了「有限」数量的数据,随后发布并出售了这些文件。公司自己的 PSIRT 博客淡化了规模,称这名行为者声称的 440GB 具有误导性,因为该文件盘里混有员工和客户数据,其中有些是重复的,并说这起事件只影响到不到百分之一的客户。
这起泄露之所以引人注目,主要在于它发生在了谁身上:一家其全部产品线都是为了阻止这种事的公司。Fortinet 向成千上万个组织出售防火墙和安全软件,而它的客户不得不被告知,一个被托付了防御基础设施的供应商,竟然连自己的文件都锁不住。公司说它聘请了第三方调查员、撤销了攻击者的访问权限,并警告说泄露的数据可能被用来对客户发起社会工程或钓鱼攻击。
为什么会这样
- Fortinet 把与客户相关的和公司文档存放在一个外部托管的云端盘上,而单个威胁行为者就能触达并窃走它们。
- 这家安全供应商没有把自己卖给客户的那套分段和访问控制,用在自己的文件存储上。
- 事件是通过攻击者的论坛帖子而非 Fortinet 自己的披露公之于众的,所以公司始终在被动应对。
教训
一家安全公司要按它自己卖的标准来被评判。如果它自己的共享云端盘能被一个外部人触达,那它卖的防火墙,做的活比它自己运行的还少。
后来呢
Fortinet 向客户确认了泄露,聘请了取证调查员,撤销了攻击者的访问权限,并警告泄露的材料可能被用来对客户发起钓鱼攻击。「Fortibitch」这个身份和「Fortileak」这批数据,在安全圈里成了「供应商自家没收拾干净」的尴尬代名词——也提醒人们,存储层往往连安全供应商的资产里最软的部分。
资料来源
- Fortinet PSIRT — Analysis of Threat Actor Data Posting
- BleepingComputer — Fortinet confirms data breach after hacker claims to steal 440GB of files
- The Cyber Express — Fortinet data breach: hacker claims 440GB heist
- DataBreachToday — Fortinet confirms limited data breach after hacker leaks 440 GB
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。