FortiBleed 外洩明文密碼!台灣 3637 台全球第三,你公司 VPN 該換了

目錄

💡 核心結論速覽 (TL;DR)

  • 發生什麼事:威脅情報平台揭露名為 FortiBleed 的大規模憑證外洩,全球逾 7 萬台 Fortinet FortiGate 防火牆與 SSL VPN 設備的登入資料流出,遍布 194 個國家;台灣 3,637 台、排名全球第三
  • 最關鍵的一句話:這不是產品漏洞。Fortinet 官方分析指出是攻擊者重用先前事件的憑證,加上對「弱密碼、沒開多因素驗證」的設備暴力破解——所以「等原廠更新」救不了你。
  • 台灣的二次發酵:7 月下旬 Telegram 地下頻道公開點名約 96 家台灣企業,把「初始存取權」當商品掛牌兜售。資安署已介入,署長蔡福隆表示部分個案屬舊設備漏洞、企業已更新處理。
  • 你今天該做的:不用等 IT 通知。照 CISA 的 5 項處置,先把公司 VPN 密碼換掉、開啟多因素驗證,並確認自己有沒有在別的地方重複用同一組密碼。下面有給非 IT 人員的自查表。

先說一個讓我背脊發涼的細節:這次外洩的資料裡,除了使用者名稱和電子郵件,還有明文密碼。不是加密過的雜湊值,是直接就能拿去登入的那種。

我知道你可能會想:「我又不是 IT,這關我什麼事?」

關係大了。外洩的是SSL VPN 的使用者憑證——也就是你在家連公司內網、遠端上班時輸入的那組帳號密碼。IT 部門管的是設備,但那組帳號是你的

這篇不是寫給資安工程師看的技術分析(那種文章 iThome 寫得比我好)。我要做的是把這件事翻譯成「不是 IT 的一般上班族,還有沒有專職資安人力的小公司老闆,今天下班前能做完的事」。


FortiBleed 到底外洩了什麼?三個數字先看懂

一句話講完:外洩的不是公司機密文件,是「進門的鑰匙」——大量 Fortinet 防火牆與 SSL VPN 設備的登入憑證。

威脅情報平台 InfoStealers 在 6 月 17 日揭露這起事件,最早是資安研究人員 Bob Diachenko 在 6 月中旬掃描網際網路時,發現一台曝露在外的伺服器,裡面存了大量疑似有效的 Fortinet VPN 登入憑證。

項目數字怎麼讀
獨特防火牆 URL73,932 組約等於全球一半的對外 Fortinet 防火牆
涵蓋國家194 個幾乎是全球性事件,不是區域問題
獨立網域逾 20,000 個單一檔案就列出 21,634 個網域名稱
台灣受影響設備3,637 台僅次於印度、美國,全球第三

資料基準日:2026-07-28。數字取自威脅情報平台與各國官方警訊,實際受影響範圍以主管機關與設備原廠公告為準。

外洩名單上不乏你聽過的名字——三星、富士康、AT&T、賓士、豐田、Accenture、PwC、聯想、甲骨文都在其中。這件事的重點不是「誰比較弱」,而是連這種規模的公司都會中,代表這是結構性問題,不是誰特別粗心。

受影響最多的產業是 IT 服務(1,975 個),其次是建築材料(587 個)與電信(574 個)。IT 服務業排第一這件事特別諷刺,但也很合理:他們的對外服務入口本來就最多。

你現在可以做的一件事:先確認一件事就好——你公司有沒有「在家可以連進公司內網」這個功能?有的話,你就在這個議題的範圍內,不管你是不是 IT。


為什麼你看到的設備數,從 7.3 萬到 8.6 萬都有?

直接回答:因為各家算的東西不一樣,不是誰在唬爛。這件事值得單獨講,因為它會影響你怎麼判斷後續所有資安新聞。

我整理了一下目前主要來源的口徑:

來源數字算的是什麼
威脅情報平台原始資料集73,932獨特的「防火牆 URL」數
美國 CISA 官方警訊約 74,000受影響「設備」數(採原始資料集口徑)
部分資安廠商情報80,000+ / 86,000納入後續擴充比對與去重方式不同的統計

一台設備可能對應多個 URL,一個 URL 也可能對應多組憑證;不同機構的去重邏輯與納入時點不同,數字自然會差。看到差異時該問的不是「哪個是真的」,而是「這個數字在算什麼單位」

我自己看資安新聞的習慣是:先找最保守的官方數字當底線,再看情報廠商的上緣當風險上限。以這件事來說,就是「至少 7 萬台起跳」——這個判斷不會錯,也足夠讓你決定要不要行動。

下一步:以後看到「X 萬筆外洩」的標題,先往下滑找它的單位是筆數、帳號數還是設備數。這個習慣可以讓你少被嚇好幾次。


這不是漏洞——所以「等原廠更新」救不了你

這是全篇最重要的一段。如果你只記得一件事,記這個:FortiBleed 不是一個可以靠打補丁修好的漏洞。

事件剛爆出來時,Fortinet 一度沒有回應,中文媒體也多半只寫「外洩」兩個字。但官方後來發布的分析講得很清楚:這次活動並非源自新的零時差漏洞或產品本身被攻破,而是攻擊者重複使用先前事件流出的憑證,再對「密碼強度不足、且沒有啟用多因素驗證」的設備進行暴力破解。

研究人員後續調查揭露的規模也支持這個說法:攻擊者對 320,777 個 FortiGate 目標發動了約 11.6 億次憑證嘗試,同時對 16 萬多個資料庫系統發動 21 億次暴力破解。他們攔截認證雜湊值,用一組 45 顆 GPU 的叢集離線破解,再拿破出來的憑證橫向移動進企業內部的網域環境。

我的判讀:這個區別對你來說很實際。如果是漏洞,你只要等 IT 更新韌體就好,屬於「別人的工作」;但因為它是弱密碼 + 沒開多因素驗證,那就變成「每一個有帳號的人的工作」——包括你。這也是為什麼我認為這篇該寫給非 IT 的人看。

換句話說,如果你的公司 VPN 密碼是「公司名稱+2024」、或是你在三個系統用同一組密碼,那不管設備更新到哪一版,你都還是那個最容易被打開的門。

密碼重複使用這件事的殺傷力,我在個資外洩自查那篇寫過個人版本的自救流程;而「為什麼一定要開第二道驗證」,5 分鐘搞定 2FA 那篇有完整的設定教學。這兩件事今天做,明天就生效。

下一步:現在就想一下——你公司 VPN 的那組密碼,有沒有跟你的信箱、購物網站或其他系統重複?如果有,那才是你真正的風險,而不是設備型號。


台灣為什麼是全球第三?被點名的 96 家又是怎麼回事

先講事實:台灣有 3,637 台設備列入資料集,僅次於印度與美國。這個排名跟「台灣特別不安全」沒有直接關係,比較合理的解釋是台灣中小企業密度高、對外服務入口多,而 Fortinet 在台灣的市占又相當高

真正讓這件事在台灣二次發酵的,是 7 月下旬的另一則消息:Telegram 的地下頻道公開點名約 96 家台灣企業,並釋出名為「Taiwan Sample Access」的販售樣本,涵蓋半導體、資安、電信、物流、生技等產業。

這裡我要很明確地說明我的處理方式:我不會列出那份名單。理由有三個——名單是地下論壇的二手情資、家數在一週內從 90 變成 96 顯示它仍在變動、而且未經主管機關逐一確認就點名企業,對讀者沒有幫助,對被點名的公司卻可能造成傷害。

官方的說法是這樣:數位發展部資通安全署署長蔡福隆在 7 月 27 日表示,資安署已進行釐清,部分個案屬舊設備漏洞,企業已更新處理;資安署也已將資訊提供設備原廠協助釐清影響範圍,並主動聯繫可能受影響的企業,必要時由 TWCERT/CC 協助技術調查與事件應變。

所以與其問「我公司在不在那 96 家裡」,不如問「我公司符不符合風險特徵」——後者你自己就判斷得出來,前者你查不到也不該亂猜。

你可能會想:「我根本不知道我公司用的是不是 Fortinet 的設備啊。」這很正常,而且你不需要知道

原因是:這次外洩的是「使用者憑證」,而弱密碼與沒開多因素驗證這兩個問題,跟設備是哪一牌無關。你該做的事在任何品牌的設備下都一樣——換密碼、開第二道驗證、別重複使用。設備型號是 IT 的事,帳號習慣是你的事。

真的想確認的話,最簡單的方法是問 IT 一句:「我們的遠端連線有沒有強制第二道驗證?」這個問題比問設備型號有用一百倍,因為答案直接決定你的曝險程度。

下一步:如果你公司真的接到資安署或設備原廠的聯繫,那是好事,代表你在被主動保護的名單裡。沒接到也不代表安全,往下看自查表。


「賣門票」是什麼意思?初始存取權的地下生意白話版

直接講:他們賣的不是帳號密碼,是「已經確認可以進去的那扇門」。這中間的差別,決定了風險等級完全不同。

台灣資訊安全協會監事鄭加海把這件事講得很清楚:地下市場販售的是「初始存取權(Initial Access)」,而不是一般的帳密資料。經由所謂的初始存取掮客(IAB)售出後,買家可以直接進行橫向移動、權限提升、建立後門、竊取機敏資料,甚至部署勒索軟體。

我用一個比喻你會更有感:外洩的帳密像是「有人撿到一串鑰匙」,初始存取權則是「有人已經試過這串鑰匙,確認能開這棟大樓的側門,現在把門牌號碼跟鑰匙一起標價賣」。前者你還有機會換鎖,後者代表有人正在門口排隊等著進來。

這條產業鏈現在分工得很細:

❶ 收集端:透過外洩資料、暴力破解、資訊竊取程式取得憑證。

❷ 驗證端:逐一測試哪些憑證真的能登入,把「可用的」挑出來。

❸ 販售端:以 IAB 身分把可用的存取權掛牌,甚至提供「選擇你的目標」這種服務。

❹ 執行端:勒索軟體集團買下存取權,進去加密檔案、竊資、雙重勒索。

資安署也指出,近年勒索軟體已從單純加密檔案,演變成結合資料竊取與公開威脅的雙重勒索模式;生成式 AI 更提升了釣魚郵件與攻擊自動化的效率。依 FBI 的年度網路犯罪報告,2025 年勒索軟體通報件數較前一年增加約 14%,直接財務損失更成長約 1.6 倍。

下一步:把「憑證外洩」跟「已經有人進來了」在心裡分成兩件事。前者是警訊,後者是事故——處置的急迫性差很多。


我在名單上嗎?非 IT 上班族的 5 步自查表

先講清楚:你查不到「公司設備在不在資料集裡」,那是 IT 和原廠的事。但你可以查「如果我的帳號真的外流了,損害會有多大」——而這個你今天就能自己收斂。

以下五步,全部不需要技術背景,也不需要動到公司任何設備。

❶ 換掉公司 VPN/遠端連線的密碼。不要等 IT 發通知。這是 CISA 給企業的第一項處置,個人端能做的對應動作就是換掉自己那組。換的時候別用「舊密碼+1」這種改法。

❷ 檢查這組密碼你還用在哪裡。這一步比第一步更重要。如果公司 VPN 密碼跟你的私人信箱、蝦皮、銀行是同一組,那外洩的殺傷力會從「公司內網」擴散到你整個數位生活。老實說,這是我自己以前最常犯的錯。

❸ 把所有能開的第二道驗證都打開。公司帳號優先,接著是私人信箱。Fortinet 與 CISA 的處置建議裡都明確提到多因素驗證——因為這次能被打爆的,幾乎都是「只有密碼、沒有第二道」的帳號。

❹ 回想最近有沒有「怪怪的」登入通知。陌生地點登入、莫名其妙的驗證碼簡訊、被登出後要求重新登入——這些都值得跟 IT 回報一聲。收到你沒申請的驗證碼時該怎麼處理,我在 OTP 自救清單那篇拆成 5 分鐘的流程;而「通知本身是不是假的」怎麼在 30 秒內判斷,我用綠界假訂單那次示範過一次,同一套判斷方式可以直接套用。

❺ 用密碼管理器把上面四步固定下來。因為第 ❷ 步的真正解法不是「記住更多密碼」,而是「每個網站都用不同的隨機密碼,然後不用記」。這類工具(例如1Password、Bitwarden)都內建「重複密碼偵測」,裝好之後第 ❷ 步就從一件苦差事變成一個列表。

老實說:我以前也覺得密碼管理器是多此一舉,直到某次外洩事件之後,我花了整整一個週末在回想「這組密碼我到底還用在哪」。那個週末的痛苦程度,遠超過裝一個 App 的麻煩。

個人要選哪一款,我把 1Password、Bitwarden、LastPass 的差別整理過一輪;如果你是要幫整個團隊導入、需要算人頭成本,那要看的是另一組指標,團隊版的成本試算我另外寫了一篇

👉 查看 1Password 繁體中文方案與價格

⚠️ 接下來這一波要小心:每次有大型外洩事件,冒充「資安中心」「IT 部門」「設備原廠」的釣魚信與電話就會跟著變多,話術通常是「您的帳號已外洩,請點此立即重設」。真正的 IT 不會用簡訊或私訊要你點連結改密碼;要改密碼請自己從平常慣用的入口進去。接到可疑電話可撥 165 反詐騙專線查證。

下一步:五步裡如果你只做得動一件,做第 ❸ 步(開第二道驗證)。它的防護效果對這次事件最直接,而且五分鐘就能做完。


小公司老闆的 48 小時處置順序(照 CISA 與資安署)

如果你是 5 到 50 人的小公司負責人,沒有專職資安人力,這段是給你的。順序很重要,因為做錯順序會打草驚蛇。

美國 CISA 在官方警訊中列出五項要「立即」執行的措施,我依照小公司的實際情況排成執行順序:

順序做什麼為什麼是這個順序
1終止所有 SSL VPN 與管理者工作階段,重設所有 VPN 與管理密碼先把還連著的人踢掉,否則後面做什麼都沒用
2對所有遠端存取與管理帳號啟用抗釣魚多因素驗證沒有這一步,密碼再換一次也還是會被爆
3確認管理介面不可從公網存取,關閉非必要對外介面縮小攻擊面,讓對方連試的機會都沒有
4確認以 PBKDF2 儲存管理員憑證,移除較弱的舊雜湊要請 IT 或設備商協助,涉及韌體版本
5檢視防火牆、VPN、認證與網域控制站日誌找有沒有異常登入、可疑帳號、被改過的設定

資安署的建議與此一致,另外特別提醒被列名的企業要檢視雲端服務是否有異常登入,並更新設備帳號密碼與軟體版本。

如果第 5 步真的查到異常,處置順序也有標準做法:立即隔離受感染設備、保留數位鑑識證據、切勿支付贖金、以乾淨備份完成重建,並向 TWCERT/CC 通報。特別是「保留證據」這一項——很多公司第一反應是重灌,結果把追查來源的線索一起洗掉了。

長期要顧的還有四項基礎防護,這也是資安署持續在提醒的:3-2-1 備份原則、即時修補漏洞、全面啟用多因素驗證,以及提高對 AI 生成社交工程攻擊的警覺。這四項聽起來很基本,但這次被打爆的公司,缺的往往就是其中一兩項。最後那項的殺傷力常被低估——我照 165 數據排過的十大詐騙手法裡,靠社交工程騙到帳號的比例一直居高不下,而 AI 只是讓這件事變得更便宜。

成本我講白一點:上面第 1 到第 3 步幾乎不用花錢,只需要有人願意在今天下班前花兩小時做。第 4、5 步如果沒有 IT,要請設備商或資安服務商協助,這筆錢比事後付贖金或停工便宜太多。想確認設備原廠的官方說明與建議,可以直接看 Fortinet 的 PSIRT 資安公告專區

下一步:今天先做第 1 到 3 步。第 4、5 步排進本週,並且指定一個人負責——沒有指定負責人的資安待辦,通常永遠不會被做完。


等一下,這個 VPN 跟我出國用的 VPN 是同一個嗎?

直接回答:完全不是同一件事。這是我看到最多人搞混的地方,也是我覺得一定要單獨寫一段的原因。

比較企業 SSL VPN(本次事件)消費級 VPN(翻牆/跨區用)
用途讓員工從外面連進公司內網把你的流量繞到別的國家
誰管理公司 IT/設備商你自己訂閱的服務商
帳號哪來公司發給你的你自己註冊的
這次受影響嗎是,外洩的就是這類憑證否,跟這起事件無關

所以如果你看到這則新聞之後想「那我是不是該把 NordVPN 退訂」——不用,那是兩回事。反過來說,你出國用的那個 VPN 再安全,也保護不了你公司那組被外洩的帳號。

順帶把另一個常見誤解也一起解決:防毒軟體同樣擋不了這種攻擊。防毒處理的是「電腦上跑起來的惡意程式」,但這次對方是拿正確的帳號密碼從正門走進來的——在系統看來那就是合法登入。防毒該裝還是要裝,只是它守的不是這一關。

如果你要找的其實是消費級 VPN 的資訊,那應該看8 款付費 VPN 的實測比較;至於為什麼我一直勸大家別用免費的,那 5 個理由我也整理過。這兩篇跟今天這件事沒有關係,但很多人是搜同一個字進來的。

下一步:把這段轉給那個問你「要不要退訂 VPN」的同事。這個誤解真的很普遍。


我自己踩過的坑:以為「公司的事就是 IT 的事」

先講結論:資安事件裡,個人帳號幾乎永遠是最便宜的突破口,而個人帳號的習慣,公司 IT 管不到。

幾年前我在帶團隊的時候,公司出過一次不大不小的狀況。事後檢討,破口不是什麼高深的攻擊,是某個同事把工作帳號的密碼,跟一個早就外洩過的論壇帳號用了同一組。

那次讓我印象最深的不是技術細節,是那位同事的反應:「我以為公司的系統本來就有保護啊。」他沒有錯——大部分人都是這樣想的。問題是「公司有防護」跟「你的那組密碼很好猜」是可以同時成立的。

我這種容易想太多的個性,在這件事上倒是幫了忙:那之後我養成一個習慣,每次看到任何外洩新聞,不管跟我有沒有關係,都先花三分鐘檢查自己有沒有重複使用密碼。三分鐘,比事後回想一個週末划算太多。

給你的一個小動作:現在打開你的密碼管理器(或瀏覽器的密碼清單),看有沒有「重複使用」的警告。有的話,從跟錢有關的帳號開始改。不用一次改完,改三個就好——但今天要改。

把家裡的網路一起顧好也是同一件事的延伸,10 分鐘把全家網路鎖好那篇可以當週末的功課;經常在外面連網路辦公的人,公共 Wi-Fi 的 7 個實戰方法也值得看一次。


FAQ 常見問題

我不是 IT,公司也沒通知我,需要做什麼嗎?

需要,而且不用等通知。外洩的是 SSL VPN 的使用者憑證,也就是員工遠端連線用的帳號密碼。你能做也該做的是:換掉公司 VPN 密碼、檢查這組密碼還用在哪些地方、把能開的多因素驗證都打開。這三件事不需要動到任何公司設備,也不需要技術背景。

FortiBleed 是漏洞嗎?我等公司更新設備就好了嗎?

不是漏洞。設備原廠的官方分析指出,這次並非源自新的零時差漏洞或產品被攻破,而是攻擊者重用先前事件流出的憑證,並對密碼強度不足、未啟用多因素驗證的設備進行暴力破解。因此更新韌體雖然該做,但無法單獨解決問題——真正的解法是換密碼加開啟多因素驗證。

怎麼知道我公司在不在那 96 家名單裡?

那份名單來自地下論壇的二手情資,家數在一週內從 90 變成 96 仍在變動,且未經主管機關逐一確認,本文不會列出。比較實際的做法是判斷風險特徵:公司有沒有對外開放的遠端連線入口、管理介面是否能從公網存取、VPN 帳號有沒有強制多因素驗證。這三題有任一題答不出來,就值得請 IT 或設備商確認。

這個 VPN 跟我出國翻牆用的 VPN 是同一個嗎?

不是。企業 SSL VPN 是讓員工從外面連進公司內網的設備,由公司 IT 管理、帳號由公司發放;消費級 VPN 是你自己訂閱、用來把流量繞到其他國家的服務。這次外洩的是前者,跟你自己訂閱的 VPN 服務無關,不需要因此退訂。

小公司沒有 IT 人員,第一件事該做什麼?

照官方警訊的順序:先終止所有遠端連線與管理者工作階段並重設密碼,接著對所有遠端存取與管理帳號啟用多因素驗證,第三是確認管理介面不能從公網存取。這三步幾乎不用花錢,需要的是有人今天願意花兩小時處理。涉及韌體版本與日誌檢視的部分,再請設備商或資安服務商協助。


結論:這次真正的破口,是「反正有 IT」這句話

把整件事收斂成一句話:逾 7 萬台設備的憑證流出來,但真正讓攻擊成立的,是弱密碼和沒開的第二道驗證。這兩件事,沒有任何一個 IT 部門能替全公司的人做完。

我知道資安新聞很容易讓人麻木——每隔一陣子就有一次外洩,看久了就懶得反應。但這次有個不太一樣的地方:外洩的是企業的門,而且已經有人把門牌號碼掛在地下市場標價出售。從「憑證流出」到「有人真的走進來」,中間的時間差就是你現在還握著的東西。

所以我的建議很簡單:今天下班前,換一組密碼、開一道驗證。剩下的交給 IT 和設備商,但這兩件事只有你自己能做。

如果你覺得這篇對你的同事或老闆有用,轉給他們比自己記住更有價值——這種事情,一個人做完沒用,整間公司做完才有用。

想把這類「看到新聞就知道自己該做什麼」的判斷力養起來,也歡迎看看我是誰、平常都在寫什麼,訂閱我的部落格會不定期收到信。


參考資料

 

延伸閱讀