
俄罗斯黑客大规模入侵英国政府网络,窃取外交部、地方议会以及NHS(国民保健服务)相关机构的登录凭证,并在暗网论坛上以高达6万美元(约4.4万英镑)的价格出售。这些凭证可以使未经授权的用户有机会进入政府核心服务器,可能为进一步的勒索软件攻击打开大门,引发英国网络安全与保险市场高度警觉。
此次复杂的网络攻击被研究人员戏称为“FortiBleed”,攻击目标是网络安全公司Fortinet生产的超过8万台防火墙。攻击者利用内部系统漏洞,并借助此前窃取的数据绕过了旨在保护英国部分关键国家基础设施的安全防线,泄露了电子邮件及其对应的密码。
据英国国家网络安全中心(NCSC)7月5日发布的紧急警报,此次针对Fortinet防火墙和VPN系统的暴力破解攻击已持续数月。研究人员将此次攻击行动命名为FortiBleed,自2026年2月以来已在全球194个国家影响超过8万台Fortinet设备。网络安全公司SOCRadar验证的数据库中包含超过86,644条有效登录凭证,其中包括英国驻泰国和毛里求斯大使馆IT人员、德比郡和沃尔瑟姆森林地方议会工作人员的账户。
攻击细节与影响
一名网名为“SantaAd”的黑客在暗网论坛上公开兜售这些被盗的登录凭证。被盗数据可访问英国外交部的核心网络,其他政府部门也可能受波及。Fortinet公司表示,此次攻击并非产品新漏洞,而是利用弱密码和缺乏多因素认证(MFA)的设备,通过重复使用先前泄露凭证进行暴力破解。
泄露数据中还包含英国国家医疗服务体系(NHS)的机构、药房、实验室及其供应商的凭证,这些组织高度依赖在“FortiBleed”攻击所针对的产品。前NHS医生兼网络安全专家Saif Abed博士警告称,这类攻击往往是大规模勒索软件攻击的前奏,可能威胁全国患者安全。2024年6月,病理供应商Synnovis遭勒索软件攻击,导致超过1000台手术和2000个预约取消,并关联至少一例患者死亡和120多起伤害事件。
此次事件凸显英国公共部门网络安全的脆弱性。此前,Nuneaton的Higham Lane学校遭攻击导致IT系统、火警和电子门失效,类似事件正考验网络保险的承保能力。
对此,英国国家网络安全中心(NCSC)发布了紧急行动警报,确认Fortinet架构遭到大规模“暴力攻击”,并指示所有公共和私营国防组织立即进行网络审计,并完全隔离任何受损的数字硬件。去年年初,1.5万份Fortinet设备的配置文件被泄露到暗网论坛BreachForums上。
地缘背景与保险挑战
网络安全研究员弗拉基米尔·迪亚琴科(Volodymyr Diachenko)最初发现了此次入侵事件,对底层代码的分析显示,攻击代码是用使用俄语编写的,但尚未有直接证据证明国家层面参与。迪亚琴科警告称,网络入侵仍在进行中,黑客正在将受损的防火墙系统改造成本地化的数据收集中心,以从英国公务员系统内部窃取更多数据。
虽然调查人员尚未发现俄罗斯国家正式参与的直接证据,但英国政府通信总部主任安妮·基斯特-巴特勒曾对俄罗斯情报机构与代理黑客团体之间联系日益紧密发出警告,并指出俄罗斯正越来越多地寻求引导黑客攻击英国目标。
“过去,俄罗斯只是为这些黑客组织创造了合适的活动环境,但现在他们却在扶持和鼓励这些非国家黑客,”基斯特-巴特勒强调说,“只要黑客组织的破坏性全球行动不触及莫斯科的国内红线或引发过多的外交风波,它们就能获得国家保护,免于外国起诉。”
对英国数字网络的攻击符合俄罗斯在该国既定的敌对网络活动模式。俄罗斯黑客近期对汽车制造商捷豹路虎发动了一次重大网络攻击,2025年8月的这次攻击导致捷豹路虎全球生产线停产,估计给英国造成了25亿美元的经济损失。
据报道,由于从未索要赎金,这起事件似乎是一次旨在破坏西方企业基础设施的战略行动,而不是一起标准的敲诈勒索案。近年来,针对英国的勒索攻击也愈来愈多,据报道,2024年,恶意软件和勒索软件占英国网络保险理赔的51%(较前一年上升19个百分点)。英国政府拟议禁止公共机构支付赎金的政策进一步加剧风险。保险经纪人指出,公共部门IT预算有限,移除支付选项可能削弱保险产品的实际效用。
NCSC敦促使用Fortinet系统的组织立即重置所有默认或重复密码,并注册早期预警服务。同时,组织需审计网络并隔离受影响设备。
