Mục lục
Cứ mỗi lần nói đến tấn công mạng, ai cũng tưởng tượng ra hacker thiên tài khai thác lỗ hổng zero-day, hoặc gần đây là một con AI tự viết mã tấn công. Nghe đáng sợ, và cũng tiện — vì nó ngụ ý rằng bạn chẳng làm gì được, nên thôi khỏi lo.
Vụ rò rỉ lớn nhất giữa năm 2026 gần như không dùng kỹ thuật gì mới. Nó dùng lại mật khẩu cũ. Và nó chiếm được khoảng một nửa số tường lửa Fortinet đang phơi ra internet trên toàn thế giới.
Chiến dịch này có tên FortiBleed. Chi tiết của nó là một lời nhắc lạnh gáy: thứ đánh sập bạn hiếm khi là công nghệ tối tân — mà là những việc cơ bản không ai chịu làm.
Chuyện gì đã xảy ra
Theo Arctic Wolf, FortiBleed là một chiến dịch đánh cắp thông tin đăng nhập quy mô lớn nhắm vào các tường lửa FortiGate và cổng SSL VPN của Fortinet, trải khắp 194 quốc gia. Nhà nghiên cứu Volodymyr "Bob" Diachenko phát hiện máy chủ của kẻ tấn công đang phơi lộ, và vụ việc được công bố ngày 16/6/2026 — nhưng chiến dịch đã âm thầm chạy từ ít nhất tháng 2/2026, theo SOCRadar.
Về quy mô, các con số tùy nguồn và cách đo, nhưng đều dẫn về cùng một kết luận đáng sợ:
- SOCRadar ghi nhận tổng cộng 86.644 thiết bị Fortinet bị ảnh hưởng.
- Bitsight xác nhận hơn 73.000 thiết bị đã lộ thông tin đăng nhập quản trị hợp lệ.
- Cả hai đều ước tính đây là khoảng 50% số thiết bị FortiGate đang phơi ra internet trên toàn cầu.
Nói cách khác: nếu tổ chức của bạn dùng FortiGate mở ra internet, xác suất nó nằm trong danh sách là một ăn một thua. Không phải giả thuyết — thông tin đăng nhập đang được rao bán trên các diễn đàn tội phạm, Telegram và các trang paste, theo Bitsight.
Kẻ tấn công đã làm điều gì "cao siêu"? Gần như không
Đây mới là phần khiến FortiBleed đáng viết. Nó không phải một cuộc tấn công thiên tài. Nó là sự lười biếng của nạn nhân bị tự động hóa ở quy mô lớn.
Cơ chế gồm hai tầng, và tự nuôi lấy chính nó, theo mô tả của Arctic Wolf:
- Dùng lại mật khẩu. Kẻ tấn công gom username/password từ các vụ rò rỉ Fortinet cũ và từ log của mã độc đánh cắp thông tin (infostealer), rồi thử tự động, liên tục 24/7, lên các thiết bị FortiGate mở ra internet.
- Nghe lén thụ động. Một khi vào được một thiết bị, nó biến thiết bị đó thành trạm nghe: lưu lượng SSL VPN đi qua bị theo dõi, thu thêm thông tin đăng nhập, rồi lại nạp ngược vào máy quét. Một vòng lặp "tự cung tự cấp".
Còn với những thiết bị chưa có sẵn mật khẩu, kẻ tấn công rút thẳng file cấu hình rồi bẻ khóa hash mật khẩu. Vì sao bẻ được? Đây là gốc rễ vấn đề: các phiên bản FortiOS cũ lưu mật khẩu quản trị dưới dạng hash SHA-256 yếu. Fortinet đã chuyển sang cơ chế PBKDF2 mạnh hơn ở các bản 7.2.11, 7.4.8, 7.6.1 — nhưng theo Bitsight, mật khẩu cũ vẫn nằm ở dạng SHA-256 cho tới khi quản trị viên đăng nhập lại sau khi nâng cấp. Kẻ tấn công dùng một dàn 45 GPU để bẻ khóa hàng loạt, ngoại tuyến.
Đọc kỹ mà xem: không có lỗ hổng thần thánh nào ở đây. Chỉ là mật khẩu dùng lại, cấu hình phơi ra internet, và một bản nâng cấp tưởng đã an toàn nhưng thực ra chưa.
Về thủ phạm, giới nghiên cứu chưa thống nhất. SOCRadar liên hệ chiến dịch với nhóm ransomware Lynx/INC (hoạt động từ 2023); Bitsight lưu ý sự xuất hiện của các công cụ hậu khai thác từng gắn với hoạt động nhà nước. Điểm chung: dữ liệu đang lan rộng, và ai mua được cũng dùng được.
Vì sao đây là câu chuyện của cả doanh nghiệp nhỏ
Bạn có thể nghĩ: "Tôi đâu phải NATO, đâu phải tập đoàn — ai thèm nhắm vào tôi." Đó chính là hiểu lầm chết người.
FortiBleed không nhắm vào ai cụ thể. Nó quét cả internet một cách tự động và ăn bất cứ thứ gì hớ hênh. Trong dữ liệu, SOCRadar đếm được 591 mục thuộc khối chính phủ ở 111 tên miền, với Ấn Độ chiếm hơn 60% số cơ quan nhà nước bị lộ. Nạn nhân không được "chọn" vì quan trọng — họ bị vợt vì để lộ.
Với doanh nghiệp Việt, khả năng rất cao là bạn đang có ít nhất một trong số này phơi ra internet với mật khẩu dùng lại: một router/tường lửa, một cổng VPN, một trang quản trị website, một bảng điều khiển hosting. Kẻ tấn công không quan tâm công ty bạn to hay nhỏ — chúng quan tâm cửa của bạn có khóa hay không.
Ba việc gần như miễn phí đã có thể chặn đứng nó
Điều cay đắng nhất về FortiBleed: mọi biện pháp phòng vệ cần thiết đều rẻ, cũ, và ai cũng biết. Chỉ là không ai làm.
Danh sách kiểm tra tối thiểu — làm ngay hôm nay:
- Đừng bao giờ dùng lại mật khẩu. Mật khẩu của thiết bị/quản trị phải là duy nhất và mạnh. Một mật khẩu rò rỉ ở nơi khác không được phép mở cửa ở đây.
- Bật xác thực hai lớp (MFA/2FA) cho mọi tài khoản quản trị và VPN. Đây là lá chắn hiệu quả nhất trên mỗi đồng bỏ ra.
- Đừng phơi trang quản trị ra internet. Giới hạn truy cập giao diện quản trị về mạng nội bộ hoặc dải IP tin cậy.
- Cập nhật — và xác minh đã cập nhật. Nâng cấp firmware/phần mềm, rồi kiểm tra rằng bản vá thực sự có hiệu lực (như bài học PBKDF2 ở trên: nâng cấp không đồng nghĩa đã an toàn).
- Đổi toàn bộ thông tin đăng nhập nếu thiết bị của bạn có thể đã nằm trong vùng ảnh hưởng.
Ngày 18/6/2026, CISA (cơ quan an ninh mạng Mỹ) ra cảnh báo kêu gọi các tổ chức "hành động ngay để gia cố môi trường Fortinet", và cơ quan NCSC của Anh phát cảnh báo song song. Nội dung của họ, rút gọn, chính là danh sách bên trên. Không có gì bí ẩn cả.
Điều này báo hiệu gì
Trong khi cả ngành bàn tán về hacker AI và những cuộc tấn công tương lai, vụ rò rỉ thật sự lớn của mùa hè 2026 nhắc chúng ta một sự thật cũ: an ninh mạng không phải một món đồ bạn mua một lần, mà là kỷ luật vận hành bạn duy trì mỗi ngày. Mua một chiếc tường lửa xịn rồi để mật khẩu mặc định và phơi ra internet thì cũng như lắp cửa thép rồi để chìa dưới thảm.
Nghịch lý đáng nhớ nhất: chính thiết bị bạn mua để bảo vệ vành đai lại trở thành đường đột nhập. Công cụ không cứu được bạn nếu thói quen sai.
Với chủ doanh nghiệp, thông điệp gọn trong một câu: đừng sợ mối đe dọa tưởng tượng trong tương lai, hãy sửa lỗ hổng có thật trong hiện tại — và phần lớn chúng gần như miễn phí để sửa.
Ở An Tran Solutions, khi xây và vận hành website cho khách, chúng tôi mặc định siết những điều cơ bản này: không để bảng quản trị hớ hênh, bật xác thực hai lớp, cập nhật đều, mật khẩu không dùng lại. Nếu bạn muốn rà soát xem website và hạ tầng của mình đang để "chìa dưới thảm" ở đâu, nói chuyện với chúng tôi.
Nguồn
- Active FortiBleed Campaign Impacting Fortinet Devices Across 194 Countries — Arctic Wolf
- FortiBleed: 86,644 Fortinet Firewalls Compromised — SOCRadar
- Security Alert: FortiBleed — Fortinet VPN Credentials & Firewalls Exposed — Bitsight
- CISA Urges Hardening Fortinet Devices After Reports of Credential Exposure (18/6/2026) — CISA

