✦ guniq 시각
FortiBleed는 “보안 장비가 있으니 안전하다”는 착각이 얼마나 치명적인지를 수치로 증명한 사건이다. 공격자들이 제로데이 하나 없이, 오래된 비밀번호 하나로 전 세계 방화벽 8만 6천여 대를 동시에 장악했다. 중소기업이 주목해야 할 핵심은 두 가지다. 첫째, 방화벽 관리 인터페이스를 인터넷에 직접 노출하지 말 것. 둘째, 펌웨어를 올렸다고 해서 기존 비밀번호까지 자동으로 안전해지지 않는다는 것 — 반드시 직접 로그인해 비밀번호를 재설정해야 PBKDF2 방식으로 전환된다.
▲ 이미지 출처: 데일리시큐
2026년 6월, 보안 연구자 볼로디미르 “밥” 디아첸코가 인터넷에 무방비로 노출된 서버 하나를 발견했다. 그 안에는 전 세계 194개국 86,644대의 포티넷 포티게이트 방화벽과 VPN 장비에 대한 확인된 로그인 계정정보가 담겨 있었다. 제로데이 취약점도, 정교한 익스플로잇 코드도 없었다. 공격자들이 사용한 것은 단 하나 — 유출되거나 재사용된 비밀번호였다. 보안 업계는 이 사건에 “포티블리드(FortiBleed)”라는 이름을 붙였다.
포티블리드란 무엇인가 — 사건의 전말
포티블리드는 2025년부터 2026년 6월까지 지속된 대규모 자격증명 탈취 캠페인이다. 미국 사이버보안 인프라 보안국(CISA)은 2026년 6월 18일 긴급 경보를 발령하며, 인터넷에 노출된 포티넷 장비들이 대규모 자격증명 노출 캠페인의 표적이 됐다고 공식 확인했다. 영국 국가사이버보안센터(NCSC)도 공동 경보에 참여해, 이 캠페인이 무차별 대입·사전 대입·크리덴셜 스터핑 등 다층적 공격 기법을 구사했다고 분석했다.
사건의 규모는 충격적이다. SOCRadar와 Picus Security 등의 분석에 따르면, 공격자들은 32만 개 이상의 포티게이트 장비를 대상으로 약 11억 6천만 건의 자격증명 대입 시도를 실행했다. 또한 16만여 대의 MS SQL 서버를 대상으로도 21억 건의 무차별 공격을 병행했다. 이것은 수개월에 걸쳐 정교하게 운영된 사이버 범죄 인프라의 작동 결과다.
러시아어권 위협 행위자가 배후인 것으로 추정된다. SecurityWeek 보도와 클라우드 시큐리티 얼라이언스(CSA)의 분석에 따르면, 탈취한 자격증명 데이터베이스가 “국가별·산업별·타깃 조직의 매출 규모별”로 정교하게 분류돼 있었다는 점에서, 상업적으로 운영되는 전문 사이버 범죄 조직의 행동 양식과 일치한다. 직접 완전히 침해된 조직만 최소 4개 이상으로 확인됐으며, Huntress가 확인한 피해 파트너 조직은 845개에 달한다.
5단계 공격 사슬 — 어떻게 방화벽이 뚫렸나
Picus Security의 기술 분석에 따르면, 공격자들은 다음 5단계의 체계적인 공격 사슬을 구사했다.
1단계 — 정찰: Masscan과 Shodan 등 자동화 스캐너로 인터넷에 노출된 포티넷 관리 인터페이스를 전수 조사하고, 타깃 조직의 매출·업종별로 우선순위를 매겼다.
2단계 — 초기 접근: 이전 데이터 침해와 인포스틸러 악성코드로 유출된 계정정보를 대량으로 재사용(크리덴셜 스터핑)하는 동시에, 취약한 비밀번호를 대상으로 SSH 무차별 대입을 병행했다.
3단계 — 스니퍼 심기: 관리 패널 접근에 성공하면 Go 언어로 제작된 커스텀 도구 “FortigateSniffer”를 배포했다. 이 도구는 24개 프로토콜에 걸쳐 인증 트래픽을 실시간으로 가로채, NTLM·Kerberos·RADIUS 해시 등 추가 자격증명을 수집했다.
4단계 — 오프라인 해시 크래킹: 탈취한 SHA-256 해시는 Hashtopolis 프레임워크로 중앙 관리되는 45개 GPU 클러스터로 전송돼 오프라인으로 해독됐다. 현대 GPU는 SHA-256 해시를 초당 수억 건 이상 시도할 수 있어, 복잡한 비밀번호도 수 시간에서 수 일 내에 해독이 가능하다.
5단계 — 내부망 횡이동: 해독된 자격증명으로 방화벽 관리 패널에 재접속한 뒤, 내부 Active Directory 환경으로 피버팅(pivoting)해 랜섬웨어 배포와 데이터 탈취를 수행했다.
“The threat is significant because many organizations treat perimeter security appliances as trusted infrastructure that does not require the same hygiene and scrutiny as internal systems.” — Ensar Seker, CISO of SOCRadar
핵심 원인: PBKDF2 전환의 함정과 유산 해시
포티블리드가 가능했던 기술적 핵심은 비밀번호 해싱 방식의 전환 불완전성이다. 포티넷은 2025년 초 포티OS 7.2.11, 7.4.8, 7.6.1 버전부터 관리자 비밀번호 저장 방식을 기존 “SHA-256 + 솔트” 방식에서 보안이 훨씬 강화된 PBKDF2(Password-Based Key Derivation Function 2) 방식으로 전환했다.
문제는 전환 방식에 있었다. 펌웨어를 업그레이드해도 기존 비밀번호는 자동으로 PBKDF2로 재해싱되지 않는다. 관리자가 업그레이드 후 직접 로그인해 비밀번호를 변경해야만 새로운 방식이 적용된다. 즉, 최신 펌웨어를 실행 중이더라도 비밀번호를 바꾸지 않은 관리자는 여전히 취약한 SHA-256 해시로 저장된 상태였다.
더 심각한 문제가 있다. CSA 연구 노트에 따르면, 포티OS는 하위 호환성을 위해 설정 백업 파일 내 old-password 필드에 이전 SHA-256 해시를 보존하는 숨겨진 메커니즘이 있었다. 공격자들이 관리자 설정 백업 파일을 탈취하기만 하면, 최신 펌웨어 환경에서도 구 해시를 추출해 오프라인 크래킹을 시도할 수 있었다.
탈취된 자격증명의 구성도 놀랍다. CSA 분석에 따르면 침해된 계정 중 기본 내장 계정(admin 등 제조사 기본값 및 시스템 계정)이 약 63.3%를 차지했다. 조직 전용 계정(36.7%)도 다수 포함됐는데, SOCRadar는 “공격자가 기본 자격증명만 노린 것이 아니라 조직이 직접 생성한 계정도 성공적으로 침해했다”고 밝혔다.
연쇄 CVE — 취약점이 자격증명 탈취를 도왔다
포티블리드는 단일 취약점이 아닌 복수의 CVE가 자격증명 탈취를 가능케 한 복합 사건이다. 포티넷 측은 위협 행위자들이 이전 취약점에서 유출된 자격증명을 재활용했다고 밝혔다.
CVE-2026-24858 (CVSS 9.4 — 치명적): 2026년 1월 공개된 FortiCloud SSO 인증 우회 취약점이다. CWE-288 분류(대체 경로를 통한 인증 우회)에 해당하며, FortiCloud 계정을 가진 공격자가 다른 고객의 기기에도 관리자로 로그인할 수 있게 해줬다. 포티OS 7.6.0~7.6.5, 7.4.0~7.4.10, 7.2.0~7.2.12, 7.0.0~7.0.18 등 광범위한 버전이 영향을 받았다. 공격자들은 이 취약점으로 설정 파일을 다운로드하고, audit, backup, itadmin, secadmin, remoteadmin 등 위장 관리자 계정을 생성했다.
CVE-2025-59718 및 CVE-2025-59719: FortiCloud SSO SAML 인증 흐름의 암호화 서명 검증 결함이다. 조작된 SAML 메시지 하나로 인증을 완전히 우회할 수 있었다. FortiOS 7.6.0~7.6.3, 7.4.0~7.4.8, FortiProxy, FortiWeb 등 다수 제품이 영향권에 들어갔으며 CISA의 악용 취약점(KEV) 목록에 등재됐다.
이 CVE들의 공통점은 FortiCloud SSO 기능이 활성화된 환경에서만 발동된다는 것이다. 이 기능은 관리자가 기기를 FortiCare에 등록할 때 기본값으로 활성화되며, 명시적으로 비활성화하지 않으면 공격 표면이 된다.
피해 규모와 영향 대상
피해 규모를 숫자로 살펴보면 이 사건의 심각성이 더욱 분명해진다. SecurityWeek에 따르면 86,644개의 확인된 유효 자격증명은 현재 인터넷에 노출된 전체 포티게이트 장비의 약 50%에 해당한다. 지리적으로는 인도, 미국, 멕시코, 콜롬비아, 태국 순으로 피해가 집중됐다.
업종별로는 통신·정부·교육·의료·금융·에너지 분야가 가장 많은 영향을 받았다. SecurityWeek가 확인한 피해 기업 목록에는 Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture, Oracle, Chevron, AT&T, Mercedes-Benz, Toyota 등 글로벌 대기업과 다수의 정부 기관 및 핵심 인프라 운영 조직이 포함됐다. NATO와 연계된 터키 방위산업 계약업체도 침해 대상에 포함된 것으로 파악됐다.
Shadowserver Foundation은 이 캠페인이 한창이던 시점에 FortiCloud SSO가 활성화된 채 인터넷에 노출된 장비 2만 5천여 대를 추적하고 있었으며, 그 중 5,400여 대는 미국에, 약 2,000대는 인도에 위치했다고 밝혔다. 취약한 상태 그대로 방치된 장비가 그토록 많았다는 사실이 이 사건의 또 다른 민낯이다.
중소기업이 지금 당장 해야 할 일
CISA, NCSC, 포티넷이 공동으로 권고한 즉각 조치 사항은 다음과 같다. 특히 펌웨어 업그레이드만으로는 부족하다는 점을 반드시 인식해야 한다.
- 모든 VPN·관리자 세션 즉시 종료 후 비밀번호 전면 재설정 — 단순 변경이 아니라 로그인 후 직접 재설정해야 PBKDF2로 재해싱됨. 특히
admin같은 기본 계정명 사용 계정은 최우선 처리. - FortiCloud SSO 불필요 시 즉시 비활성화 — CLI 명령:
config system global / set admin-forticloud-sso-login disable / end. CVE-2026-24858·CVE-2025-59718·CVE-2025-59719 의 전제 조건이 제거됨. - 관리 인터페이스를 인터넷에서 격리 — 방화벽·VPN 장비의 관리 UI는 내부망 또는 별도 VPN 경유 접근으로 제한. 인터넷 직접 노출이 가장 큰 공격 표면.
- 피싱 저항 MFA 적용 — FIDO2 보안키 또는 인증서 기반 인증이 이상적. 자격증명이 유출되더라도 2차 인증이 침해를 차단.
- 포티OS를 PBKDF2 지원 버전으로 업그레이드 — 7.2.11, 7.4.8, 7.6.1 이상 버전으로 업그레이드 후 반드시 비밀번호 재설정 수행.
- 설정 백업 파일 접근 통제 —
old-password필드에 이전 해시가 남아 있을 수 있으므로, 설정 백업 파일은 암호화·접근 제어 필수. - 로그 감사 —
cloud-noc@mail.io, cloud-init@mail.io, support@openmail.pro등 의심 계정 및 비정상 IP의 로그인 이력 확인. 위장 관리자 계정(audit, backup, itadmin, secadmin등) 생성 여부 점검.
방화벽을 믿는 것과 방화벽을 관리하는 것은 다르다
포티블리드는 보안 업계에 불편한 진실을 다시 한번 확인시켰다. 엔터프라이즈급 보안 장비를 도입했다고 해서 보안이 보장되는 것이 아니다. CSA는 이 사건에서 드러난 구조적 취약점으로 “일관되지 않은 하드닝 체크리스트 운용, 자격증명 생명주기 관리 부재, 장비 펌웨어 버전의 권위 있는 인벤토리 미보유, 비인가 관리 접근 탐지를 위한 로그 수집 미흡”을 꼽았다.
공격자들은 CVE 하나 사용하지 않고도 — 즉, 소프트웨어 취약점 없이도 — 전 세계 방화벽의 절반을 장악했다. 비밀번호 재사용, 기본 계정 방치, 관리 인터페이스의 인터넷 노출, 그리고 펌웨어 업그레이드 후 비밀번호를 재설정하지 않는 관행. 이 네 가지 관리 실패가 45개 GPU와 11억 건의 자격증명 대입 시도 앞에서 무너졌다.
포티게이트든 OPNsense든 어떤 방화벽을 선택하느냐보다, 그것을 어떻게 운영하느냐가 실제 보안 수준을 결정한다. 방화벽이 무너지면 내부의 어떤 솔루션도 의미가 없다 — 포티블리드는 바로 그 사실을 86,644개의 데이터 포인트로 증명했다.
출처: CISA 경보 (2026-06-18) | Fortinet PSIRT FG-IR-26-060 (CVE-2026-24858) | SecurityWeek — FortiBleed 분석 | The Hacker News | Cloud Security Alliance 연구 노트 | Picus Security 기술 분석 | BleepingComputer — Shadowserver 통계 | Beazley Security — CVE-2025-59718/59719 | Brinztech — GPU Hashtopolis 분석 | 원문 출처: 데일리시큐 | 작성자: 길민권 기자 | 이메일: mkgil@dailysecu.com | 발행일: 2026-06-21